Admin Console dodieties uz sadaļu Iestatījumi > Identitāte > (direktorija nosaukums) > Autentifikācija.
Ja esat iestatījis SSO savam identitātes nodrošinātājam (IdP) ar Adobe Admin Console un gala lietotāji nevar pieteikties savās Adobe lietotnēs un pakalpojumos, SAML sertifikāta derīguma termiņš var būt beidzies.
Problēma
Sastopaties ar kādu no šīm problēmām:
- Gala lietotāji ir izrakstījušies un nevar pierakstīties Adobe Creative Cloud tīmekļa, mobilajās vai datora lietotnēs.
- Mēģinot pierakstīties, gala lietotāji redz kļūdas ziņojumus, piemēram: „SAML sertifikāta validācija neizdevās" vai „Digitālā paraksta validācija SAML atbildē ar identitātes nodrošinātāja sertifikātu neizdevās."
- Administratori nevar pievienot, noņemt vai pārvaldīt lietotājus vai produktu profilus.
- Administratori vēlas atjaunot SAML sertifikātu, kura derīguma termiņš drīz beigsies.
Iemesls
SAML apmaiņā iesaistītās divas vienības ir:
- Identitātes nodrošinātājs (IdP): IdP sertifikāts pieder klientam un to pārvalda klients savā IdP (AD FS, Okta, Shibboleth), un tas tiek augšupielādēts Admin Console.
- Adobe, kas darbojas kā pakalpojumu sniedzējs (SP): Adobe vienības tiek pārvaldītas Admin Console un augšupielādētas klienta IdP.
Abām vienībām ir savi sertifikāti, kas tiek izmantoti uzticības izveidei.
Ja esat iestatījis SSO savam identitātes nodrošinātājam (IdP) ar Adobe Admin Console un gala lietotāji nevar pieteikties savās Adobe lietotnēs un pakalpojumos, SAML sertifikāta derīguma termiņš var būt beidzies.
Admin Console paziņojums
Adobe informē, kad Adobe ģenerētā sertifikāta derīguma termiņš drīz beigsies vai ir beidzies, rādot reklāmkarogu paziņojumu Admin Console un statusa atjauninājumu katram direktorijam.Lai skatītu SAML sertifikāta statusu, dodieties uz sadaļu Iestatījumi > Identitātes iestatījumi un pārskatiet kolonnu Statuss cilnē Direktoriji.
Risinājums
Ģenerēt vai atjaunot sertifikātu
Ja sertifikātu derīguma termiņš ir beidzies vai drīz beigsies, varat tieši atjaunot federācijas iestatījumus, izmantojot Admin Console.SAML sertifikāti tiek atjaunoti kopā ar SAML iestatījumiem.
Ja IdP nepārbauda sertifikāta derīgumu, nav nepieciešama nekāda darbība.
Kā sistēmas administrators varat tieši atjaunot un pārvaldīt pašparakstītus sertifikātus no Admin Console, veicot šādas darbības:
Atlasiet Rediģēt un pēc tam atlasiet Tālāk.
Skatīt pieejamos sertifikātus un to statusu. Varat izvēlēties ģenerēt jaunu sertifikātu vai jaunu sertifikāta parakstīšanas pieprasījumu.
Pašparakstīts sertifikāts ir ērtāks un atbilst drošības labākajām praksēm. Izvēlieties pašparakstītu sertifikātu, ja vien jūsu organizācijai nav īpašu prasību, kuras pašparakstīts sertifikāts nevar apmierināt.
Atlasiet Ģenerēt jaunu sertifikātu. Jauns SAML sertifikāts tiks ģenerēts atlasītajā federētajā direktorijā aktīvajai SAML konfigurācijai.
Lai tā vietā izveidotu jaunu parakstīšanas pieprasījumu, atlasiet Izveidot sertifikāta parakstīšanas pieprasījumu. Dialogā, kas tiek parādīts, ievadiet informāciju no savas sertifikātu iestādes (CA).
Lai tas stātos spēkā ar SAML sertifikātu, jums ir jāpabeidz process ar savu CA. Dodieties uz Darbības un atlasiet Pabeigt. Augšupielādējiet sertifikāta failu no sertifikātu iestādes, atlasiet Pabeigt, un pēc tam atlasiet Gatavs.
Kad sertifikāts ir veiksmīgi izveidots, kļūst pieejamas papildu darbības, tostarp Iestatīt kā noklusējuma, Aktivizēt, Deaktivizēt, Lejupielādēt metadatus, Lejupielādēt sertifikātu un Dzēst.
Ja jūsu IdP atbalsta vairākus sertifikātus, izpildiet šīs darbības bez pierakstīšanās pārtraukumiem:
Rotēt sertifikātu ar daudzsertifikātu IdP atbalstu
Augšupielādējiet jauno sertifikātu papildus vecajam savā IdP.
Iestatiet jauno sertifikātu kā noklusējuma Adobe Admin Console.
Pārbaudiet pierakstīšanos.
Noņemiet veco sertifikātu no savas IdP konfigurācijas.
Atspējojiet veco sertifikātu.
Iesakām atspējot, nevis dzēst, jo sertifikāta dzēšana ir neatgriezeniska.
Rotēt sertifikātu bez daudzsertifikātu IdP atbalsta
Ja jūsu IdP neatbalsta vairākus sertifikātus, izvēlieties dīkstāves periodu atjaunošanas veikšanai:
Augšupielādējiet jauno sertifikātu savā IdP.
Iestatiet jauno sertifikātu kā noklusējuma Adobe Admin Console.
Pārbaudiet pierakstīšanos.
Atspējojiet veco sertifikātu.
Ja nesaskaraties ar problēmām, dzēsiet veco sertifikātu.
Iesakām uzgaidīt kādu laiku, pirms dzēšat veco sertifikātu, jo sertifikātu dzēšana ir neatgriezeniska.
Audita žurnāli
Darbības, kas saistītas ar sertifikātu izveidi un pārvaldību, ir atrodamas audita žurnālos.Lai skatītu auditēšanas žurnālus, dodieties uz Admin Console un pārejiet uz Insights > Logs > Audit log.