Selesaikan ralat log masuk ID Berpersekutuan (SSO)

Terakhir dikemas kini pada 16 Dis 2024

Selesaikan ralat pengesahan biasa, sahkan konfigurasi dan selesaikan masalah log masuk yang berkaitan dengan Federated ID (SSO) dalam produk Adobe.Dapatkan petua untuk membetulkan ralat SAML, isu sijil dan cabaran pengesahan lain.

Selepas berjaya mengkonfigurasikan SSO dalam Adobe Admin Console, pilih Muat Turun fail Metadata Adobe dan simpan fail SAML XML Metadata ke komputer anda.Penyedia identiti anda memerlukan fail ini untuk membolehkan log masuk tunggal.Import butiran konfigurasi XML dengan betul ke dalam penyedia identiti (IdP) anda.Ini diperlukan untuk integrasi SAML dengan IdP anda dan memastikan data dikonfigurasikan dengan betul.

Jika anda mempunyai soalan tentang cara menggunakan fail SAML XML Metadata untuk mengkonfigurasikan IdP anda, hubungi IdP anda secara terus untuk arahan, kerana ia berbeza mengikut IdP.

Nota

Rujuk artikel berikut jika organisasi anda telah menyediakan SSO melalui Google Federation atau Microsoft Azure Sync:

Penyelesaian masalah asas

Isu dengan log masuk tunggal sering disebabkan oleh ralat asas yang mudah terlepas pandang.Khususnya, semak perkara berikut:

  • Pengguna ditugaskan kepada profil produk dengan kelayakan.
  • Nama pengguna yang dihantar ke SAML sepadan dengan nama pengguna dalam papan pemuka perusahaan.
  • Semak semua entri dalam Admin Console dan penyedia identiti anda untuk ralat ejaan atau sintaks.
  • App desktop Creative Cloud telah dikemas kini kepada versi terkini.
  • Pengguna log masuk ke tempat yang betul (app desktop Creative Cloud, aplikasi Creative Cloud, atau Adobe.com)

Penyelesaian kepada ralat biasa lain

Ralat: "Ralat berlaku" dengan butang berlabel "Cuba Lagi"

Ralat ini biasanya berlaku selepas pengesahan pengguna berjaya dan Okta telah memajukan respons pengesahan kepada Adobe.

Dalam Adobe Admin Console, sahkan perkara berikut:

Pada tab Identiti:

  • Pastikan domain yang berkaitan telah diaktifkan.

Pada tab Produk:

  • Pastikan pengguna dikaitkan dengan nama samaran produk yang betul dan dalam domain yang anda tuntut untuk dikonfigurasikan sebagai ID Bersekutu.
  • Pastikan nama samaran produk mempunyai kelayakan yang betul ditetapkan kepadanya.

Pada tab Pengguna:

  • Pastikan nama pengguna adalah dalam bentuk alamat e-mel yang lengkap.

Ralat: "Akses Dinafikan" semasa log masuk

Punca yang mungkin untuk ralat ini:

  • Nama pengguna atau alamat e-mel dalam penegasan SAML tidak sepadan dengan maklumat yang dimasukkan dalam Admin Console.
  • Pengguna tidak dikaitkan dengan produk yang betul, atau produk tidak dikaitkan dengan kelayakan yang betul.
  • Nama pengguna SAML dihantar sebagai sesuatu selain daripada alamat e-mel.Semua pengguna mesti berada dalam domain yang anda tuntut sebagai sebahagian daripada proses persediaan.
  • Klien SSO anda menggunakan JavaScript sebagai sebahagian daripada proses log masuk, dan anda cuba log masuk ke klien yang tidak menyokong JavaScript.

Cara untuk menyelesaikan:

  • Periksa nama pengguna dan e-mel dalam Adobe Admin Console dan padankan dengan atribut NameID dan E-mel dalam log SAML.
  • Sahkan konfigurasi papan pemuka untuk pengguna: maklumat pengguna dan profil produk.
  • Jalankan jejak SAML dan sahkan bahawa maklumat yang dihantar sepadan dengan papan pemuka, kemudian betulkan sebarang ketidakkonsistenan.

Ralat: "Pengguna lain sedang log masuk"

Ralat "pengguna lain sedang log masuk" berlaku apabila atribut yang dihantar dalam penegasan SAML tidak sepadan dengan alamat e-mel yang digunakan untuk memulakan proses log masuk.

Jalankan jejak SAML dan pastikan alamat e-mel pengguna untuk log masuk sepadan dengan perkara berikut:

  • Alamat e-mel pengguna yang disenaraikan dalam Admin Console
  • Nama pengguna pelanggan yang dikembalikan dalam medan NameID Penegasan SAML

Ralat: "Penerbit dalam respons SAML tidak sepadan dengan penerbit yang dikonfigurasikan untuk penyedia identiti"

Penerbit IDP dalam Penegasan SAML berbeza daripada yang telah dikonfigurasikan dalam SAML Masuk. Look for typos (seperti http vs https). Apabila memeriksa rentetan Penerbit IDP dengan sistem SAML pelanggan, anda mencari padanan TEPAT dengan rentetan yang mereka sediakan. Isu ini kadangkala timbul kerana garis miring hilang di penghujung.​​

Jika anda memerlukan bantuan dengan ralat ini, sediakan jejak SAML dan nilai yang anda masukkan dalam papan pemuka Adobe.

Ralat: "Tandatangan digital dalam respons SAML tidak dapat disahkan dengan sijil penyedia identiti"

Isu ini berlaku apabila sijil direktori anda telah tamat tempoh. Untuk mengemas kini sijil, anda mesti memuat turun sijil atau metadata daripada penyedia identiti dan memuat naiknya dalam Adobe Admin Console.

Contohnya, ikuti langkah-langkah di bawah jika IdP anda ialah Microsoft AD FS:

Buka aplikasi Pengurusan AD FS pada pelayan anda, dan dalam folder AD FS > Service > Endpoints, pilih Federation Metadata.

Gunakan pelayar untuk menavigasi ke URL yang disediakan untuk Federation Metadata dan muat turun fail.Contohnya, https://<nama hos AD FS anda>/FederationMetadata/2007-06/FederationMetadata.xml.

Nota

Terima sebarang amaran jika digesa.

Pada tab Tetapan dalam Admin Console dan pergi ke Tetapan Identiti > Direktori.Pilih direktori untuk dikemas kini dan klik Konfigurasi pada kad penyedia SAML.

Kemudian, muat naik fail metadata IdP dan Simpan.

Ralat: "Masa semasa adalah sebelum julat masa yang dinyatakan dalam keadaan penegasan"

Pelayan IdP berasaskan Windows:

  1. Pastikan jam sistem disegerakkan dengan pelayan masa yang tepat.
    Semak ketepatan jam sistem terhadap pelayan masa anda dengan arahan ini; nilai "Phase Offset" sepatutnya sebahagian kecil daripada saat:
    w32tm /query /status /verbose
    Anda boleh menyebabkan penyegerakan segera jam sistem dengan Pelayan Masa dengan arahan berikut:
    w32tm /resync
    Jika jam sistem telah ditetapkan dengan betul dan anda masih melihat ralat di atas, anda mungkin perlu melaraskan tetapan time-skew untuk meningkatkan toleransi bagi perbezaan jam antara pelayan dan klien.
  2. Tingkatkan perbezaan yang dibenarkan dalam jam sistem antara pelayan.
    Daripada tetingkap PowerShell dengan hak pentadbir, tetapkan nilai skew yang dibenarkan kepada 2 minit. Semak sama ada anda boleh log masuk, dan kemudian sama ada tingkatkan atau kurangkan nilai bergantung pada keputusan.
    Tentukan tetapan kecondongan masa semasa untuk Relying Party Trust yang berkaitan dengan arahan berikut:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Relying Party Trust dikenal pasti oleh URL yang ditunjukkan dalam medan "Identifier" output arahan sebelumnya untuk konfigurasi tertentu tersebut. URL ini juga ditunjukkan dalam utiliti Pengurusan ADFS dalam tetingkap sifat untuk Relying Party Trust yang berkaitan pada tab "Identifiers" dalam medan "Relying Party Trusts", seperti yang ditunjukkan dalam tangkapan skrin di bawah.

    Tetapkan kecondongan masa kepada 2 minit dengan arahan berikut, gantikan alamat Identifier mengikutnya:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

Pelayan IdP Berasaskan UNIX

Pastikan jam sistem ditetapkan dengan betul sama ada menggunakan perkhidmatan ntpd atau secara manual dengan arahan ntpdate dari shell root atau dengan sudo, seperti yang ditunjukkan di bawah (ambil perhatian bahawa jika masa tersilang lebih daripada 0.5 saat, perubahan tidak akan berlaku serta-merta, tetapi ia akan membetulkan jam sistem secara perlahan-lahan). Pastikan zon masa juga ditetapkan dengan betul.

# ntpdate -u pool.ntp.org

Nota

Ini berfungsi dengan pembekal identiti seperti Shibboleth.

Ralat: 401 kelayakan tidak sah

Ralat ini berlaku apabila aplikasi tidak menyokong log masuk terfederasi dan mesti dilog masuk sebagai Adobe ID.FrameMaker, RoboHelp, dan Adobe Captivate adalah contoh aplikasi dengan keperluan ini.

Ralat: "Log masuk SAML masuk gagal dengan mesej: Respons SAML tidak mengandungi sebarang pernyataan"

​Semak aliran kerja log masuk. Jika anda dapat mengakses halaman log masuk pada mesin atau rangkaian lain tetapi tidak secara dalaman, masalahnya mungkin rentetan ejen yang disekat.Selain itu, jalankan pengesanan SAML dan sahkan bahawa nama pertama, nama akhir, dan nama pengguna sebagai alamat e-mel yang berformat betul terdapat dalam subjek SAML.

Ralat: "400 Bad Request" atau "Status permintaan SAML tidak berjaya" atau "Pengesahan pensijilan SAML gagal"

Sahkan bahawa pernyataan SAML yang betul sedang dihantar:

  • Tidak mempunyai elemen NameID dalam subjek. Sahkan bahawa elemen Subject mengandungi elemen NameId.Ia mesti sepadan dengan atribut E-mel, yang sepatutnya merupakan alamat e-mel pengguna yang anda ingin sahkan.
  • Ralat ejaan, terutamanya yang mudah diabaikan seperti https vs http.
  • Sahkan bahawa sijil yang betul telah disediakan. IDP mesti dikonfigurasikan untuk menggunakan permintaan dan respons SAML yang tidak dimampatkan.

Utiliti seperti SAML tracer untuk Firefox boleh membantu mengurai pernyataan dan memaparkannya untuk pemeriksaan.Jika anda memerlukan bantuan daripada Layanan pelanggan Adobe, anda akan diminta untuk fail ini. Untuk butiran, lihat cara melakukan jejakan SAML.

Contoh kerja SAML ini mungkin membantu dalam memformat pernyataan SAML anda dengan betul:

Dengan Microsoft ADFS

Pastikan setiap akaun Active Directory mempunyai alamat e-mel yang disenaraikan dalam Active Directory untuk berjaya log masuk (log peristiwa: Respons SAML tidak mempunyai NameId dalam pernyataan).

Akses Admin Console dan pilih tab Identiti dan domain.

Pilih Edit Configuration dan cari IDP Binding.Tukar kepada HTTP-POST dan kemudian simpan.

Uji semula pengalaman daftar masuk.

Jika ia berfungsi tetapi anda memilih Tetapan sebelumnya, tukar kembali kepada HTTP-REDIRECT dan muat naik semula metadata ke dalam ADFS.

Dengan IdP lain

Menghadapi ralat 400 bermakna IdP anda menolak log masuk yang berjaya.

Semak log IdP anda untuk sumber ralat dan betulkan isu sebelum mencuba lagi.

Ralat: "403 malfunctioned certificate"

Ralat: "403 app_not_configured_for_user"

Kemas kini Entity ID dalam Google Console. Kemudian eksport fail metadata dan muat naiknya dalam Adobe Admin Console.

Ralat: "anda tidak boleh mengakses ini sekarang" atau "anda tidak boleh sampai ke sana dari sini"

Ralat ini biasanya berlaku apabila organisasi telah mengaktifkan Dasar Akses Bersyarat dalam IdP.

Jika anda menggunakan pakej terurus untuk melancarkan produk, cipta pakej terurus daripada Adobe Admin Console dengan memilih pilihan pengesahan berasaskan pelayar.Kemudian, gunakannya pada peranti pengguna.

Jika tidak, pengguna boleh membuka aplikasi Komputer Meja Creative Cloud dan pilih Log masuk menggunakan pelayar anda daripada menu Bantuan.

Ralat: "App Not Assigned"

Dalam kes ini, pentadbir mesti menambahkan pengguna ke app Adobe SAML yang dicipta pada IdP mereka.Ketahui cara mencipta aplikasi Adobe SAML pada Google Admin Console atau Microsoft Azure Portal.

Ralat: "Anda tidak mempunyai akses kepada perkhidmatan ini. Hubungi pentadbir IT anda untuk mendapatkan akses atau log masuk menggunakan Adobe ID"

Semak log SAML, kerana nama pengguna atau alamat e-mel yang dihantar dalam pernyataan SAML tidak sepadan dengan maklumat yang dimasukkan dalam Admin Console.