Pada Admin Console, navigasi ke Tetapan >Identiti > (Nama Direktori)> Pengesahan.
Jika anda telah menyediakan SSO untuk pembekal identiti (IdP) anda dengan Adobe Admin Console dan pengguna akhir anda tidak dapat log masuk ke aplikasi dan perkhidmatan Adobe mereka, sijil-SAML mungkin telah tamat tempoh.
Isu
Anda menghadapi mana-mana isu berikut:
- Pengguna akhir telah log keluar dan tidak dapat log masuk ke aplikasi web, mudah alih, atau desktop Adobe Creative Cloud.
- Apabila mereka cuba untuk log masuk, pengguna akhir melihat mesej ralat seperti: "Pengesahan sijil SAML gagal" atau "Tandatangan digital dalam respons SAML tidak dapat disahkan dengan sijil pembekal identiti."
- Pentadbir tidak dapat menambah, membuang, atau mengurus pengguna atau profil produk.
- Pentadbir mahu membaharui sijil SAML yang hampir tamat tempoh.
Punca
Dalam pertukaran SAML, dua entiti yang terlibat adalah:
- Pembekal Identiti (IdP): sijil IdP dimiliki dan diurus oleh pelanggan dalam IdP mereka sendiri (AD FS, Okta, Shibboleth) dan dimuat naik ke dalam Admin Console.
- Adobe, bertindak sebagai Pembekal Perkhidmatan (SP): entiti Adobe diurus dalam Admin Console dan dimuat naik ke IdP pelanggan.
Kedua-dua entiti mempunyai sijil masing-masing, yang digunakan untuk mewujudkan kepercayaan.
Jika anda telah menyediakan SSO untuk pembekal identiti (IdP) anda dengan Adobe Admin Console dan pengguna akhir anda tidak dapat log masuk ke aplikasi dan perkhidmatan Adobe mereka, sijil SAML mungkin telah tamat tempoh.
Pemberitahuan Admin Console
Adobe memaklumkan anda apabila sijil yang dijana Adobe akan tamat tempoh atau telah tamat tempoh, dengan pemberitahuan banner dalam Admin Console dan kemas kini status setiap direktori.Untuk melihat status sijil SAML, pergi ke Tetapan > Tetapan Identiti dan semak lajur Status dalam tab Direktori.
Penyelesaian
Jana atau kemas kini sijil
Jika sijil anda telah tamat tempoh atau hampir tamat tempoh, anda boleh terus mengemas kini persediaan persekutuan melalui Admin Console.Sijil SAML dikemas kini bersama dengan persediaan SAML.
Jika IdP anda tidak menyemak kesahihan sijil, tiada tindakan diperlukan.
Sebagai Pentadbir Sistem, anda boleh terus mengemas kini dan mengurus sijil bertandatangan sendiri daripada Admin Console dengan mengikuti langkah-langkah ini:
Pilih Edit dan kemudian pilih Seterusnya.
Lihat sijil yang tersedia dan statusnya. Anda boleh memilih untuk menjana sijil baharu atau permintaan tandatangan sijil baharu.
Sijil yang ditandatangani sendiri adalah lebih mudah dan mengikuti amalan terbaik keselamatan. Pilih sijil yang ditandatangani sendiri melainkan organisasi anda mempunyai keperluan khusus yang tidak dapat dipenuhi oleh sijil yang ditandatangani sendiri.
Pilih Jana Sijil Baharu. Sijil SAML baharu akan dijana dalam direktori bersekutu yang dipilih untuk konfigurasi SAML yang aktif.
Untuk membuat permintaan tandatangan baharu sebaliknya, pilih Buat permintaan tandatangan sijil. Dalam kotak dialog yang dipaparkan, masukkan butiran daripada pihak berkuasa sijil (CA) anda.
Anda mesti melengkapkan proses dengan CA anda supaya ia berkuat kuasa dengan sijil SAML. Pergi ke Tindakan dan pilih Lengkap. Muat naik fail sijil daripada pihak berkuasa sijil, pilih Lengkap, dan kemudian pilih Selesai.
Setelah sijil berjaya dibuat, tindakan tambahan tersedia, termasuk Tetapkan sebagai lalai, Aktifkan, Nyahaktifkan, Muat turun metadata, Muat turun sijil, dan Padam.
Jika IdP anda menyokong berbilang sijil, ikuti langkah ini tanpa sebarang gangguan log masuk:
Putar sijil dengan sokongan IdP berbilang sijil
Muat naik sijil baharu sebagai tambahan kepada sijil lama ke dalam IdP anda.
Tetapkan sijil baharu sebagai lalai dalam Adobe Admin Console.
Uji log masuk.
Alih keluar sijil lama daripada konfigurasi IdP anda.
Nyahdayakan sijil lama.
Kami mengesyorkan menyahdayakan daripada memadamkan, kerana memadamkan sijil tidak dapat dibatalkan.
Putar sijil tanpa sokongan IdP berbilang sijil
Jika IdP anda tidak menyokong berbilang sijil, pilih selang masa henti untuk melakukan pembaharuan:
Muat naik sijil baharu ke dalam IdP anda.
Tetapkan sijil baharu sebagai lalai dalam Adobe Admin Console.
Uji log masuk.
Lumpuhkan sijil lama.
Jika anda tidak menghadapi sebarang isu, padamkan sijil lama.
Kami mengesyorkan supaya menunggu beberapa lama sebelum memadamkan sijil lama, kerana memadamkan sijil tidak boleh dipulihkan.
Log audit
Tindakan berkaitan penciptaan dan pengurusan sijil boleh ditemui dalam log audit. Untuk melihat log audit, pergi ke Admin Console dan navigasi ke Insights > Logs > Audit log.