SSO-certificaat bijwerken

Laatst bijgewerkt op 16 dec. 2024

Als u SSO voor uw identiteitsprovider (IdP) hebt ingesteld met de Adobe Admin Console en uw eindgebruikers zich niet kunnen aanmelden bij hun Adobe-apps en -services, is het SAML-certificaat mogelijk verlopen.

Probleem

U ondervindt een van de volgende problemen:

  • Eindgebruikers worden afgemeld en kunnen zich niet aanmelden bij Adobe Creative Cloud-apps voor web, mobiel of desktop.
  • Wanneer ze proberen aan te melden, zien eindgebruikers foutmeldingen zoals: "Validatie van SAML-certificaat mislukt" of "De digitale handtekening in de SAML-reactie kon niet worden gevalideerd met het certificaat van de identiteitsprovider."
  • Beheerders kunnen geen gebruikers of productprofielen toevoegen, verwijderen of beheren.
  • Beheerders willen een SAML-certificaat verlengen dat bijna verloopt.

Oorzaak

Bij een SAML-uitwisseling zijn de twee betrokken partijen:

  • Identity Provider (IdP): het IdP-certificaat is eigendom van en wordt beheerd door de klant binnen hun eigen IdP (AD FS, Okta, Shibboleth) en wordt geüpload naar de Admin Console.
  • Adobe, als Service Provider (SP): Adobe-entiteiten worden beheerd in de Admin Console en geüpload naar de IdP van de klant.

Beide partijen hebben hun eigen certificaten, die worden gebruikt om een vertrouwensrelatie tot stand te brengen.
Als u SSO voor uw identiteitsprovider (IdP) hebt ingesteld met de Adobe Admin Console en uw eindgebruikers zich niet kunnen aanmelden bij hun Adobe-apps en -services, is het SAML-certificaat mogelijk verlopen.

Melding in de Admin Console

Adobe informeert je wanneer een door Adobe gegenereerd certificaat bijna verloopt of is verlopen, met een bannerbericht in de Admin Console en een statusupdate per directory.Om de status van een SAML-certificaat te bekijken, ga je naar Instellingen > Identiteitsinstellingen en controleer je de Status-kolom van het tabblad Directories.

Oplossing

Een certificaat genereren of bijwerken

Als uw certificaten zijn verlopen of binnenkort verlopen, kunt u de federatieconfiguratie rechtstreeks bijwerken via de Admin Console. De SAML-certificaten worden samen met de SAML-configuratie bijgewerkt.

Notitie

Als uw IdP de geldigheid van het certificaat niet controleert, hoeft u geen actie te ondernemen.

Als systeembeheerder kunt u zelfondertekende certificaten rechtstreeks bijwerken en beheren vanuit de Admin Console door deze stappen te volgen:

Ga in de Admin Console naar Instellingen > Identiteit > (Directorynaam) > Verificatie.

Selecteer Bewerken en selecteer vervolgens Volgende.

Bekijk de beschikbare certificaten en hun status. U kunt ervoor kiezen een nieuw certificaat of een nieuw Certificate Signing Request te genereren.

Notitie

Een zelfondertekend certificaat is handiger en volgt de best practices voor beveiliging.Kies een zelfondertekend certificaat, tenzij je organisatie specifieke vereisten heeft die een zelfondertekend certificaat niet kan vervullen.

Selecteer Nieuw certificaat genereren.Er wordt een nieuw SAML-certificaat gegenereerd binnen de geselecteerde gefedereerde map voor een actieve SAML-configuratie.

Om in plaats daarvan een nieuwe ondertekeningsaanvraag te maken, selecteer je Certificaatondertekeningsaanvraag maken.Voer in het dialoogvenster dat wordt weergegeven de details van je certificaatautoriteit (CA) in.

Je moet het proces voltooien met je CA zodat het van kracht wordt met het SAML-certificaat.Ga naar Acties en selecteer Voltooien.Upload het certificaatbestand van de certificaatautoriteit, selecteer Voltooien en selecteer vervolgens Gereed.

Zodra een certificaat succesvol is gemaakt, worden extra acties beschikbaar, waaronder Instellen als standaard, Activeren, Deactiveren, Metadata downloaden, Certificaat downloaden en Verwijderen.

Als je IdP meerdere certificaten ondersteunt, volg je deze stappen zonder onderbrekingen bij het aanmelden:

Een certificaat roteren met ondersteuning voor meerdere certificeringen van IdP

Upload het nieuwe certificaat naast het oude in uw IdP.

Stel het nieuwe certificaat in als standaard in de Adobe Admin Console.

Aanmelden testen.

Verwijder het oude certificaat uit uw IdP-configuratie.

Schakel het oude certificaat uit.

Notitie

We raden aan uit te schakelen in plaats van te verwijderen, omdat het verwijderen van een certificaat onomkeerbaar is.

Een certificaat roteren zonder ondersteuning voor meerdere certificeringen van IdP

Als je IdP geen ondersteuning biedt voor meerdere certificeringen, kies je een downtime-interval om de verlenging uit te voeren:

Upload het nieuwe certificaat naar uw IdP.

Stel het nieuwe certificaat in als standaard in de Adobe Admin Console.

Aanmelden testen.

Schakel het oude certificaat uit.

Als u geen problemen ondervindt, verwijdert u het oude certificaat.

Notitie

We raden aan om even te wachten voordat je het oude certificaat verwijdert, omdat het verwijderen van certificeringen onomkeerbaar is.

Controlelogbestanden

Acties gerelateerd aan het maken en beheren van certificeringen zijn te vinden in de controlelogboeken. Om de controlelogboeken te bekijken, ga je naar de Admin Console en navigeer je naar Inzicht > Logboeken > Controlelogboek.