Løse påloggingsfeil for Federated ID (SSO)

Sist oppdatert 16. des. 2024

Løs vanlige autentiseringsfeil, verifiser konfigurasjoner og feilsøk påloggingsproblemer knyttet til Federated ID (SSO) i Adobe-produkter. Få tips om hvordan du løser SAML-feil, sertifikatproblemer og andre autentiseringsutfordringer.

Etter at du har konfigurert SSO i Adobe Admin Console, velg Last ned Adobe-metadatafil og lagre SAML XML-metadatafilen på datamaskinen din. Identitetsleverandøren din trenger denne filen for å aktivere enkel pålogging (Single Sign-On). Importer XML-konfigurasjonsdetaljene riktig til identitetsleverandøren din (IdP). Dette kreves for SAML-integrasjon med IdP og sikrer at dataene er riktig konfigurert.

Hvis du har spørsmål om hvordan du bruker SAML XML-metadatafilen til å konfigurere IdP-en din, kontakt IdP-leverandøren direkte for instruksjoner, siden disse varierer avhengig av IdP.

Notat

Les disse artiklene hvis organisasjonen din har konfigurert SSO via Google-sammenslutning eller Microsoft Azure Sync:

Grunnleggende feilsøking

Problemer med enkel pålogging skyldes ofte grunnleggende feil som det er fort gjort å overse. Sjekk særlig følgende:

  • Brukeren er tilordnet til en produktprofil med en rettighet.
  • Brukernavnet som sendes til SAML samsvarer med brukernavnet på bedriftsdashbordet.
  • Sjekk alle oppføringene i Admin Console og identitetsleverandøren din med tanke på stave- eller syntaksfeil.
  • Creative Cloud-skrivebordsprogrammet har blitt oppdatert til den nyeste versjonen.
  • Brukeren logger på riktig sted (Creative Cloud-skrivebordsprogrammet, en Creative Cloud-applikasjonen eller Adobe.com)

Løsninger på andre vanlige feil

Feil "Det oppsto en feil" med knappen merket "Prøv igjen"

Denne feilen oppstår vanligvis etter at brukerautentisering lykkes og Okta har videresendt autentiseringssvaret til Adobe.

Valider følgende i Adobe Admin Console:

På Identitet-fanen:

  • Forsikre deg om at det tilknyttede domenet er aktivert.

På Produkter-fanen:

  • Forsikre deg om at brukeren er tilknyttet riktig produktkallenavn og i domenet du har gjort krav på i forbindelse med konfigurasjonen som Federated ID.
  • Sørg for at det er tildelt riktige bruksretter for produktkallenavnet.

På Brukere-fanen:

  • Forsikre deg om at brukernavnet til brukeren er en komplett e-postadresse.

Feil: "Tilgang avvist" ved pålogging

Mulige årsaker til denne feilen:

  • Brukernavnet eller e-postadressen i SAML-bekreftelsen samsvarer ikke med informasjonen som er skrevet inn i Admin Console.
  • Brukeren er ikke tilknyttet riktig produkt, eller produktet er ikke knyttet til riktig rettighet.
  • SAML-brukernavnet vises som noe annet enn en e-postadresse. Alle brukere må være i domenet du har gjort krav på i forbindelse med konfigurasjonsprosessen.
  • SSO-klienten din bruker JavaScript som en del av påloggingsprosessen, og du forsøker å logge på en klient som ikke støtter JavaScript.

Slik løser du dette problemet:

  • Kontroller brukernavnet og e-posten i Adobe Admin Console og match dem med NameID- og e-postattributtene i SAML-loggene.
  • Bekreft dashbord-konfigurasjonen for brukeren: brukerinformasjon og produktprofil.
  • Kjør en SAML-sporing og bekreft at opplysningene som sendes, matcher dashbordet. Korriger deretter eventuelle uoverensstemmelser.

Feil: "En annen bruker er pålogget for øyeblikket"

Feilen "En annen bruker er pålogget for øyeblikket" oppstår når attributtene som sendes i SAML-deklarasjonen, ikke stemmer overens med e-postadressen som påloggingsprosessen ble startet med.

Kjør en SAML-sporing og påse at e-postadressen som brukeren logger på med, samsvarer med følgende:

  • Brukerens angitte e-postadresse i Admin Console
  • Brukerens brukernavn som ble sendt tilbake i NameID-feltet i SAML-deklarasjonen

Feil: "IDP-utstederen i SAML-svaret samsvarer ikke med utstederen som er konfigurert for identitetsleverandøren"

IDP-utstederen i SAML-deklarasjonen er en annen enn den som er konfigurert i Innkommende SAML. Se etter skrivefeil (f.eks. http kontra https). Når du sjekker IDP-utstederstrengen med kundens SAML-system, ser du etter NØYAKTIG samsvar med den oppgitte strengen. Dette problemet skyldes enkelte ganger at det mangler skråstrek på slutten.​​

Hvis du trenger hjelp med denne feilen, oppgir du en SAML-sporing og verdiene du la inn på Adobe-dashbordet.

Feil: "Den digitale signaturen i SAML-svaret kunne ikke valideres med identitetsleverandørens sertifikat"

Dette problemet oppstår når katalogsertifikatet er utløpt. For å oppdatere sertifikatet ditt må sertifikatet eller metadataene lastes ned fra identitetsleverandøren og deretter lastes opp i Adobe Admin Console.

Følg trinnene under hvis IdP-en din er Microsoft AD FS:

Åpne AD FS Management-applikasjonen på serveren din, gå til mappen AD FS > Service > Endepunkter og velg Forbundsmetadata.

Bruk en nettleser for å navigere til nettadressen som er angitt for forbundsmetadata, og last ned filen. Det kan f.eks. være https://<ditt AD FS-vertsnavn>/FederationMetadata/2007-06/FederationMetadata.xml.

Notat

Godta eventuelle varsler.

Finn fanen Innstillinger i Admin Console og gå til IdentitetsinnstillingerKataloger. Velg katalogen du vil oppdatere, og klikk på  Konfigurer på SAML-leverandør-kortet.

Last deretter opp IdP-metadatafilen og lagre.

Feil: "Aktuell tid er før tidsrommet som er angitt i deklarasjonsvilkårene"

Windows-basert IdP-server:

  1. Sørg for at systemklokka er synkronisert med en nøyaktig tidsserver.
    Kontroller nøyaktigheten til systemklokka mot tidsserveren din med denne kommandoen; "Phase Offset"-verdien skal være en liten brøkdel av et sekund:
    w32tm /query /status /verbose
    Du kan forårsake en umiddelbar resynkronisering av systemklokka med tidsserveren med følgende kommando:
    w32tm /resync
    Hvis systemklokka er riktig innstilt og du fortsatt ser feilen ovenfor, må du kanskje justere tidsforskyvningsinnstillingen for å øke toleransen for klokkeforskjeller mellom serveren og klienten.
  2. Øk den tillatte forskjellen i systemklokka mellom servere.
    Fra et PowerShell-vindu med administrative rettigheter, sett den tillatte skew-verdien til 2 minutter.Kontroller om du kan logge på, og øk eller reduser deretter verdien avhengig av resultatet.
    Fastslå gjeldende tidsforskyvningsinnstilling for relevant Relying Party Trust med følgende kommando:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Relying Party Trust identifiseres av nettadressen som vises i "Identifier"-feltet i utdataene fra forrige kommando for den aktuelle konfigurasjonen.Denne nettadressen vises også i ADFS Management-verktøyet i egenskapsvinduet for relevant Relying Party Trust på "Identifiers"-fanen i feltet "Relying Party Trusts", som vist i skjermbildet nedenfor.

    Sett tidsforskyvningen til 2 minutter med følgende kommando, og erstatt Identifier-adressen tilsvarende:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

UNIX-basert IdP-server

Sørg for at systemklokka er riktig innstilt enten ved hjelp av ntpd-tjenesten eller manuelt med ntpdate-kommandoen fra et rotskall eller med sudo, som vist nedenfor (merk at hvis tiden er forskjøvet med mer enn 0,5 sekunder, vil endringen ikke skje umiddelbart, men den vil sakte korrigere systemklokka).Påse også at tidssonen er riktig konfigurert.

# ntpdate -u pool.ntp.org

Notat

Dette fungerer med identitetsleverandører som Shibboleth.

Feil: 401 – uautorisert påloggingsinformasjon

Denne feilen oppstår i tilfeller der programmet ikke støtter Federated-pålogging og det må brukes en Adobe ID. FrameMaker, RoboHelp og Adobe Captivate er eksempler på programmer som stiller dette kravet.

Feil: "Innkommende SAML-pålogging mislyktes med meldingen: SAML-svaret manglet deklarasjoner"

​Kontroller arbeidsflyten for pålogging.  Hvis du har tilgang til påloggingssiden på en annen maskin eller et annet nettverk, men ikke internt, kan problemet være en blokkert agentstreng.  Kjør en SAML-sporing og kontroller at ​​Fornavn, Etternavn og Brukernavn samt en riktig formatert e-postadresse​​ er i emnefeltet for SAML.

Feil: "400 – ugyldig forespørsel" eller "Statusen til SAML-forespørselen var ikke vellykket" eller "Bekreftelsen av SAML-sertifiseringen mislyktes"

Kontroller at det blir sendt riktig SAML-deklarasjon:

  • Emnet mangler et NameID-element. Kontroller at emnet inneholder et NameID-element. Den må samsvare med e-postattributtet, som skal være e-postadressen til brukeren du vil autentisere.
  • Stavefeil, spesielt feil som lett blir oversett, slik som https vs. http.
  • Kontroller at det ble angitt riktig sertifikat. IDPer må konfigureres til å bruke ukomprimerte SAML-forespørsler og -svar.

Et verktøy som SAML tracer for Firefox kan hjelpe med å pakke ut bekreftelsen og vise den for inspeksjon.Hvis du trenger hjelp fra Adobe Kundestøtte, blir du bedt om denne filen.For mer informasjon, se slik utfører du en SAML-sporing.

Dette fungerende SAML-eksemplet kan hjelpe med å formatere SAML-bekreftelsen riktig:

Med Microsoft ADFS

Sørg for at hver Active Directory-konto har en e-postadresse oppført i Active Directory for å logge på (hendelseslogg: SAML-svaret har ikke NameId i bekreftelsen).

Gå til Admin Console og velg Identity-fanen og domenet.

Velg Rediger konfigurasjon og finn IDP Binding.Bytt til HTTP-POST og lagre.

Test påloggingsopplevelsen på nytt

Hvis det fungerer, men du foretrekker den forrige innstillingen, bytt tilbake til HTTP-REDIRECT og last opp metadataene på nytt til ADFS.

Med andre IdP-er

Når du får feil 400 betyr det at IdP-en din avviste den vellykkede påloggingen.

Sjekk IdP-loggene dine for kilden til feilen og korriger problemet før du prøver igjen.

Feil: "403 sertifikatfeil"

Feil: "403 app_not_configured_for_user"

Oppdater enhets-ID i Google-konsollen. Eksporter deretter metadatafilen og last den opp til Adobe Admin Console.

Feil: "Du har ikke tilgang til dette akkurat nå" eller "Du kan ikke komme dit herfra"

Denne feilen oppstår vanligvis når organisasjonen har aktivert policyen for betinget tilgang i IdP.

Hvis du bruker administrerte pakker for å distribuere produkter, kan du opprette en administrert pakke fra Adobe Admin Console ved å velge det nettleserbaserte autentiseringsalternativet. Deretter distribuerer du pakken på brukerens enhet.

Hvis ikke, kan brukerne åpne Creative Cloud-applikasjon for datamaskin og velge Logg på ved hjelp av nettleseren fra Hjelp-menyen.

Feil: "Applikasjonen er ikke tildelt"

I dette tilfellet må administratoren legge til brukerne i Adobe SAML-applikasjonen som er opprettet for identitetsleverandøren. Lær å opprette en Adobe SAML-app på Google Admin Console eller Microsoft Azure Portal.

Feil: "Du har ikke tilgang til denne tjenesten. Kontakt IT-administratoren for å få tilgang, eller logg på med en Adobe ID"

Sjekk SAML-loggene, da brukernavnet eller e-postadressen som sendes i SAML-deklarasjonen, ikke samsvarer med informasjonen som er angitt i Admin Console.