Aktualizacja certyfikatu SSO

Ostatnia aktualizacja 16 gru 2024

Jeśli w serwisie Adobe Admin Console skonfigurowano funkcję logowania jednokrotnego na potrzeby usługi IdP, ale użytkownicy końcowi nie mogą się zalogować do aplikacji i usług Adobe, certyfikat SAML mógł wygasnąć.

Problem

Występuje jeden z następujących problemów:

  • Użytkownicy końcowi zostali wylogowani i nie mogą się ponownie zalogować do aplikacji internetowych, mobilnych ani stacjonarnych Adobe Creative Cloud.
  • Gdy próbują się zalogować, użytkownicy końcowi widzą komunikaty o błędach, takie jak: „Walidacja certyfikatu SAML nie powiodła się" lub „Podpis cyfrowy w odpowiedzi SAML nie został zwalidowany za pomocą certyfikatu dostawcy tożsamości".
  • Administratorzy nie mogą dodawać, usuwać ani zarządzać użytkownikami lub profilami produktów.
  • Administratorzy chcą odnowić certyfikat SAML, który wkrótce wygaśnie.

Przyczyna

Transakcja SAML wiąże się z wymianą informacji przez następujące dwa podmioty:

  • Dostawca tożsamości (IdP): certyfikat IdP jest własnością i jest zarządzany przez klienta w jego własnym IdP (AD FS, Okta, Shibboleth) i jest przesyłany do Admin Console.
  • Adobe działające jako dostawca usług (SP): podmioty Adobe są zarządzane w Admin Console i przesyłane do IdP klienta.

Obydwa te podmioty dysponują odpowiednimi certyfikatami, na podstawie których tworzy się relacja zaufania.
Jeśli w serwisie Adobe Admin Console skonfigurowano funkcję logowania jednokrotnego na potrzeby usługi IdP, ale użytkownicy końcowi nie mogą się zalogować do aplikacji i usług Adobe, certyfikat SAML mógł wygasnąć.

Powiadomienie w serwisie Admin Console

Adobe informuje o tym, gdy certyfikat wygenerowany przez Adobe ma wygasnąć lub wygasł, za pomocą powiadomienia banerowego w Admin Console i aktualizacji statusu dla każdego katalogu.Aby wyświetlić status certyfikatu SAML, przejdź do Ustawienia > Ustawienia tożsamości i sprawdź kolumnę Status na karcie Katalogi.

Rozwiązanie

Generuj lub aktualizuj certyfikat
\n

Jeśli certyfikaty wygasły lub wkrótce wygasną, można zaktualizować konfigurację federacji bezpośrednio za pomocą serwisu Admin Console. Certyfikaty SAML zostaną zaktualizowane wraz z konfiguracją SAML.

Spostrzeżenie

Jeśli używana przez przedsiębiorstwo usługa IdP nie sprawdza statusu ważności certyfikatu, nie trzeba podejmować żadnych działań.

Administrator systemu może bezpośrednio aktualizować certyfikaty z podpisem własnym i zarządzać nimi, wykonując następujące kroki w serwisie Admin Console:

Na stronie Admin Console przejdź do ekranu Ustawienia > Identyfikatory > (nazwa katalogu)> Uwierzytelnianie.

Wybierz Edytuj, a następnie wybierz Dalej.

Przejrzyj dostępne certyfikaty i ich status. Na tym etapie administrator może wygenerować nowy certyfikat lub nowe żądanie podpisania certyfikatu.

Spostrzeżenie

Certyfikat z podpisem własnym jest wygodniejszy i jest zgodny z zalecanymi praktykami bezpieczeństwa.Wybierz certyfikat z podpisem własnym, chyba że organizacja ma określone wymagania, których taki certyfikat nie może spełnić.

Wybierz Generuj nowy certyfikat.Nowy certyfikat SAML zostanie wygenerowany w wybranym katalogu federacyjnym dla aktywnej konfiguracji SAML.

Aby zamiast tego utworzyć nowe żądanie podpisania, wybierz Utwórz żądanie podpisania certyfikatu.W wyświetlonym oknie dialogowym wprowadź szczegóły z organu certyfikacji (CA).

Musisz ukończyć proces z CA, aby wszedł w życie z certyfikatem SAML.Przejdź do Akcje i wybierz Zakończ.Prześlij plik certyfikatu z organu certyfikacji, wybierz Zakończ, a następnie wybierz Gotowe.

Po pomyślnym utworzeniu certyfikatu stają się dostępne dodatkowe akcje, w tym Ustaw jako domyślny, Aktywuj, Dezaktywuj, Pobierz metadane, Pobierz certyfikat i Usuń.

Jeśli Twój IdP obsługuje wiele certyfikatów, wykonaj te kroki bez żadnych przerw w logowaniu:

Rotacja certyfikatu z obsługą wielu certyfikatów IdP

Do usługi IdP prześlij nowy certyfikat jako uzupełnienie starego.

Ustaw nowy certyfikat jako domyślny w serwisie Adobe Admin Console.

Przetestuj logowanie.
\n

Usuń stary certyfikat z konfiguracji usługi IdP.

Wyłącz stary certyfikat.

Spostrzeżenie

Zalecamy wyłączenie zamiast usunięcia, ponieważ usunięcie certyfikatu jest nieodwracalne.

Rotacja certyfikatu bez obsługi wielu certyfikatów IdP

Jeśli IdP nie obsługuje wielu certyfikatów, wybierz okres przestoju, aby przeprowadzić odnowienie:

Prześlij nowy certyfikat do usługi IdP.

Ustaw nowy certyfikat jako domyślny w serwisie Adobe Admin Console.

Przetestuj logowanie.

Wyłącz stary certyfikat.

Jeśli nie wystąpią żadne problemy, usuń stary certyfikat.

Spostrzeżenie

Zalecamy poczekanie trochę czasu przed usunięciem starego certyfikatu, ponieważ usuwanie certyfikatów jest nieodwracalne.

Dzienniki kontroli

Działania związane z tworzeniem i zarządzaniem certyfikatami można znaleźć w dziennikach audytu. Aby wyświetlić dzienniki audytu, przejdź do Admin Console i nawiguj do Insights > Dzienniki > Dziennik audytu.