În Admin Console, navigați la Setări > Identitate > (Numele Directorului) > Autentificare.
\n
Dacă ați configurat SSO pentru furnizorul dvs. de identitate (IdP) cu Adobe Admin Console și utilizatorii finali nu se pot conecta la aplicațiile și serviciile Adobe, este posibil ca certificatul SAML să fi expirat.
Problemă
Întâmpinați oricare dintre următoarele probleme:
- Utilizatorii finali sunt deconectați și nu se pot conecta la aplicațiile web, mobile sau pentru desktop Adobe Creative Cloud.
- Când încearcă să se conecteze, utilizatorii finali văd mesaje de eroare precum: „Validarea certificatului SAML a eșuat" sau „Semnătura digitală din răspunsul SAML nu s-a validat cu certificatul furnizorului de identitate."
- Administratorii nu pot adăuga, elimina sau gestiona utilizatorii sau profilurile de produse.
- Administratorii doresc să reînnoiască un certificat SAML care urmează să expire.
Cauza
\n
Într-un schimb SAML, cele două entități implicate sunt:
- Furnizorul de Identitate (IdP): certificatul IdP este deținut și gestionat de client în propriul său IdP (AD FS, Okta, Shibboleth) și este încărcat în Admin Console.
- Adobe, acționând ca Furnizor de Servicii (SP): entitățile Adobe sunt gestionate în Admin Console și încărcate în IdP-ul clientului.
Ambele entități au certificatele lor respective, care sunt folosite pentru a stabili încrederea.
\nDacă ați configurat SSO pentru furnizorul dvs. de identitate (IdP) cu Adobe Admin Console și utilizatorii finali nu se pot conecta la aplicațiile și serviciile Adobe, este posibil ca certificatul SAML să fi expirat.
\n
Notificare Admin Console
Adobe vă informează când un certificat generat de Adobe urmează să expire sau a expirat, cu o notificare banner în Admin Console și o actualizare de stare per director.Pentru a vizualiza starea unui certificat SAML, navigați la Setări > Setări de Identitate și examinați coloana Stare din fila Directoare.
Soluție
Generați sau actualizați un certificat
\n
Dacă certificatele dvs. au expirat sau urmează să expire, puteți actualiza direct configurarea federației prin Admin Console.Certificate SAML sunt actualizate împreună cu configurarea SAML.
\n
Dacă IdP-ul dvs. nu verifică validitatea certificatului, nu este necesară nicio acțiune.
\n
Ca administrator de sistem, puteți actualiza și gestiona direct certificatele auto-semnate din Admin Console urmând acești pași:
Selectați Editare și apoi selectați Următorul.
Vizualizați certificatele disponibile și starea acestora. Puteți alege să generați un certificat nou sau o nouă cerere de semnare a certificatului.
Un certificat auto-semnat este mai convenabil și respectă cele mai bune practici de securitate. Alegeți un certificat auto-semnat, cu excepția cazului în care organizația dvs. are cerințe specifice pe care un certificat auto-semnat nu le poate satisface.
Selectați Generați Certificat Nou.Un nou certificat SAML va fi generat în directorul federat selectat pentru o configurație SAML activă.
În schimb, pentru a crea o nouă cerere de semnare a certificatului, selectați Creați o cerere de semnare a certificatului.În caseta de dialog care se afișează, introduceți detaliile de la autoritatea dvs. de certificare (CA).
Trebuie să finalizați procesul cu CA pentru ca acesta să aibă efect cu certificatul SAML. Accesați Acțiuni și selectați Finalizați. Încărcați fișierul de certificat de la autoritatea de certificare, selectați Finalizați, apoi selectați Terminat.
Odată ce un certificat este creat cu succes, devin disponibile acțiuni suplimentare, inclusiv Setați ca implicit, Activați, Dezactivați, Descărcați metadate, Descărcați certificat și Ștergeți.
Dacă IdP-ul dvs. acceptă mai multe certificate, urmați acești pași fără întreruperi de conectare:
Rotiți un certificat cu suport IdP multi-certificat
Încărcați certificatul nou în plus față de cel vechi în IdP-ul dvs.
Setați certificatul nou ca implicit în Adobe Admin Console.
Testați conectarea.
Eliminați certificatul vechi din configurația IdP-ului dvs.
Dezactivați certificatul vechi.
Recomandăm dezactivarea în loc de ștergere, deoarece ștergerea unui certificat este ireversibilă.
Rotiți un certificat fără suport IdP multi-certificat
Dacă IdP-ul dvs. nu acceptă mai multe certificate, alegeți un interval de nefuncționare pentru a efectua reînnoirea:
Încărcați certificatul nou în IdP-ul dvs.
Setați certificatul nou ca implicit în Adobe Admin Console.
Testați conectarea.
Dezactivați vechiul certificat.
Dacă nu întâmpinați nicio problemă, ștergeți vechiul certificat.
Recomandăm să așteptați ceva timp înainte de a șterge vechiul certificat, deoarece ștergerea certificatelor este ireversibilă.
Jurnalele de audit
Acțiunile legate de crearea și gestionarea certificatelor pot fi găsite în jurnalele de audit. Pentru a vizualiza jurnalele de audit, accesați Admin Console și navigați la Insights > Logs > Audit log.