Deschideți aplicația AD FS Management pe serverul dvs., iar în folderul AD FS > Servicii > Puncte finale, selectați Federation Metadata.
Rezolvați erorile comune de autentificare, verificați configurațiile și depanați problemele de conectare legate de Federated ID (SSO) în produsele Adobe. Obțineți sugestii pentru a remedia erorile SAML, problemele de certificate și alte provocări de autentificare.
După configurarea cu succes a SSO în Adobe Admin Console, selectați Descărcați fișierul Adobe Metadata și salvați fișierul SAML XML Metadata pe computer. Furnizorul dvs. de identitate are nevoie de acest fișier pentru a permite sign-on-ul unic. Importați corect detaliile de configurare XML în furnizorul dvs. de identitate (IdP). Acest lucru este necesar pentru integrarea SAML cu IdP-ul dvs. și asigură că datele sunt configurate corespunzător.
Dacă aveți întrebări despre cum să utilizați fișierul SAML XML Metadata pentru a configura IdP-ul dvs., contactați direct IdP-ul pentru instrucțiuni, deoarece acestea variază în funcție de IdP.
Consultați următoarele articole dacă organizația dvs. a configurat SSO prin Google Federation sau Microsoft Azure Sync:
Depanare de bază
Problemele cu autentificarea unică sunt adesea cauzate de erori de bază care sunt ușor de trecut cu vederea.Verificaţi, în special, următoarele:
- Utilizatorul este alocat unui profil de produs cu un anumit drept.
- Numele de utilizator trimis către SAML se potrivește cu numele de utilizator din tabloul de bord al întreprinderii.
- Verificați toate intrările din Admin Console și furnizorul dvs. de identitate pentru erori de ortografie sau sintaxă.
- Aplicația Creative Cloud pentru desktop a fost actualizată la cea mai recentă versiune.
- Utilizatorul se conectează în locul corect (aplicația Creative Cloud pentru desktop, o aplicație Creative Cloud sau Adobe.com)
Soluții pentru alte erori comune
Eroare: "A apărut o eroare" cu butonul etichetat "Încearcă din nou"
Această eroare apare de obicei după ce autentificarea utilizatorului reușește și Okta a trimis răspunsul de autentificare către Adobe.
În Adobe Admin Console, validați următoarele:
Pe fila Identitate:
- Asigurați-vă că domeniul asociat a fost activat.
Pe fila Produse:
- Asigurați-vă că utilizatorul este asociat cu numele corect al produsului și se află în domeniul care ați susținut că era configurat ca Federated ID.
- Asigurați-vă că pseudonimul produsului are atribuite drepturile de utilizare corecte.
Pe fila Utilizatori:
- Asigurați-vă că numele de utilizator al utilizatorului este sub forma unei adrese complete de e-mail.
Eroare: "Acces refuzat" în timpul conectării
Posibile cauze pentru această eroare:
- Numele de utilizator sau adresa de e-mail din aserțiunea SAML nu se potrivește cu informațiile introduse în Admin Console.
- Utilizatorul nu este asociat cu produsul corect sau produsul nu este asociat cu dreptul corect.
- Numele de utilizator SAML pare a fi într-o formă diferită de cea a unei adrese de e-mail. Toți utilizatorii trebuie să se afle în domeniul solicitat de dvs. drept parte din procesul de configurare.
- Clientul dvs. SSO folosește JavaScript ca parte a procesului de autentificare și încercați să vă autentificați la un client care nu acceptă JavaScript.
Modul de soluționare:
- Verificați numele de utilizator și e-mailul în Adobe Admin Console și potriviți-le cu atributele NameID și Email din jurnalele SAML.
- Verificați configurația tabloului de bord pentru utilizator: informațiile despre utilizator și profilul produsului.
- Rulați un instrument de urmărire SAML și validați faptul că informațiile trimise se potrivesc cu tabloul de bord, iar apoi corectați oricare inconsecvențe.
Eroare: „Un alt utilizator este conectat în acest moment"
Eroarea „un alt utilizator este conectat în acest moment" apare când atributele trimise în aserțiunea SAML nu se potrivesc cu adresa de e-mail care a fost folosită pentru a începe procesul de autentificare.
Rulați un TRACE SAML și asigurați-vă că adresa de e-mail a utilizatorului pentru autentificare se potrivește cu următoarele:
- Adresa de e-mail a utilizatorului listată în Admin Console
- Numele de utilizator al utilizatorului predat înapoi în câmpul ID nume al aserțiunii SAML
Eroare: „Emitentul din răspunsul SAML nu s-a potrivit cu emitentul configurat pentru furnizorul de identitate"
Emitentul IDP din aserțiunea SAML este diferit de cel care a fost configurat în SAML de intrare. Fiți atenți la greșelile de ortografie (precum http comparativ cu https). Când verificați șirul emitentului IDP cu sistemul SAML al clientului, căutați o corespondență perfectă cu șirul oferit. Această problemă apare uneori pentru că lipsea o bară oblică la sfârșit.
Dacă aveți nevoie de asistență pentru această eroare, oferiți un instrument de urmărire SAML și valorile introduse în tabloul de bord Adobe.
Eroare: „Semnătura digitală din răspunsul SAML nu s-a validat cu certificatul furnizorului de identitate"
Această problemă apare atunci când certificatul directorului dvs. a expirat. Pentru a actualiza certificatul, trebuie să descărcați certificatul sau metadatele de la furnizorul de identitate și să le încărcați în Adobe Admin Console.
De exemplu, dacă IdP-ul dvs. este Microsoft AD FS, urmați pașii de mai jos:
Utilizați un browser pentru a naviga la adresa URL furnizată pentru Federation Metadata și descărcați fișierul. De exemplu, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
Acceptați orice avertismente, dacă vi se solicită.
Pe fila Setări din Admin Console și navigați la Setări de identitate > Directoare. Selectați directorul de actualizat și faceți clic pe Configurare pe cardul de furnizor SAML.
Încărcați apoi fișierul de metadate IdP și Salvați.
Eroare: „Ora actuală este înainte de intervalul de timp specificat în condițiile de aserțiune"
Server IdP bazat pe Windows:
- Asigurați-vă că ceasul sistemului este sincronizat cu un server de timp precis.
Verificați precizia ceasului sistemului față de serverul dvs. de timp cu această comandă; valoarea „Phase Offset" ar trebui să fie o fracțiune mică dintr-o secundă:
w32tm /query /status /verbose
Puteți provoca o resincronizare imediată a ceasului sistemului cu serverul de timp cu următoarea comandă:
w32tm /resync
Dacă ceasul sistemului este setat corect și încă vedeți eroarea de mai sus, este posibil să fie necesar să ajustați setarea de diferență de timp pentru a crește toleranța pentru diferențele de ceas între server și client. - Măriți diferența permisă în ceasul sistemului între servere.
Dintr-o fereastră PowerShell cu drepturi administrative, setați valoarea de diferență permisă la 2 minute.Verificați dacă vă puteți autentifica, apoi măriți sau micșorați valoarea în funcție de rezultat.
Determinați setarea actuală de diferență de timp pentru Relying Party Trust relevant cu următoarea comandă:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust este identificat prin URL-ul afișat în câmpul „Identifier" din rezultatul comenzii precedente pentru acea configurație particulară.Acest URL este afișat și în utilitarul de management ADFS în fereastra de proprietăți pentru Relying Party Trust relevant pe fila „Identifiers" în câmpul „Relying Party Trusts", așa cum se arată în captura de ecran de mai jos.
Setați diferența de timp la 2 minute cu următoarea comandă, înlocuind adresa Identifier în consecință:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Server IdP pe Unix
Asigurați-vă că ceasul sistemului este setat corect fie folosind serviciul ntpd, fie manual cu comanda ntpdate dintr-un shell root sau cu sudo, așa cum se arată mai jos (rețineți că dacă timpul este decalat cu mai mult de 0,5 secunde, schimbarea nu se va întâmpla imediat, dar va corecta încet ceasul sistemului).Asigurați-vă că fusul orar este, de asemenea, setat corect.
# ntpdate -u pool.ntp.org
Aceasta funcționează cu furnizori de identitate, cum ar fi Shibboleth.
Eroare: 401 acreditări neautorizate
Această eroare se produce când aplicația nu este compatibilă cu autentificarea federalizată și este necesară o autentificare cu Adobe ID. FrameMaker, RoboHelp și Adobe Captivate sunt exemple de aplicații cu această cerință.
Eroare: „Autentificarea SAML de intrare a eșuat cu mesajul: Răspunsul SAML nu conținea aserțiuni"
Verificați fluxul de lucru de autentificare. Dacă puteți accesa pagina de autentificare pe un alt echipament sau într-o altă rețea însă nu la nivel intern, problema poate fi un șir de agenți de blocare. De asemenea, rulați un TRACE SAML și confirmați că Prenumele, Numele de familie și numele de utilizator ca adresă de e-mail formatată corespunzător se află în subiectul SAML.
Validați faptul că este trimisă aserțiunea SAML corespunzătoare:
- Lipsa unui element NameID în subiect. Validați faptul că elementul subiect conține un element ID nume. Trebuie să se potrivească cu atributul Email, care ar trebui să fie adresa de email a utilizatorului pe care doriți să îl autentificați.
- Erorile de ortografie, în special, cele omise cu ușurință precum https comparativ cu http.
- Validați faptul că a fost furnizat certificatul corect. IDP-urile trebuie configurate să utilizeze cereri și răspunsuri SAML necompresate.
Un utilitar precum SAML tracer pentru Firefox poate ajuta la despachetarea aserțiunii și afișarea acesteia pentru examinare.Dacă aveți nevoie de asistență de la Servicii pentru clienți Adobe, vi se va solicita acest fișier. Pentru detalii, consultați cum să efectuați o urmărire SAML.
Acest exemplu funcțional SAML poate ajuta la formatarea corespunzătoare a aserțiunii SAML:
Cu Microsoft ADFS
Asigurați-vă că fiecare cont Active Directory are o adresă de email listată în Active Directory pentru a vă conecta cu succes (jurnal de evenimente: Răspunsul SAML nu are NameId în aserțiune).
Accesați Admin Console și selectați fila Identitate și domeniul.
Selectați Edit Configuration și localizați IDP Binding.Treceți la HTTP-POST, iar apoi salvați.
Testați din nou experiența de conectare.
Dacă funcționează, dar preferați setarea anterioară, reveniți la HTTP-REDIRECT și reîncărcați metadatele în ADFS.
Cu alte IdP-uri
Apariția erorii 400 înseamnă că IdP-ul dvs. a respins conectarea reușită.
Verificați jurnalele IdP pentru sursa erorii și corectați problema înainte de a încerca din nou.
Eroare: „403 certificat defect"
Actualizați certificatul în Google Console sub aplicația Adobe SAML și reîncărcați fișierele de metadate în Adobe Admin Console.
Eroare: „403 app_not_configured_for_user"
Actualizați ID-ul entității în Google Console. Apoi exportați fișierul de metadate și încărcați-l în Adobe Admin Console.
Eroare: „nu puteți accesa acest lucru acum" sau „nu puteți ajunge acolo de aici"
Această eroare apare în general când organizația a activat Politica de Acces Condiționat în IdP.
Dacă utilizați pachete gestionate pentru a implementa produse, creați un pachet gestionat din Adobe Admin Console selectând opțiunea de autentificare bazată pe browser. Apoi, implementați-l pe dispozitivul utilizatorului.
În caz contrar, utilizatorii pot deschide aplicația desktop Creative Cloud și pot selecta Conectare folosind browserul din meniul Ajutor.
Eroare: "App Not Assigned"
În acest caz, administratorul trebuie să adauge utilizatorii în aplicația Adobe SAML creată pe IdP-ul lor.Învățați să creați o aplicație Adobe SAML pe Google Admin Console sau pe Microsoft Azure Portal.
Eroare: "Nu aveți acces la acest serviciu. Contactați administratorul IT pentru a obține acces sau conectați-vă cu un Adobe ID
Verificați jurnalele SAML, deoarece numele de utilizator sau adresa de e-mail trimise în afirmația SAML nu se potrivesc cu informațiile introduse în Admin Console.