В Admin Console выберите Настройки > Идентификация > (Название каталога) > Аутентификация.
Если вы настроили систему единого входа для своего поставщика удостоверений (IdP) с помощью Adobe Admin Console, а пользователям не удается войти в приложения и сервисы Adobe, возможно, срок действия сертификата SAML истек.
Проблема
Вы сталкиваетесь с проблемами, описанными ниже.
- Пользователи вышли из системы и не могут войти в веб-приложение, мобильное приложение или приложение для настольных ПК Adobe Creative Cloud.
- При попытке войти в систему конечные пользователи видят сообщения об ошибках, такие как: «Ошибка проверки сертификата SAML» или «Цифровая подпись в ответе SAML не прошла проверку по сертификату поставщика удостоверений».
- Администраторы не могут добавлять, удалять или управлять пользователями или профилями продукта.
- Администраторы хотят продлить сертификат SAML, срок действия которого скоро истечет.
Причина
В обмене SAML участвуют две стороны:
- Поставщик удостоверений (IdP): сертификат IdP принадлежит и управляется заказчиком внутри их собственного IdP (AD FS, Okta, Shibboleth) и загружается в Admin Console.
- Adobe, выступая в качестве поставщика услуг (SP): сущности Adobe управляются в Admin Console и загружаются в IdP заказчика.
Обе стороны имеют соответствующие сертификаты, которые используются для установления доверия.
Если вы настроили систему единого входа для своего поставщика удостоверений (IdP) с помощью Adobe Admin Console, а пользователям не удается войти в приложения и сервисы Adobe, возможно, истек срок действия сертификата SAML.
Уведомление в Admin Console
Adobe информирует вас, когда сертификат, сгенерированный Adobe, истекает или истек, с помощью уведомления-баннера в Admin Console и обновления статуса по каталогу.Чтобы посмотреть статус сертификата SAML, перейдите в «Настройки» > «Настройки удостоверений» и просмотрите столбец «Статус» на вкладке «Каталоги».
Решение
Сгенерировать или обновить сертификат
Если срок действия ваших сертификатов истек или скоро истечет, вы можете обновить настройку федерации непосредственно через Admin Console. Сертификаты SAML обновляются вместе с настройкой SAML.
Если ваш IdP не проверяет действительность сертификата, никаких действий не требуется.
Как системный администратор вы можете напрямую обновлять самозаверяющие сертификаты и управлять ими в Adobe Console, выполнив действия, представленные ниже.
Выберите «Редактировать», а затем выберите «Далее».
Просмотр доступных сертификатов и их статуса. Вы можете создать новый сертификат или запрос на подпись нового сертификата.
Самоподписанный сертификат более удобен и соответствует рекомендациям по безопасности.Выберите самоподписанный сертификат, если только у вашей организации нет специальных требований, которые самоподписанный сертификат не может удовлетворить.
Выберите «Сгенерировать новый сертификат». Новый сертификат SAML будет сгенерирован в выбранном федеративном каталоге для активной конфигурации SAML.
Чтобы вместо этого создать новый запрос на подпись, выберите «Создать запрос на подпись сертификата».В появившемся диалоговом окне введите сведения от вашего центра сертификации (CA).
Вы должны завершить процесс с вашим центром сертификации, чтобы он вступил в силу для сертификата SAML.Перейдите к «Действия» и выберите «Завершить».Загрузите файл сертификата от центра сертификации, выберите «Завершить», а затем выберите «Готово».
После успешного создания сертификата становятся доступными дополнительные действия, включая «Установить по умолчанию», «Активировать», «Деактивировать», «Скачать метаданные», «Скачать сертификат» и «Удалить».
Если ваш IdP поддерживает несколько сертификатов, выполните эти действия без прерывания входа в систему:
Смена сертификата с поддержкой нескольких сертификатов IdP
Отправьте новый сертификат в дополнение к старому в свой IdP.
Установите новый сертификат как сертификат по умолчанию в Adobe Admin Console.
Проверьте вход в систему.
Удалите старый сертификат из вашей конфигурации IdP.
Отключите старый сертификат.
Мы рекомендуем отключить, а не удалять, поскольку удаление сертификата необратимо.
Смена сертификата без поддержки нескольких сертификатов IdP
Если ваш IdP не поддерживает несколько сертификатов, выберите интервал простоя для выполнения продления:
Отправьте новый сертификат в свой IdP.
Установите новый сертификат как сертификат по умолчанию в Adobe Admin Console.
Проверьте вход в систему.
Отключите старый сертификат.
Если у вас не возникло проблем, удалите старый сертификат.
Рекомендуем подождать некоторое время перед удалением старого сертификата, поскольку удаление сертификатов необратимо.
Журналы аудита
Действия, связанные с созданием сертификатов и управлением ими, можно найти в журналах аудита. Чтобы просмотреть журналы аудита, перейдите в Admin Console и выберите Insights > Logs > Audit log.