Устранение ошибок входа с помощью Federated ID (SSO)

Последнее обновление 16 дек. 2024 г.

Исправьте распространенные ошибки проверки подлинности, проверьте конфигурации и устраните проблемы со входом в систему, связанные с Federated ID (SSO) в продуктах Adobe. Получите рекомендации по устранению ошибок SAML, проблем с сертификатами и других трудностей с проверкой подлинности.

После успешной настройки SSO в Adobe Admin Console выберите Загрузить файл метаданных Adobe и сохраните файл метаданных SAML XML на ваш компьютер. Этот файл необходим поставщику удостоверений для включения сервиса единого входа. Импортируйте подробные сведения о конфигурации XML в свой поставщик удостоверений (IdP). Это необходимо для интеграции SAML с вашим IdP и обеспечивает правильную настройку данных.

Если у вас есть вопросы о том, как использовать файл метаданных SAML XML для настройки вашего IdP, обратитесь напрямую к вашему IdP за инструкциями, поскольку они различаются в зависимости от IdP.

Примечание

Если ваша организация настроила единый вход через Google Federation или Microsoft Azure Sync, см. следующие статьи:

Устранение базовых проблем

Проблемы с системой единого входа часто вызваны простыми ошибками, которые легко не заметить. В частности, проверьте описанное ниже.

  • Пользователю назначается профиль продукта с предоставлением прав.
  • Имя пользователя, отправленное в SAML, соответствует имени пользователя в корпоративной панели управления.
  • Проверьте все записи в Admin Console и у поставщика удостоверений на наличие орфографических или синтаксических ошибок.
  • Приложение Creative Cloud для настольных ПК следует обновить до актуальной версии.
  • Пользователь входит в правильный объект (приложение Creative Cloud для настольных ПК, приложение Creative Cloud или Adobe.com)

Решения для других распространенных ошибок

Ошибка: «Произошла ошибка» с кнопкой «Повторить попытку»

Эта ошибка обычно возникает после успешной аутентификации пользователя, когда Okta передает ответ аутентификации в Adobe.

В Adobe Admin Console проверьте описанное ниже.

На вкладке «Удостоверение»:

  • убедитесь, что связанный домен был активирован.

На вкладке «Продукты»:

  • убедитесь, что пользователь связан с правильным псевдонимом продукта в домене, который, как заявлено, будет настроен как Federated ID;
  • убедитесь, что для псевдонима продукта назначены соответствующие права.

На вкладке «Пользователи»:

  • убедитесь, что имя пользователя имеет форму полного адреса электронной почты.

Ошибка: «Отказано в доступе» при входе в систему

Возможные причины ошибки:

  • Имя пользователя или адрес электронной почты в утверждении SAML не соответствует информации, введенной в Admin Console.
  • Пользователь не связан с нужным продуктом, или продукт не связан с соответствующим правом.
  • Имя пользователя SAML воспринимается как нечто иное, чем адрес электронной почты. Все пользователи должны находиться в домене, заявленном вами в процессе настройки.
  • Ваш клиент SSO использует JavaScript как часть процесса входа в систему, и вы пытаетесь войти в клиент, который не поддерживает JavaScript.

Решение проблемы:

  • Проверьте имя пользователя и адрес электронной почты в Adobe Admin Console и сопоставьте их с атрибутами NameID и Email в журналах SAML.
  • Проверьте конфигурацию панели управления для пользователя: информацию о пользователе и профиль продукта.
  • Запустите трассировку SAML и убедитесь, что отправляемая информация соответствует данным информационной панели, а затем исправьте все несоответствия.

Ошибка: «Другой пользователь в настоящее время вошел в систему»

Ошибка «Другой пользователь в настоящее время вошел в систему» возникает, когда атрибуты, отправленные в утверждении SAML, не соответствуют адресу электронной почты, используемому для запуска процесса входа в систему.

Запустите трассировку SAML и убедитесь, что адрес электронной почты пользователя для входа соответствует следующему:

  • адрес электронной почты пользователя, указанный в Admin Console;
  • имя пользователя, переданное обратно в поле NameID утверждения SAML.

Ошибка: «Публикатор в ответе SAML не соответствует публикатору, настроенному для поставщика удостоверений»

Публикатор IDP в утверждении SAML отличается от настроенного в Inbound SAML. Проверьте наличие опечаток (например, http вместо https). При проверке строки «Публикатор IDP» с помощью системы клиента SAML вы ищите ТОЧНОЕ соответствие с предоставленной строкой. Эта проблема иногда возникает из-за отсутствия косой черты в конце.​​

Если требуется помощь в устранении этой ошибки, предоставьте трассировку SAML и значения, которые вы ввели на панели управления Adobe.

Ошибка: «Цифровая подпись в ответе SAML не подтверждена сертификатом поставщика удостоверений»

Эта проблема возникает, когда срок действия сертификата вашего каталога истек. Чтобы обновить сертификат, необходимо загрузить сертификат или метаданные у поставщика удостоверений и загрузить их в Adobe Admin Console.

Например, если вашим IdP является Microsoft AD FS, выполните действия, описанные ниже.

Откройте приложение управления службами федерации AD FS на своем сервере и в папке AD FS> Сервис > Конечные точки выберите Метаданные федерации.

С помощью браузера перейдите по URL-адресу, указанному для метаданных федерации, и загрузите файл. Например, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.

Примечание

При появлении примите любые предупреждения.

На вкладке Настройки в Admin Console выберите Настройки удостоверенияКаталоги. Выберите каталог для обновления и нажмите Настроить на карте Провайдер SAML.

Затем загрузите файл метаданных IdP и нажмите Сохранить.

Ошибка: «Текущее время предшествует диапазону времени, указанному в условиях утверждения»

Сервер IdP на базе Windows:

  1. Убедитесь, что системные часы синхронизированы с точным сервером времени.
    Проверьте точность системных часов относительно вашего сервера времени с помощью этой команды; значение «Phase Offset» должно составлять небольшую долю секунды:
    w32tm /query /status /verbose
    Вы можете вызвать немедленную ресинхронизацию системных часов с сервером времени с помощью следующей команды:
    w32tm /resync
    Если системные часы установлены правильно, но вы все еще видите указанную выше ошибку, возможно, потребуется настроить параметр временного сдвига, чтобы увеличить допуск для различий в часах между сервером и клиентом.
  2. Увеличьте допустимую разность системных часов между серверами.
    Из окна PowerShell с правами администратора установите допустимое значение сдвига на 2 минуты.Проверьте, можете ли вы войти в систему, а затем увеличьте или уменьшите значение в зависимости от результата.
    Определите текущую настройку временного сдвига для соответствующего отношения доверия проверяющей стороны с помощью следующей команды:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Отношение доверия проверяющей стороны определяется по URL, показанному в поле «Identifier» в выводе предыдущей команды для данной конфигурации.Этот URL-адрес также отображается в утилите управления ADFS в окне свойств для соответствующего доверия проверяющей стороны на вкладке «Identifiers» в поле «Relying Party Trusts», как показано на скриншоте ниже.

    Установите временной сдвиг на 2 минуты с помощью следующей команды, соответственно подставив адрес Identifier:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

Сервер IdP на базе UNIX

Убедитесь, что системные часы установлены правильно, используя службу ntpd или вручную с помощью команды ntpdate из корневой оболочки или с sudo, как показано ниже (обратите внимание, что если время сдвинуто более чем на 0,5 секунды, изменение произойдет не сразу, но системные часы будут медленно корректироваться).Убедитесь, что временная зона также настроена правильно.

# ntpdate -u pool.ntp.org

Примечание

Это работает с поставщиками удостоверений, такими как Shibboleth.

Ошибка 401: «Неправомочные учетные данные»

Эта ошибка возникает, когда приложение не поддерживает федеративный вход и следует входить в систему под Adobe ID. FrameMaker, RoboHelp и Adobe Captivate — примеры приложений с таким требованием.

Ошибка: «Сбой входа в Inbound SAML с сообщением: ответ SAML не содержит утверждений»

​Проверьте последовательность действий при входе в систему.  Если вы можете получить доступ к странице входа на другом компьютере или сети, но не внутри системы, возможно, имеется блокирующая строка агента.  Кроме того, запустите трассировку SAML и убедитесь, что имя, фамилия и имя пользователя присутствуют в теме SAML в качестве правильно отформатированного адреса электронной почты.

Ошибка 400: «Неверный запрос», «Состояние запроса SAML не было успешным» или «Сбой проверки сертификата SAML»

Убедитесь, что отправляется соответствующее утверждение SAML.

  • Отсутствие элемента NameID в теме. Проверьте, чтобы элемент Subject содержал элемент NameID. Он должен соответствовать атрибуту Email, который должен быть адресом электронной почты пользователя, которого вы хотите аутентифицировать.
  • Опечатки, особенно часто допускаемые ошибки вроде https вместо http.
  • Проверьте, правильно ли указан сертификат. IdP должны быть настроены для использования несжатых запросов и ответов SAML.

Утилита, такая как SAML tracer для Firefox, может помочь распаковать утверждение и отобразить его для проверки.Если вам потребуется помощь от Службы поддержки клиентов Adobe, у вас запросят этот файл.Дополнительные сведения см. в разделе Как выполнить трассировку SAML.

Этот рабочий пример SAML может помочь в правильном форматировании вашего утверждения SAML:

С Microsoft ADFS

Убедитесь, что у каждой учетной записи Active Directory есть адрес электронной почты, указанный в Active Directory, для успешного входа (журнал событий: Ответ SAML не содержит NameId в утверждении).

Откройте Admin Console и выберите вкладку «Личность», а затем домен.

Выберите Редактировать конфигурацию и найдите Привязка IDP.Установите «HTTP-POST» и сохраните.

Проверьте процесс входа в систему еще раз.

Если он работает, но вы предпочитаете предыдущую настройку, переключитесь обратно на HTTP-REDIRECT и повторно загрузите метаданные в ADFS.

С другими поставщиками удостоверений

Ошибка 400 означает, что ваш поставщик удостоверений отклонил успешную аутентификацию.

Проверьте журналы вашего поставщика удостоверений на предмет источника ошибки и устраните проблему перед повторной попыткой.

Ошибка 403: «Ошибка сертификата»

Ошибка 403: «Приложение не настроено для пользователя»

Обновите идентификатор объекта в консоли Google. Затем экспортируйте файл метаданных и загрузите его в Adobe Admin Console.

Ошибка: «Не удается получить доступ прямо сейчас» или «Не удается перейти отсюда туда».

Эта ошибка обычно возникает, когда организация включила политику условного доступа в IdP.

Если вы используете управляемые пакеты для развертывания продуктов, создайте управляемый пакет в Adobe Admin Console, выбрав вариант проверки подлинности через браузер. Затем разверните его на устройстве пользователя.

Если нет, пользователи могут открыть приложение Creative Cloud для ПК и выбрать «Войти с помощью браузера» в меню «Справка».

Ошибка: «Приложение не назначено»

В этом случае администратор должен добавить пользователей в приложение Adobe SAML, созданное в их IdP.Узнайте, как создать приложение Adobe SAML в Google Admin Console или на портале Microsoft Azure.

Ошибка: «У вас нет доступа к данной службе. Обратитесь к своему ИТ-администратору, чтобы получить доступ или войти в систему с помощью Adobe ID»

Проверьте журналы SAML, поскольку имя пользователя или адрес электронной почты, отправляемые в утверждении SAML, не соответствуют сведениям, введенным в Admin Console.