Откройте приложение управления службами федерации AD FS на своем сервере и в папке AD FS> Сервис > Конечные точки выберите Метаданные федерации.
Исправьте распространенные ошибки проверки подлинности, проверьте конфигурации и устраните проблемы со входом в систему, связанные с Federated ID (SSO) в продуктах Adobe. Получите рекомендации по устранению ошибок SAML, проблем с сертификатами и других трудностей с проверкой подлинности.
После успешной настройки SSO в Adobe Admin Console выберите Загрузить файл метаданных Adobe и сохраните файл метаданных SAML XML на ваш компьютер. Этот файл необходим поставщику удостоверений для включения сервиса единого входа. Импортируйте подробные сведения о конфигурации XML в свой поставщик удостоверений (IdP). Это необходимо для интеграции SAML с вашим IdP и обеспечивает правильную настройку данных.
Если у вас есть вопросы о том, как использовать файл метаданных SAML XML для настройки вашего IdP, обратитесь напрямую к вашему IdP за инструкциями, поскольку они различаются в зависимости от IdP.
Если ваша организация настроила единый вход через Google Federation или Microsoft Azure Sync, см. следующие статьи:
Устранение базовых проблем
Проблемы с системой единого входа часто вызваны простыми ошибками, которые легко не заметить. В частности, проверьте описанное ниже.
- Пользователю назначается профиль продукта с предоставлением прав.
- Имя пользователя, отправленное в SAML, соответствует имени пользователя в корпоративной панели управления.
- Проверьте все записи в Admin Console и у поставщика удостоверений на наличие орфографических или синтаксических ошибок.
- Приложение Creative Cloud для настольных ПК следует обновить до актуальной версии.
- Пользователь входит в правильный объект (приложение Creative Cloud для настольных ПК, приложение Creative Cloud или Adobe.com)
Решения для других распространенных ошибок
Ошибка: «Произошла ошибка» с кнопкой «Повторить попытку»
Эта ошибка обычно возникает после успешной аутентификации пользователя, когда Okta передает ответ аутентификации в Adobe.
В Adobe Admin Console проверьте описанное ниже.
На вкладке «Удостоверение»:
- убедитесь, что связанный домен был активирован.
На вкладке «Продукты»:
- убедитесь, что пользователь связан с правильным псевдонимом продукта в домене, который, как заявлено, будет настроен как Federated ID;
- убедитесь, что для псевдонима продукта назначены соответствующие права.
На вкладке «Пользователи»:
- убедитесь, что имя пользователя имеет форму полного адреса электронной почты.
Ошибка: «Отказано в доступе» при входе в систему
Возможные причины ошибки:
- Имя пользователя или адрес электронной почты в утверждении SAML не соответствует информации, введенной в Admin Console.
- Пользователь не связан с нужным продуктом, или продукт не связан с соответствующим правом.
- Имя пользователя SAML воспринимается как нечто иное, чем адрес электронной почты. Все пользователи должны находиться в домене, заявленном вами в процессе настройки.
- Ваш клиент SSO использует JavaScript как часть процесса входа в систему, и вы пытаетесь войти в клиент, который не поддерживает JavaScript.
Решение проблемы:
- Проверьте имя пользователя и адрес электронной почты в Adobe Admin Console и сопоставьте их с атрибутами NameID и Email в журналах SAML.
- Проверьте конфигурацию панели управления для пользователя: информацию о пользователе и профиль продукта.
- Запустите трассировку SAML и убедитесь, что отправляемая информация соответствует данным информационной панели, а затем исправьте все несоответствия.
Ошибка: «Другой пользователь в настоящее время вошел в систему»
Ошибка «Другой пользователь в настоящее время вошел в систему» возникает, когда атрибуты, отправленные в утверждении SAML, не соответствуют адресу электронной почты, используемому для запуска процесса входа в систему.
Запустите трассировку SAML и убедитесь, что адрес электронной почты пользователя для входа соответствует следующему:
- адрес электронной почты пользователя, указанный в Admin Console;
- имя пользователя, переданное обратно в поле NameID утверждения SAML.
Ошибка: «Публикатор в ответе SAML не соответствует публикатору, настроенному для поставщика удостоверений»
Публикатор IDP в утверждении SAML отличается от настроенного в Inbound SAML. Проверьте наличие опечаток (например, http вместо https). При проверке строки «Публикатор IDP» с помощью системы клиента SAML вы ищите ТОЧНОЕ соответствие с предоставленной строкой. Эта проблема иногда возникает из-за отсутствия косой черты в конце.
Если требуется помощь в устранении этой ошибки, предоставьте трассировку SAML и значения, которые вы ввели на панели управления Adobe.
Ошибка: «Цифровая подпись в ответе SAML не подтверждена сертификатом поставщика удостоверений»
Эта проблема возникает, когда срок действия сертификата вашего каталога истек. Чтобы обновить сертификат, необходимо загрузить сертификат или метаданные у поставщика удостоверений и загрузить их в Adobe Admin Console.
Например, если вашим IdP является Microsoft AD FS, выполните действия, описанные ниже.
С помощью браузера перейдите по URL-адресу, указанному для метаданных федерации, и загрузите файл. Например, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
При появлении примите любые предупреждения.
На вкладке Настройки в Admin Console выберите Настройки удостоверения > Каталоги. Выберите каталог для обновления и нажмите Настроить на карте Провайдер SAML.
Затем загрузите файл метаданных IdP и нажмите Сохранить.
Ошибка: «Текущее время предшествует диапазону времени, указанному в условиях утверждения»
Сервер IdP на базе Windows:
- Убедитесь, что системные часы синхронизированы с точным сервером времени.
Проверьте точность системных часов относительно вашего сервера времени с помощью этой команды; значение «Phase Offset» должно составлять небольшую долю секунды:
w32tm /query /status /verbose
Вы можете вызвать немедленную ресинхронизацию системных часов с сервером времени с помощью следующей команды:
w32tm /resync
Если системные часы установлены правильно, но вы все еще видите указанную выше ошибку, возможно, потребуется настроить параметр временного сдвига, чтобы увеличить допуск для различий в часах между сервером и клиентом. - Увеличьте допустимую разность системных часов между серверами.
Из окна PowerShell с правами администратора установите допустимое значение сдвига на 2 минуты.Проверьте, можете ли вы войти в систему, а затем увеличьте или уменьшите значение в зависимости от результата.
Определите текущую настройку временного сдвига для соответствующего отношения доверия проверяющей стороны с помощью следующей команды:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Отношение доверия проверяющей стороны определяется по URL, показанному в поле «Identifier» в выводе предыдущей команды для данной конфигурации.Этот URL-адрес также отображается в утилите управления ADFS в окне свойств для соответствующего доверия проверяющей стороны на вкладке «Identifiers» в поле «Relying Party Trusts», как показано на скриншоте ниже.
Установите временной сдвиг на 2 минуты с помощью следующей команды, соответственно подставив адрес Identifier:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Сервер IdP на базе UNIX
Убедитесь, что системные часы установлены правильно, используя службу ntpd или вручную с помощью команды ntpdate из корневой оболочки или с sudo, как показано ниже (обратите внимание, что если время сдвинуто более чем на 0,5 секунды, изменение произойдет не сразу, но системные часы будут медленно корректироваться).Убедитесь, что временная зона также настроена правильно.
# ntpdate -u pool.ntp.org
Это работает с поставщиками удостоверений, такими как Shibboleth.
Ошибка 401: «Неправомочные учетные данные»
Эта ошибка возникает, когда приложение не поддерживает федеративный вход и следует входить в систему под Adobe ID. FrameMaker, RoboHelp и Adobe Captivate — примеры приложений с таким требованием.
Ошибка: «Сбой входа в Inbound SAML с сообщением: ответ SAML не содержит утверждений»
Проверьте последовательность действий при входе в систему. Если вы можете получить доступ к странице входа на другом компьютере или сети, но не внутри системы, возможно, имеется блокирующая строка агента. Кроме того, запустите трассировку SAML и убедитесь, что имя, фамилия и имя пользователя присутствуют в теме SAML в качестве правильно отформатированного адреса электронной почты.
Убедитесь, что отправляется соответствующее утверждение SAML.
- Отсутствие элемента NameID в теме. Проверьте, чтобы элемент Subject содержал элемент NameID. Он должен соответствовать атрибуту Email, который должен быть адресом электронной почты пользователя, которого вы хотите аутентифицировать.
- Опечатки, особенно часто допускаемые ошибки вроде https вместо http.
- Проверьте, правильно ли указан сертификат. IdP должны быть настроены для использования несжатых запросов и ответов SAML.
Утилита, такая как SAML tracer для Firefox, может помочь распаковать утверждение и отобразить его для проверки.Если вам потребуется помощь от Службы поддержки клиентов Adobe, у вас запросят этот файл.Дополнительные сведения см. в разделе Как выполнить трассировку SAML.
Этот рабочий пример SAML может помочь в правильном форматировании вашего утверждения SAML:
С Microsoft ADFS
Убедитесь, что у каждой учетной записи Active Directory есть адрес электронной почты, указанный в Active Directory, для успешного входа (журнал событий: Ответ SAML не содержит NameId в утверждении).
Откройте Admin Console и выберите вкладку «Личность», а затем домен.
Выберите Редактировать конфигурацию и найдите Привязка IDP.Установите «HTTP-POST» и сохраните.
Проверьте процесс входа в систему еще раз.
Если он работает, но вы предпочитаете предыдущую настройку, переключитесь обратно на HTTP-REDIRECT и повторно загрузите метаданные в ADFS.
С другими поставщиками удостоверений
Ошибка 400 означает, что ваш поставщик удостоверений отклонил успешную аутентификацию.
Проверьте журналы вашего поставщика удостоверений на предмет источника ошибки и устраните проблему перед повторной попыткой.
Ошибка 403: «Ошибка сертификата»
Обновите сертификат в Google Console в приложении Adobe SAML и повторно загрузите файлы метаданных в Adobe Admin Console.
Ошибка 403: «Приложение не настроено для пользователя»
Обновите идентификатор объекта в консоли Google. Затем экспортируйте файл метаданных и загрузите его в Adobe Admin Console.
Ошибка: «Не удается получить доступ прямо сейчас» или «Не удается перейти отсюда туда».
Эта ошибка обычно возникает, когда организация включила политику условного доступа в IdP.
Если вы используете управляемые пакеты для развертывания продуктов, создайте управляемый пакет в Adobe Admin Console, выбрав вариант проверки подлинности через браузер. Затем разверните его на устройстве пользователя.
Если нет, пользователи могут открыть приложение Creative Cloud для ПК и выбрать «Войти с помощью браузера» в меню «Справка».
Ошибка: «Приложение не назначено»
В этом случае администратор должен добавить пользователей в приложение Adobe SAML, созданное в их IdP.Узнайте, как создать приложение Adobe SAML в Google Admin Console или на портале Microsoft Azure.
Ошибка: «У вас нет доступа к данной службе. Обратитесь к своему ИТ-администратору, чтобы получить доступ или войти в систему с помощью Adobe ID»
Проверьте журналы SAML, поскольку имя пользователя или адрес электронной почты, отправляемые в утверждении SAML, не соответствуют сведениям, введенным в Admin Console.