Lös inloggningsfel med Federated ID (SSO).

Senast uppdaterad den 16 dec. 2024

Lös vanliga autentiseringsfel, verifiera konfigurationer och felsök inloggningsproblem som rör Federated ID (SSO) i Adobe-produkter. Få tips om att åtgärda SAML-fel, certifikatproblem och andra autentiseringsproblem.

När du har konfigurerat SSO i Adobe Admin Console väljer du Hämta Adobe-metadatafil och sparar SAML XML-metadatafilen på datorn. Din identitetsleverantör behöver den här filen för att kunna aktivera enkel inloggning. Importera XML-konfigurationsinformationen till din identitetsleverantör (IdP) korrekt. Detta krävs för SAML-integrering med din IdP och säkerställer att data konfigureras korrekt.

Om du har frågor om hur du använder SAML XML-metadatafilen för att konfigurera din IdP kontaktar du din IdP direkt för instruktioner, eftersom de varierar beroende på IdP.

Obs!

Se följande artiklar om din organisation har konfigurerat SSO via Google-federation eller Microsoft Azure Sync:

Grundläggande felsökning

Problem med enkel inloggning orsakas ofta av enkla fel som är lätta att missa. Kontrollera särskilt följande:

  • Användaren tilldelas en produktprofil med ett berättigande.
  • Användarnamnet som skickas till SAML matchar användarnamnet i kontrollpanelen för storföretag.
  • Kontrollera alla poster i Admin Console och för din identitetsleverantör och se om det finns stavfel eller syntaxfel.
  • Creative Cloud-datorprogrammet har uppdaterats till den senaste versionen.
  • Användaren loggar in på rätt plats (Creative Cloud-datorprogrammet, ett Creative Cloud-program eller Adobe.com)

Lösningar på andra vanliga fel

Felet Ett fel uppstod och knappen Försök igen

Det här felet uppstår vanligtvis efter att användarautentiseringen har lyckats och Okta har vidarebefordrat autentiseringssvaret till Adobe.

Validera följande i Adobe Admin Console:

På fliken Identitet:

  • Kontrollera att den kopplade domänen har aktiverats.

På fliken Produkter:

  • Kontrollera att användaren är kopplad till rätt produktnamn och finns i domänen du gjorde anspråk på som konfigurerad för Federated ID.
  • Kontrollera att produktnamnet har korrekt berättiganden tilldelade.

På fliken Användare:

  • Kontrollera att användarens användarnamn har formatet fullständig e-postadress.

Felet Åtkomst nekad vid inloggning

Möjliga orsaker till felet:

  • Användarnamnet eller e-postadressen i SAML-påståendet matchar inte informationen som angetts i Admin Console.
  • Användaren är inte kopplad till rätt produkt eller så är produkten inte kopplad till korrekt berättigande.
  • SAML-användarnamnet är något annat än en e-postadress. Alla användare måste finnas i den domän som du gjorde anspråk på i konfigurationsprocessen.
  • Din SSO-klient använder JavaScript vid inloggningsprocessen och du försöker logga in på en klient som inte stöder JavaScript.

Så löser du det:

  • Kontrollera användarnamnet och e-postadressen i Adobe Admin Console och matcha dem mot NameID- och e-postattributen i SAML-loggarna.
  • Verifiera kontrollpanelens konfiguration för användaren: användarinformation och produktprofil.
  • Kör en SAML-spårning och bekräfta att informationen som skickas matchar kontrollpanelen och korrigera eventuella inkonsekvenser.

Felet En annan användare är inloggad just nu

Felet En annan användare är inloggad just nu uppstår när attributen som skickas i SAML-försäkran inte matchar e-postadressen som användes för att börja inloggningsprocessen.

Kör en SAML-spårning och se till att användarens e-postadressen för inloggning matchar detta:

  • Användarens e-postadress som är listad i Admin Console
  • Användarens användarnamn skickas tillbaka i fältet NameID i SAML-försäkran

Felet Utfärdaren i SAML-svaret matchar inte utfärdaren som konfigurerats för identitetsleverantören

IDP-utfärdaren i SAML-försäkran skiljer sig från den som har konfigurerats i Inkommande SAML. Leta efter skrivfel (som http eller https). När du kontrollerar IDP-utfärdarsträngen för kundens SAML-system letar du efter en EXAKT matchning för strängen de tillhandahöll. Det här problemet uppstår ibland för att ett snedstreck saknades i slutet.​​

Om du behöver hjälp med det här felet tillhandahåller du en SAML-spårning och värden som du angav i Adobes kontrollpanel.

Felet Den digitala signaturen i SAML-svaret kan inte valideras med identitetsleverantörens certifikat

Det här problemet uppstår när katalogens certifikat har upphört att gälla. Om du vill uppdatera certifikatet måste du hämta det eller metadata från identitetsleverantören och överföra det i Adobe Admin Console.

Följ till exempel stegen nedan om din IdP är Microsoft AD FS:

Öppna AD FS-hanteringsprogrammet på servern och gå till mappen AD FS > Tjänst > Slutpunkter där du väljer Federationsmetadata.

Använd en webbläsare för att gå till den URL som angetts vid Federationsmetadata och hämta filen. Exempel: https://<värdnamn för din AD FS>/FederationMetadata/2007-06/FederationMetadata.xml.

Obs!

Acceptera alla varningar om du ombeds göra det.

Gå till Identitetsinställningar > Kataloger på fliken Inställningar i Admin Console. Välj katalogen som ska uppdateras och klicka på  Konfigurera på kortet SAML-leverantör.

Överför sedan IdP-metadatafilen och Spara.

Felet Den aktuella tiden ligger före det tidsintervall som anges i villkoren för försäkran

Windows-baserad identitetsleverantörsserver:

  1. Se till att systemklockan är synkroniserad med en korrekt tidsserver.
    Kontrollera systemklockans noggrannhet mot din tidsserver med det här kommandot; värdet "Phase Offset" ska vara en liten del av en sekund:
    w32tm /query /status /verbose
    Du kan orsaka en omedelbar omsynkronisering av systemklockan med Time Server med följande kommando:
    w32tm /resync
    Om systemklockan är korrekt inställd och du fortfarande ser ovanstående fel kan du behöva justera inställningen för tidsförskjutning för att öka toleransen för klockskillnader mellan servern och klienten.
  2. Öka den tillåtna skillnaden i systemklocka mellan servrar.
    Från ett PowerShell-fönster med administratörsbehörighet ställer du in det tillåtna förskjutningsvärdet till 2 minuter.Kontrollera om du kan logga in och öka eller minska sedan värdet beroende på resultatet.
    Bestäm den aktuella inställningen för tidsförskjutning för relevant Relying Party Trust med följande kommando:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Relying Party Trust identifieras av URL:en som visas i fältet "Identifier" i utdata från föregående kommando för den specifika konfigurationen.Denna URL visas också i ADFS-hanteringsverktyget i egenskapsfönstret för relevant Relying Party Trust på fliken "Identifiers" i fältet "Relying Party Trusts", som visas i skärmbilden nedan.

    Ställ in tidsförskjutningen till 2 minuter med följande kommando och ersätt Identifier-adressen i enlighet därmed:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

UNIX-baserad IdP-server

Se till att systemklockan är korrekt inställd antingen med hjälp av ntpd-tjänsten eller manuellt med kommandot ntpdate från ett root-skal eller med sudo, som visas nedan (observera att om tiden är förskjuten med mer än 0,5 sekunder kommer ändringen inte att ske omedelbart, men systemklockan korrigeras långsamt).Kontrollera att tidszonen är rätt inställd.

# ntpdate -u pool.ntp.org

Obs!

Det här fungerar med identitetsleverantörer som Shibboleth.

Felet 401 Obehöriga autentiseringsuppgifter

Det här felet uppstår när programmet inte stöder inloggning med Federated ID utan inloggning måste göras med ett Adobe ID. FrameMaker, RoboHelp och Adobe Captivate är exempel på program som har det här kravet.

Felet Inkommande SAML-inloggning misslyckades med meddelandet: SAML-svaret innehöll ingen försäkran

​Kontrollera arbetsflödet för inloggning.  Om du har åtkomst till inloggningssidan på en annan dator/nätverk men inte internt kan det bero på en blockerad användarsträng.  Kör även en SAML-spårning och kontrollera att FirstName, LastName och Username finns på SAML-ämnesraden som en korrekt formaterad e-postadress.

Felet ”400 Felaktig begäran” eller ”Statusen för SAML-begäran misslyckades” eller ”Valideringen av SAML-certifikat misslyckades”

Verifiera att rätt SAML-försäkran skickas:

  • Det finns inget NameID-element i ämnesraden. Kontrollera att Subject-elementet innehåller ett NameId-element. Den måste matcha e-postattributet, som ska vara e-postadressen för användaren du vill autentisera.
  • Stavfel som ofta kan förbises, särskilt av typen https/http.
  • Kontrollera att rätt certifikat tillhandahölls. IdP:er måste konfigureras för att använda okomprimerade SAML-begäranden och svar.

Ett verktyg som SAML tracer för Firefox kan hjälpa till att packa upp påståendet och visa det för inspektion.Om du behöver hjälp från Adobe Kundtjänst kommer du att bli ombedd att tillhandahålla den här filen.Mer information finns i Så utför du en SAML-spårning .

Detta fungerande SAML-exempel kan hjälpa dig att formatera din SAML-assertion korrekt:

Med Microsoft ADFS

Se till att varje Active Directory-konto har en e-postadress listad i Active Directory för att kunna logga in (händelselogg: SAML-svaret har inte NameId i kontrollen).

Gå till Admin Console och välj fliken Identitet och domänen.

Välj Redigera konfiguration och leta upp IDP Binding.Växla till HTTP-POST och spara.

Testa inloggningen igen.

Om det fungerar men du föredrar den tidigare inställningen, växla tillbaka till HTTP-REDIRECT och ladda upp metadata igen i ADFS.

Med andra IdP:er

Om du får fel 400 betyder det att din IdP avvisade den lyckade inloggningen.

Kontrollera dina IdP-loggar för källan till felet och korrigera problemet innan du försöker igen.

Felet 403 Felaktigt certifikat

Felet 403 app_not_configured_for_user

Uppdatera enhets-id:t i Google-konsolen. Exportera sedan metadatafilen och överför den i Adobe Admin Console.

Felet Du kommer inte åt detta just nu eller Du kan inte komma dit härifrån

Det här felet uppstår vanligtvis när organisationen har aktiverat policyn för villkorad åtkomst hos identitetsleverantören.

Om du använder hanterade paket för att driftsätta produkter ska du skapa ett hanterat paket från Adobe Admin Console genom att välja det webbläsarbaserade autentiseringsalternativet. Installera det sedan på användarens enhet.

Om inte kan användarna öppna Creative Cloud-datorprogrammet och välja Logga in med din webbläsare från menyn Hjälp.

Felet Appen är inte tilldelad

I det här fallet måste administratören lägga till användarna i Adobe SAML-appen som har skapats i deras identitetsleverantör.Lär dig skapa en Adobe SAML-app på Google Admin Console eller Microsoft Azure Portal.

Felet Du har inte tillgång till den här tjänsten. Kontakta IT-administratören för att få åtkomst eller logga in med ett Adobe ID

Kolla SAML-loggarna eftersom förnamnet eller e-postadressen som skickas i SAML-försäkran inte matchar den information som har angetts i Admin Console.