Uppdatera SSO-certifikat

Senast uppdaterad den 16 dec. 2024

Om du har konfigurerat SSO för identitetsleverantören (IdP) med Adobe Admin Console och slutanvändarna inte kan logga in på sina Adobe-program och Adobe-tjänster, kan SAML-certifikatet ha löpt ut.

Problem

Du har något av följande problem:

  • Slutanvändarna loggas ut och kan inte logga in på Adobe Creative Clouds webb-, mobil- eller datorprogram.
  • När de försöker logga in ser slutanvändare felmeddelanden som: "SAML-certifikatvalidering misslyckades" eller "Den digitala signaturen i SAML-svaret validerade inte med identitetsleverantörens certifikat."
  • Administratörer kan inte lägga till, ta bort eller hantera användare eller produktprofiler.
  • Administratörer vill förnya ett SAML-certifikat som snart går ut.

Orsak

De två enheter som är inblandade i ett SAML-utbyte är:

  • Identity Provider (IdP): IdP-certifikatet ägs och hanteras av kunden i deras egen IdP (AD FS, Okta, Shibboleth) och laddas upp till Admin Console.
  • Adobe, som fungerar som en Service Provider (SP): Adobe-enheter hanteras i Admin Console och laddas upp till kundens IdP.

Båda enheterna har sina respektive certifikat, som används för att upprätta förtroende
Om du har konfigurerat SSO för identitetsleverantören (IdP) med Adobe Admin Console och slutanvändarna inte kan logga in på sina Adobe-program och Adobe-tjänster, kan SAML-certifikatet ha löpt ut.

Avisering i Admin Console

Adobe informerar dig när ett Adobe-genererat certifikat kommer att gå ut eller har gått ut, med en bannerbild i Admin Console och en statusuppdatering per katalog.För att visa statusen för ett SAML-certifikat går du till Inställningar > Identitetsinställningar och granskar statuskolumnen på fliken Kataloger.

Lösning

Generera eller uppdatera ett certifikat

Om certifikaten har löpt ut eller håller på att löpa ut kan du uppdatera federeringskonfigurationen direkt via Admin Console . SAML-certifikaten uppdateras tillsammans med SAML-konfigurationen.

Obs!

Om din IdP inte kontrollerar certifikatets giltighet krävs ingen åtgärd.

Du som är systemadministratör kan uppdatera och hantera självsignerade certifikat direkt från Admin Console så här:

Öppna Admin Console och gå till Inställningar >Identitet > (Katalognamn)> Autentisering.

Välj Redigera och välj sedan Nästa.

Visa tillgängliga certifikat och deras status. Du kan välja att generera ett nytt certifikat eller en ny begäran om certifikatsignering.

Obs!

Ett självsignerat certifikat är bekvämare och följer säkerhetens bästa praxis.Välj ett självsignerat certifikat såvida inte din organisation har specifika krav som ett självsignerat certifikat inte kan uppfylla.

Välj Generera nytt certifikat.Ett nytt SAML-certifikat kommer att genereras inom den valda federerade katalogen för en aktiv SAML-konfiguration.

För att skapa en ny signeringsbegäran istället, välj Skapa en certifikatsigneringsbegäran.I dialogrutan som visas, ange detaljerna från din certifikatutfärdare (CA).

Du måste slutföra processen med din CA för att den ska träda i kraft med SAML-certifikatet.Gå till Åtgärder och välj Slutför.Ladda upp certifikatfilen från certifikatutfärdaren, välj Slutför, och välj sedan Klar.

När ett certifikat har skapats framgångsrikt blir ytterligare åtgärder tillgängliga, inklusive Ange som standard, Aktivera, Inaktivera, Hämta metadata, Hämta certifikat, och Ta bort.

Om din IdP stöder flera certifikat, följ dessa steg utan avbrott i inloggningen:

Rotera ett certifikat med stöd för IdP med flera certifikat

Överför det nya certifikatet förutom det gamla till din IdP.

Ange det nya certifikatet som standard i Adobe Admin Console.

Testa inloggning.

Ta bort det gamla certifikatet från din IdP-konfiguration.

Inaktivera det gamla certifikatet.

Obs!

Vi rekommenderar att inaktivera istället för att ta bort, eftersom borttagning av ett certifikat är irreversibelt.

Rotera ett certifikat utan stöd för IdP med flera certifikat

Om din IdP inte stöder flera certifikat, välj ett driftstoppsintervall för att utföra förnyelsen:

Överför det nya certifikatet till din IdP.

Ange det nya certifikatet som standard i Adobe Admin Console.

Testa att logga in.

Inaktivera det gamla certifikatet.

Radera det gamla certifikatet om du inte stöter på några problem.

Obs!

Vi rekommenderar att vänta en stund innan du tar bort det gamla certifikatet, eftersom borttagning av certifikat är irreversibelt.

Granskningsloggar

Åtgärder relaterade till skapande och hantering av certifikat finns i granskningsloggarna. För att visa granskningsloggarna, gå till Admin Console och navigera till Insights > Loggar > Granskningslogg.