Rešite napake pri prijavi Federated ID (SSO)

Zadnja posodobitev 16. dec. 2024

Rešite pogoste napake pri preverjanju pristnosti, preverite konfiguracije in odpravite težave s prijavo, povezane s Federated ID (SSO) v izdelkih Adobe.Pridobite nasvete za odpravo napak SAML, težav s potrdili in drugih izzivov pri preverjanju pristnosti.

Po uspešni konfiguraciji SSO v Adobe Admin Console izberite Prenesi datoteko z metapodatki Adobe in shranite datoteko z metapodatki SAML XML v računalnik. Vaš ponudnik identitete potrebuje to datoteko, da bi omogočil enotno prijavo.Pravilno uvozite podrobnosti konfiguracije XML v ponudnika identitete (IdP).To je potrebno za integracijo SAML z vašim IdP-jem in zagotavlja, da so podatki pravilno konfigurirani.

Če imate vprašanja o tem, kako uporabiti datoteko z metapodatki SAML XML za konfiguracijo IdP-ja, se obrnite neposredno na svoj IdP za navodila, saj se ta razlikujejo glede na IdP.

Opomba

Oglejte si naslednje članke, če je vaša organizacija vzpostavila SSO prek Google Federation ali Microsoft Azure Sync:

Osnovno odpravljanje težav

Težave z enkratno prijavo pogosto povzročajo osnovne napake, ki jih je lahko spregledati. Še posebno morate preveriti naslednje:

  • Uporabnik je dodeljen profilu izdelka s koristmi.
  • Uporabniško ime, poslano v SAML, se ujema z uporabniškim imenom v nadzorni plošči podjetja.
  • Pri vseh vnosih v Admin Console in ponudnika identitete preverite, ali ste naredili napake pri črkovanju oziroma sintaksi.
  • Namizni program Creative Cloud je posodobljen na najnovejšo različico.
  • Uporabnik se prijavlja na pravilno mesto (namizni program Creative Cloud, program Creative Cloud ali Adobe.com)

Rešitve za druge pogoste napake

Napaka: »Prišlo je do napake« z gumbom »Poskusi znova«

Ta napaka se običajno pojavi, ko preverjanje pristnosti uporabnika uspe in Okta posreduje odziv preverjanja pristnosti Adobeu.

V Adobe Admin Console potrdite naslednje:

Na zavihku Identiteta:

  • Zagotovite, da je povezana domena aktivirana.

Na zavihku Izdelki:

  • Zagotovite, da je uporabnik povezan z ustreznim vzdevkom izdelka in v domeni, za katero trdite, da ste jo konfigurirali kot Federated ID.
  • Zagotovite, da ima vzdevek izdelka dodeljene pravilne pravice.

Na zavihku Uporabniki:

  • Zagotovite, da je uporabniško ime uporabnika v obliki popolnega e-poštnega naslova.

Napaka: »Dostop zavrnjen« pri prijavi

Možni vzroki za to napako:

  • Uporabniško ime ali e-poštni naslov v trditvi SAML se ne ujema z informacijami, vnesenimi v Admin Console.
  • Uporabnik ni povezan s pravim izdelkom ali pa izdelek ni povezan s pravilnimi pravicami.
  • Dohodno uporabniško ime SAML se zdi podobno nečemu drugemu kot e-poštnemu naslovu. Vsi uporabniki morajo biti v domeni, ki ste jo zahtevali kot del svojega postopka nastavitve.
  • Vaš odjemalec SSO uporablja JavaScript kot del procesa prijave in poskušate se prijaviti v odjemalca, ki ne podpira JavaScripta.

Rešitev:

  • Preverite uporabniško ime in e-pošto v konzoli Adobe Admin Console ter ju uskladite z atributoma NameID in Email v dnevnikih SAML.
  • Preverite konfiguracijo nadzorne plošče za uporabnika: uporabniške informacije in profila izdelka.
  • Uporabite sledenje SAML in preverite, ali poslane informacije ustrezajo tistim na nadzorni plošči, nato pa popravite vse neskladnosti.

Napaka: »Trenutno je prijavljen drug uporabnik«

Napaka »trenutno je prijavljen drug uporabnik« se pojavi, ko se atributi, poslani v trditvi SAML, ne ujemajo z e-poštnim naslovom, ki je bil uporabljen za začetek procesa prijave.

Zaženite sledenje SAML in zagotovite, da se uporabnikov e-poštni naslov za prijavo ujema z naslednjim:

  • Uporabnikov e-poštni naslov, naveden v Admin Console
  • Uporabniško ime je vrnjeno v polje NameID izjave SAML

Napaka: »Izdajatelj v odzivu SAML se ne ujema z izdajateljem, konfiguriranim za ponudnika identitete«

Izdajatelj IDP v isti izjavi SAML se razlikuje od tistega, kar je bilo konfigurirano v dohodnem SAML. Poiščite tipografske napake (kot http v primerjavi s https). Pri preverjanju niza izdajatelja IDP s strankinim sistemom SAML, je treba iskati NATANČNO enaki niz, kot je tisti, ki so ga priskrbeli. Ta težava se včasih pojavi, ker je na koncu manjkala poševnica.​​

Če potrebujete pomoč pri tej napaki, zagotovite sled SAML in vrednosti, ki ste jih vnesli v nadzorno ploščo Adobe.

Napaka: »Digitalnega podpisa v odzivu SAML ni bilo mogoče preveriti s potrdilom ponudnika identitete«

Do te težave pride, ko je certifikat vašega imenika potekel. Za posodobitev potrdila morate prenesti potrdilo ali metapodatke od ponudnika identitete in jih naložiti v konzolo Adobe Admin Console.

Na primer, če je vaš IdP Microsoft AD FS, sledite spodnjim korakom:

Odprite aplikacijo AD FS Management na strežniku in v mapi AD FS > Storitev > Končne točke, izberite Metapodatki Federation.

Z brskalnikom pojdite na URL, ki je na voljo za metapodatke Federation, in prenesite datoteko. Na primer, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.

Opomba

Po potrebi sprejmite vsa opozorila.

V zavihku Nastavitve v Admin Console se pomaknite do Nastavitve identitete > Imeniki. Izberite imenik za posodobitev in kliknite  Konfiguriraj na zavihku ponudnika SAML.

Potem naložite IdP metapodatke in kliknite Shrani.

Napaka: »Trenutni čas je pred časovnim razponom, določenim v pogojih iz trditve«

Strežnik IdP na osnovi sistema Windows:

  1. Zagotovite, da je sistemska ura sinhronizirana z natančnim časovnim strežnikom.
    Preverite natančnost sistemske ure glede na vaš časovni strežnik s tem ukazom; vrednost »Phase Offset« naj bo majhen delež sekunde:
    w32tm /query /status /verbose
    Takojšnjo ponovno sinhronizacijo sistemske ure s časovnim strežnikom lahko izvedete z naslednjim ukazom:
    w32tm /resync
    Če je sistemska ura nastavljena pravilno in še vedno vidite zgornjo napako, boste morda morali prilagoditi nastavitev časovnega zamika, da povečate toleranco za razlike v uri med strežnikom in odjemalcem.
  2. Povečajte dovoljeno razliko v sistemski uri med strežniki.
    V oknu PowerShell s skrbniškimi pravicami nastavite dovoljeno vrednost zamika na 2 minuti.Preverite, ali se lahko prijavite, nato pa glede na rezultat povečajte ali zmanjšajte vrednost.
    Določite trenutno nastavitev časovnega zamika za ustrezno zaupanje povezane strani z naslednjim ukazom:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Zaupanje povezane strani je identificirano z URL-jem, prikazanim v polju »Identifier« izhoda prejšnjega ukaza za to določeno konfiguracijo.Ta URL je prikazan tudi v pripomočku za upravljanje ADFS v oknu lastnosti za ustrezno zaupanje povezane strani na zavihku »Identifiers« v polju »Relying Party Trusts«, kot prikazuje spodnja slika.

    Nastavite časovni zamik na 2 minuti z naslednjim ukazom in ustrezno zamenjajte naslov identifikatorja:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

IdP strežnik na osnovi UNIX

Zagotovite, da je sistemska ura nastavljena pravilno z uporabo storitve ntpd ali ročno z ukazom ntpdate iz korenske lupine ali s sudo, kot prikazano spodaj (upoštevajte, da če je čas zamaknjen za več kot 0,5 sekunde, se sprememba ne zgodi takoj, temveč bo počasi popravila sistemsko uro).Prepričajte se, da je časovni pas pravilno nastavljen.

# ntpdate -u pool.ntp.org

Opomba

To deluje s ponudniki identitete, kot je Shibboleth.

Napaka: 401 nepooblaščene poverilnice

Do te napake pride, če program ne podpira prijave Federated in se je treba prijaviti z ID za Adobe. FrameMaker, RoboHelp in Adobe Captivate so primeri aplikacij s to zahtevo.

Napaka: »Dohodna prijava SAML ni uspela s sporočilom: Odziv SAML ni vseboval trditev«

​Preverite potek dela za prijavo. Če lahko dostopite do prijavne strani na drugi napravi ali omrežju, vendar ne interno, je težava lahko v nizu agenta za blokiranje. Prav tako zaženite sledenje SAML in potrdite, da so ime, priimek in uporabniško ime v obliki pravilno oblikovanega e-poštnega naslova v predmetu SAML.

Napaka: »400 slaba zahteva« ali »Stanje zahteve SAML ni bilo uspešno« ali »Preverjanje veljavnosti certifikata SAML ni uspelo«

Potrdite, da se pošilja pravo izjavo SAML:

  • Odsotnost elementa NameID v predmetu. Preverite, da element Subject vsebuje element NameId. Ujemati se mora z atributom Email, ki naj bo e-poštni naslov uporabnika, ki ga želite preveriti.
  • Napake v črkovanju, še posebej tiste, ki se jih enostavno spregleda, kot https v primerjavi s http.
  • Potrdite, da je bil zagotovljen ustrezen certifikat. IDP-ji morajo biti konfigurirani za uporabo nestisnjenih zahtev in odzivov SAML.

Pripomoček, kot je SAML tracer za Firefox, lahko pomaga pri razčlenjevanju trditve SAML in njenem prikazu za pregled.Če potrebujete pomoč službe Adobe Customer Care, boste morali predložiti to datoteko. Za podrobnosti glejte kako izvesti sledenje SAML.

Ta delujoči primer SAML lahko pomaga pri pravilnem oblikovanju vaše trditve SAML:

Z Microsoft ADFS

Zagotovite, da ima vsak račun Active Directory e-poštni naslov, naveden v imeniku Active Directory, za uspešno prijavo (dnevnik dogodkov: Odziv SAML nima NameId v trditvi).

Dostopajte do Admin Console in izberite zavihek Identity in domeno.

Izberite Uredi konfiguracijo in poiščite Vezava IDP.Preklopite na HTTP-POST in izvedite shranjevanje.

Znova preskusite izkušnjo prijave.

Če deluje, vendar raje uporabljate prejšnjo nastavitev, se preklopite nazaj na HTTP-REDIRECT in znova naložite metapodatke v ADFS.

Z drugimi IdP-ji

Pojav napake 400 pomeni, da je vaš IdP zavrnil uspešno prijavo.

Preverite dnevnike IdP za vir napake in popravite težavo, preden poskusite znova.

Napaka: »403 malfunctioned certificate«

Napaka: »403 app_not_configured_for_user«

Posodobite Entity ID v storitvi Google Console. Nato izvozite datoteko metapodatkov in jo naložite v storitev Adobe Admin Console.

Napaka: »you cannot access this right now« ali »you can't get there from here«

Ta napaka se običajno pojavi, ko je organizacija omogočila pravilnik pogojnega dostopa v IdP.

Če uporabljate upravljane pakete za uvajanje izdelkov, ustvarite upravljani paket v konzoli Adobe Admin Console tako, da izberete možnost preverjanja pristnosti v brskalniku. Nato ga uvedite v uporabnikovo napravo.

Če ne, lahko uporabniki odprejo namizni program Creative Cloud in v meniju Pomoč izberejo Prijavite se z brskalnikom.

Napaka: »Program ni dodeljen«

V tem primeru mora skrbnik dodati uporabnike v program Adobe SAML, ustvarjen v njihovem IdP. Naučite se ustvariti program Adobe SAML v konzoli Google Admin ali v portalu Microsoft Azure.

Napaka: »Nimate dostopa do te storitve. Za pridobitev dostopa se obrnite na skrbnika za IT ali se prijavite z Adobe ID-jem«

Preverite dnevnike SAML, ker se uporabniško ime ali e-poštni naslov, poslan v trditvi SAML, ne ujema z informacijami, vnesenimi v Admin Console.