Otvorte aplikáciu AD FS Management na svojom serveri a v priečinku AD FS > Služba > Koncové body vyberte ikonu Metaúdaje federácie.
Riešte bežné chyby overovania totožnosti, overte konfigurácie a riešte problémy s prihlasovaním súvisiace s Federated ID (SSO) v produktoch Adobe.Získajte tipy na opravu chýb SAML, problémov s certifikátmi a ďalších výziev pri overovaní totožnosti.
Po úspešnej konfigurácii SSO v Adobe Admin Console vyberte Stiahnuť súbor metadát Adobe a uložte súbor SAML XML metadát do svojho počítača. Poskytovateľ identity bude tento súbor potrebovať, aby mohol povoliť jediné prihlásenie.Správne importujte podrobnosti konfigurácie XML do svojho poskytovateľa identít (IdP).To je potrebné na integráciu SAML s vaším IdP a zabezpečuje správnu konfiguráciu údajov.
Ak máte otázky o tom, ako použiť súbor SAML XML metadát na konfiguráciu svojho IdP, obráťte sa priamo na svojho IdP pre pokyny, keďže sa líšia podľa IdP.
Pozrite si nasledujúce články, ak vaša organizácia nastavila SSO prostredníctvom Google Federation alebo Microsoft Azure Sync:
Riešenie základných problémov
Problémy s jednotným prihlasovaním často spôsobujú základné chyby, ktoré sa ľahko prehliadnu.Skontrolujte hlavne nasledovné:
- Používateľ je priradený k profilu produktu, na ktorý má nárok.
- Používateľské meno odoslané do SAML sa zhoduje s používateľským menom na podnikovom paneli.
- V Admin Console a u svojho poskytovateľa identity skontrolujte, či sa v zadaných údajoch nenachádzajú preklepy.
- Desktopová aplikácia Creative Cloud bola aktualizovaná na najnovšiu verziu.
- Používateľ sa prihlasuje na správnom mieste (desktopová aplikácia Creative Cloud, aplikácia Creative Cloud alebo Adobe.com)
Riešenia ďalších bežných chýb
Chyba: „Vyskytla sa chyba" s tlačidlom označeným „Skúsiť znova"
Táto chyba sa zvyčajne vyskytuje po úspešnom overení používateľa a po tom, čo Okta presmerovala odpoveď overovania do Adobe.
V Adobe Admin Console skontrolujte:
Na karte Identita:
- Skontrolujte, že bola aktivovaná priradená doména.
Na karte Produkty:
- Skontrolujte, že používateľ bol priradený k správnej prezývke produktu a v doméne, ktorú ste uviedli ako nakonfigurovanú pre Federated ID.
- Zabezpečte, aby prezývka produktu mala priradené správne oprávnenia.
Na karte Používatelia:
- Skontrolujte, že používateľské meno tohto používateľa má podobu úplnej e-mailovej adresy.
Chyba: „Prístup odmietnutý" počas prihlasovanie
Možné príčiny tohto problému:
- Používateľské meno alebo e-mailová adresa v potvrdení SAML sa nezhoduje s informáciami zadanými v Admin Console.
- Používateľ nie je priradený k správnemu produktu alebo produkt nie je priradený k správnemu oprávneniu.
- Používateľské meno SAML vyzerá inak, než e-mailová adresa. Všetci používatelia sa musia nachádzať v doméne, ktorú ste stanovili počas nastavovania.
- Váš SSO klient používa JavaScript ako súčasť procesu prihlásenia a pokúšate sa prihlásiť do klienta, ktorý nepodporuje JavaScript.
Riešenie:
- Skontrolujte používateľské meno a e-mail v Adobe Admin Console a priraďte ich k atribútom NameID a Email v protokoloch SAML.
- Skontrolujte konfiguráciu ovládacieho panelu používateľa: informácie o používateľovi a profil produktu.
- Spustite sledovanie SAML a overte, že odoslané informácie sa zhodujú s ovládacím panelom a nevyskytujú sa tam žiadne nekonzistencie.
Chyba: „Iný používateľ je momentálne prihlásený"
Chyba „iný používateľ je momentálne prihlásený" sa objaví, keď sa atribúty odoslané v SAML assertion nezhodujú s e-mailovou adresou, ktorá bola použitá na spustenie procesu prihlásenia.
Spustite SAML trace a uistite sa, že e-mailová adresa používateľa na prihlásenie sa zhoduje s nasledovným:
- e-mailová adresa používateľa je uvedená v produkte Admin Console,
- meno používateľa prešlo späť do poľa NameID protokolu SAML.
Chyba: „Vydavateľ v SAML odpovedi sa nezhodoval s vydavateľom nakonfigurovaným pre poskytovateľa identity"
IDP vydavateľ v SAML sa líši od toho, ktorý bol nakonfigurovaný v prichádzajúcom SAML. Vyhľadajte preklepy (napr. http vs https). Pri kontrole reťazca vydavateľa IDP cez systém SAML zákazníka vyhľadávajte ÚPLNE zhody zadaného reťazca. Tento problém sa niekedy objavuje, pretože na konci chýbala lomka.
Ak potrebujete v súvislosti s touto chybou poradiť, uveďte stopu SAML a hodnoty, ktoré ste zadali na ovládacom paneli Adobe.
Chyba: „Digitálny podpis v SAML odpovedi sa nevalidoval s certifikátom poskytovateľa identity"
Tento problém sa vyskytne, keď sa skončí platnosť certifikátu adresára. Ak chcete aktualizovať certifikát, musíte stiahnuť certifikát alebo metaúdaje od poskytovateľa identity a nahrať ich do Adobe Admin Console.
Ak je vaším poskytovateľom identity napríklad Microsoft AD FS, postupujte takto:
V prehliadači prejdite na poskytnutú adresu URL v rámci metaúdajov federácie a stiahnite si príslušný súbor. Príklad: https://<názov hostiteľa AD FS>/FederationMetadata/2007-06/FederationMetadata.xml.
Ak sa zobrazí výzva, vyjadrite súhlas s príslušným textom.
Na karte Nastavenia v Admin Console prejdite na Nastavenia identity > Adresáre. Vyberte adresár, ktorý chcete aktualizovať, a kliknite na tlačidlo Konfigurovať na karte Poskytovateľ protokolu SAML.
Potom nahrajte súbor metaúdajov poskytovateľa identity a kliknite na Uložiť.
Chyba: „Aktuálny čas je pred časovým rozsahom špecifikovaným v podmienkach assertion"
Server IdP založený na systéme Windows:
- Uistite sa, že systémové hodiny sú synchronizované s presným časovým serverom.
Skontrolujte presnosť systémových hodín oproti vášmu časovému serveru pomocou tohto príkazu; hodnota „Phase Offset" by mala byť malý zlomok sekundy:
w32tm /query /status /verbose
Môžete vyvolať okamžitú resynchronizáciu systémových hodín s časovým serverom pomocou nasledovného príkazu:
w32tm /resync
Ak sú systémové hodiny nastavené správne a stále vidíte vyššie uvedenú chybu, možno budete musieť upraviť nastavenie time-skew, aby ste zvýšili toleranciu pre rozdiely v hodinách medzi serverom a klientom. - Zvýšte povolený rozdiel v systémových hodinách medzi servermi.
Z okna PowerShell s administratívnymi právami nastavte povolenú hodnotu skew na 2 minúty.Skontrolujte, či sa môžete prihlásiť, a potom buď zvýšte alebo znížte hodnotu v závislosti od výsledku.
Určite aktuálne nastavenie time-skew pre príslušný Relying Party Trust pomocou nasledovného príkazu:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust je identifikovaný URL adresou zobrazenou v poli „Identifier" výstupu predchádzajúceho príkazu pre túto konkrétnu konfiguráciu.Táto URL adresa je tiež zobrazená v nástroji ADFS Management v okne vlastností pre príslušný Relying Party Trust na karte „Identifiers" v poli „Relying Party Trusts", ako je znázornené na snímke obrazovky nižšie.
Nastavte time skew na 2 minúty pomocou nasledovného príkazu, pričom príslušne nahraďte adresu Identifier:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
IdP server pre systém UNIX
Uistite sa, že systémové hodiny sú nastavené správne buď pomocou služby ntpd alebo manuálne príkazom ntpdate z root shellu alebo so sudo, ako je zobrazené nižšie (všimnite si, že ak je čas posunutý o viac ako 0,5 sekundy, zmena sa nestane okamžite, ale pomaly sa opravia systémové hodiny).Skontrolujte aj správne nastavenie časového pásma.
# ntpdate -u pool.ntp.org
Nastavenie funguje u poskytovateľov identity, napríklad Shibboleth.
Chyba: 401 neoprávnené prihlasovacie údaje
Táto chyba sa objaví v prípade, ak aplikácia federatívne prihlásenie a je sa do nej potrebné prihlásiť pomocou účtu Adobe ID. FrameMaker, RoboHelp a Adobe Captivate sú príkladmi aplikácií s touto požiadavkou.
Chyba: „Prichádzajúce SAML prihlásenie zlyhalo so správou: SAML odpoveď neobsahovala žiadne assertions"
Skontrolujte pracovný postup prihlásenia. Ak máte možnosť prejsť na stránku s prihlásením na inom zariadení alebo sieti, môže ísť o problém spôsobený blokovaním reťazca agenta. Taktiež spustite sledovanie SAML a potvrďte, že meno, priezvisko a používateľské meno ako správne formátovaná emailová adresa sú v subjekte SAML.
Skontrolujte, že sa odosiela správne uplatňovanie SAML:
- Nemá element NameID v predmete. Skontrolujte, že prvok predmetu obsahuje prvok NameId. Musí sa zhodovať s atribútom Email, ktorý by mal byť e-mailovou adresou používateľa, ktorého chcete overiť.
- Preklepy, a to najmä tie, ktoré ľahko prehliadnete – https vs http.
- Skontrolujte poskytnutie správneho certifikátu. IDP musia byť nakonfigurované na používanie nekomprimovaných SAML požiadaviek a odpovedí.
Nástroj ako SAML tracer pre Firefox môže pomôcť rozbaliť tvrdenie a zobraziť ho na kontrolu. Ak potrebujete pomoc od zákazníckej podpory Adobe, budete požiadaní o tento súbor.Podrobnosti nájdete v ako vykonať SAML trace.
Tento funkčný príklad SAML môže pomôcť pri správnom formátovaní vášho SAML tvrdenia:
S Microsoft ADFS
Uistite sa, že každé konto Active Directory má emailovú adresu uvedenú v Active Directory pre úspešné prihlásenie (protokol udalostí: The SAML response does not have NameId in the assertion).
Otvorte Admin Console a vyberte kartu Identity a doménu.
Vyberte Edit Configuration a vyhľadajte IDP Binding. Prepnite na možnosť HTTP-POST a uložte.
Znovu otestujte prihlasovanie.
Ak to funguje, ale uprednostňujete predchádzajúce nastavenie, prepnite späť na HTTP-REDIRECT a znovu nahrajte metadáta do ADFS.
S inými poskytovateľmi identity
Výskyt chyby 400 znamená, že váš IdP odmietol úspešné prihlásenie.
Skontrolujte protokoly svojho IdP kvôli zdroju chyby a opravte problém pred ďalším pokusom.
Chyba: „403 malfunctioned certificate"
Aktualizujte certifikát v Google Console pod aplikáciou Adobe SAML a znovu nahrajte súbory metadát v Adobe Admin Console.
Chyba: „403 app_not_configured_for_user"
Aktualizujte Entity ID v Google Console. Potom exportujte súbor metadát a nahrajte ho do Adobe Admin Console.
Chyba: „nemôžete sa k tomuto práve teraz dostať" alebo „odtiaľ sa tam nedostanete"
Táto chyba sa všeobecne vyskytuje, keď organizácia povolila Conditional Access Policy v IdP.
Ak používate spravované balíky na nasadenie produktov, vytvorte spravovaný balík z služby Adobe Admin Console výberom možnosti overovania v prehliadači. Potom ho nasaďte na zariadenie používateľa.
Ak nie, používatelia môžu otvoriť aplikáciu pracovnej plochy Creative Cloud a vybrať Prihlásiť sa pomocou prehliadača z ponuky Pomoc.
Chyba: „Aplikácia nie je priradená"
V tomto prípade musí správca pridať používateľov do aplikácie Adobe SAML vytvorenej na ich IdP.Naučte sa, ako vytvoriť aplikáciu Adobe SAML na Google Admin Console alebo na Microsoft Azure Portal.
Chyba: „Nemáte prístup k tejto službe. Kontaktujte svojho IT administrátora, aby ste získali prístup, alebo sa prihláste pomocou Adobe ID"
Skontrolujte SAML záznamy, keďže používateľské meno alebo e-mailová adresa odosielaná v SAML assertion sa nezhoduje s informáciami zadanými v službe Admin Console.