V Admin Console prejdite na Nastavenia > Identita > (Názov adresára) > Autentifikácia.
Ak ste nastavili SSO pre svojho poskytovateľa identity (IdP) s konzolou Adobe Admin Console a vaši koncoví používatelia sa nemôžu prihlásiť do svojich aplikácií a služieb Adobe, platnosť certifikátu SAML mohla vypršať.
Problém
Stretávate sa s niektorým z nasledujúcich problémov:
- Koncoví používatelia sú odhlásení a nemôžu sa prihlásiť do webových, mobilných alebo počítačových aplikácií Adobe Creative Cloud.
- Keď sa pokúšajú prihlásiť, koncoví používatelia vidia chybové hlásenia ako: „Validácia SAML certifikátu zlyhala" alebo „Digitálny podpis v SAML odpovedi sa nepodarilo validovať s certifikátom poskytovateľa identity."
- Správcovia nemôžu pridávať, odstraňovať alebo spravovať používateľov či produktové profily.
- Správcovia chcú obnoviť SAML certifikát, ktorému čoskoro vyprší platnosť.
Príčina
Pri SAML výmene sú zapojené dve entity:
- Poskytovateľ identity (IdP): IdP certifikát vlastní a spravuje zákazník vo svojom vlastnom IdP (AD FS, Okta, Shibboleth) a nahráva sa do Admin Console.
- Adobe, vystupujúci ako poskytovateľ služieb (SP): Entity Adobe sú spravované v Admin Console a nahrávané do IdP zákazníka.
Obe entity majú svoje príslušné certifikáty, ktoré sa používajú na vytvorenie dôvery.
Ak ste nastavili SSO pre svojho poskytovateľa identity (IdP) v konzole Adobe Admin Console a vaši koncoví používatelia sa nemôžu prihlásiť do svojich aplikácií a služieb Adobe, SAML certifikát mohol vypršať.
Oznámenie Admin Console
Adobe vás informuje, keď má certifikát generovaný Adobe expírovať alebo už expíroval, pomocou bannerového oznámenia v Admin Console a aktualizácie stavu pre každý priečinok.Ak chcete zobraziť stav SAML certifikátu, prejdite do Nastavenia > Nastavenia identity a pozrite si stĺpec Stav na karte Priečinky.
Riešenie
Generovanie alebo aktualizácia certifikátu
Ak vašim certifikátom vypršala platnosť alebo im čoskoro vyprší platnosť, môžete priamo aktualizovať nastavenie federácie cez Admin Console.SAML certifikáty sa aktualizujú spolu s nastavením SAML.
Ak váš IdP nekontroluje platnosť certifikátu, nie je potrebná žiadna akcia.
Ako správca systému môžete priamo aktualizovať a spravovať certifikáty s vlastným podpisom z Admin Console podľa týchto krokov:
Vyberte Upraviť a potom vyberte Ďalej.
Zobrazenie dostupných certifikátov a ich stavu.Môžete si vybrať generovanie nového certifikátu alebo novej žiadosti o podpísanie certifikátu.
Certifikát s vlastným podpisom je pohodlnejší a dodržiava osvedčené postupy zabezpečenia. Vyberte si certifikát s vlastným podpisom, pokiaľ vaša organizácia nemá špecifické požiadavky, ktoré certifikát s vlastným podpisom nemôže splniť.
Vyberte Generovať nový certifikát.Nový SAML certifikát sa vygeneruje v rámci vybraného federovaného adresára pre aktívnu SAML konfiguráciu.
Ak chcete namiesto toho vytvoriť novú žiadosť o podpis certifikátu, vyberte možnosť Vytvoriť žiadosť o podpis certifikátu.V dialógovom okne, ktoré sa zobrazí, zadajte podrobnosti od vašej certifikačnej autority (CA).
Aby sa SAML certifikát stal účinným, musíte dokončiť proces s vašou CA. Prejdite na Akcie a vyberte Dokončiť. Nahrajte súbor certifikátu z certifikačnej autority, vyberte Dokončiť a potom vyberte Hotovo.
Keď je certifikát úspešne vytvorený, sprístupnia sa ďalšie akcie vrátane Nastaviť ako predvolené, Aktivovať, Deaktivovať, Stiahnuť metadáta, Stiahnuť certifikát a Vymazať.
Ak váš IdP podporuje viacero certifikátov, postupujte podľa týchto krokov bez prerušenia prihlásenia:
Obnoviť certifikát s podporou viacerých certifikátov IdP
Nahrajte nový certifikát spolu so starým do vášho IdP.
Nastavte nový certifikát ako predvolený v Adobe Admin Console.
Otestujte prihlásenie.
Odstráňte starý certifikát z konfigurácie IdP.
Deaktivujte starý certifikát.
Odporúčame deaktiváciu namiesto vymazania, keďže vymazanie certifikátu je nezvratné.
Obnoviť certifikát bez podpory viacerých certifikátov IdP
Ak váš IdP nepodporuje viacero certifikátov, vyberte si časový interval nefunkčnosti na vykonanie obnovenia:
Nahrajte nový certifikát do vášho IdP.
Nastavte nový certifikát ako predvolený v Adobe Admin Console.
Otestujte prihlásenie.
Zakázať starý certifikát.
Ak nenarazíte na žiadny problém, vymažte starý certifikát.
Odporúčame počkať určitý čas pred vymazaním starého certifikátu, pretože vymazanie certifikátov je nevratné.
Protokoly auditu
Akcie súvisiace s vytváraním a správou certifikátov sa nachádzajú v protokoloch auditu. Ak chcete zobraziť protokoly auditu, prejdite do Admin Console a prejdite na Insights > Denníky > Protokol auditu.