บน Admin Console ไปที่ การตั้งค่า > ตัวตน > (ชื่อไดเรกทอรี) > การรับรองความถูกต้อง
หากตั้งค่า SSO สำหรับผู้ให้บริการตัวตน (IdP) ด้วย Adobe Admin Console แล้วและผู้ใช้ปลายทางลงชื่อเข้าใช้แอปและบริการ Adobe ไม่ได้ ใบรับรอง SAML อาจหมดอายุแล้ว
ปัญหา
พบปัญหาใดปัญหาหนึ่งต่อไปนี้:
- ผู้ใช้ปลายทางถูกออกจากระบบและลงชื่อเข้าใช้แอป Creative Cloud เว็บ มือถือ หรือเดสก์ท็อปไม่ได้
- เมื่อพยายามลงชื่อเข้าใช้ ผู้ใช้ปลายทางจะเห็นข้อความแสดงข้อผิดพลาด เช่น "การตรวจสอบใบรับรอง SAML ล้มเหลว" หรือ "ลายเซ็นดิจิทัลในการตอบกลับ SAML ไม่ผ่านการตรวจสอบกับใบรับรองของผู้ให้บริการตัวตน"
- ผู้ดูแลระบบเพิ่ม ลบ หรือจัดการผู้ใช้หรือโปรไฟล์ผลิตภัณฑ์ไม่ได้
- ผู้ดูแลระบบต้องการต่ออายุใบรับรอง SAML ที่กำลังจะหมดอายุ
สาเหตุ
ในการแลกเปลี่ยน SAML สองฝ่ายที่เกี่ยวข้องคือ:
- ผู้ให้บริการตัวตน (IdP): ใบรับรอง IdP เป็นเจ้าของและจัดการโดยลูกค้าภายใน IdP ของตนเอง (AD FS, Okta, Shibboleth) และอัปโหลดเข้าสู่ Admin Console
- Adobe ในฐานะผู้ให้บริการ (SP): หน่วยงาน Adobe ได้รับการจัดการใน Admin Console และอัปโหลดไปยัง IdP ของลูกค้า
หน่วยงานทั้งสองมีใบรับรองของตนเอง ซึ่งใช้เพื่อสร้างความไว้วางใจ
หากตั้งค่า SSO สำหรับผู้ให้บริการตัวตน (IdP) ด้วย Adobe Admin Console แล้วและผู้ใช้ปลายทางลงชื่อเข้าใช้แอปและบริการ Adobe ไม่ได้ ใบรับรอง SAML อาจหมดอายุแล้ว
การแจ้งเตือน Admin Console
Adobe จะแจ้งให้ทราบเมื่อใบรับรองที่ Adobe สร้างขึ้นกำลังจะหมดอายุหรือหมดอายุแล้ว โดยใช้การแจ้งเตือนแบบแบนเนอร์ใน Admin Console และการอัปเดตสถานะต่อไดเรกทอรีเพื่อดูสถานะของใบรับรอง SAML ให้ไปที่การตั้งค่า > การตั้งค่าตัวตน และตรวจสอบคอลัมน์สถานะของแท็บไดเรกทอรี
การแก้ปัญหา
สร้างหรืออัปเดตใบรับรอง
หากใบรับรองหมดอายุหรือกำลังจะหมดอายุ สามารถอัปเดตการตั้งค่าการรวมระบบได้โดยตรงผ่าน Admin Consoleใบรับรอง SAML จะได้รับการอัปเดตพร้อมกับการตั้งค่า SAML
หาก IdP ไม่ตรวจสอบความถูกต้องของใบรับรอง ไม่จำเป็นต้องดำเนินการใดๆ
ในฐานะ System Admin คุณสามารถอัปเดตและจัดการใบรับรองที่ลงนามด้วยตนเองจาก Admin Console ได้โดยตรง ตามขั้นตอนเหล่านี้:
เลือก การแก้ไข จากนั้นเลือก ถัดไป
ดูใบรับรองที่มีและสถานะของใบรับรองเหล่านั้น สามารถเลือกสร้างใบรับรองใหม่หรือคำขอลงนามใบรับรองใหม่ได้
ใบรับรองที่ลงนามด้วยตัวเองสะดวกกว่าและเป็นไปตามแนวทางปฏิบัติด้านความปลอดภัย เลือกใบรับรองที่ลงนามด้วยตัวเอง เว้นแต่องค์กรจะมีข้อกำหนดเฉพาะที่ใบรับรองลงนามด้วยตัวเองไม่สามารถตอบสนองได้
เลือก สร้างใบรับรองใหม่ ใบรับรอง SAML ใหม่จะถูกสร้างขึ้นภายในไดเรกทอรีแบบรวมศูนย์ที่เลือกสำหรับการกำหนดค่า SAML ที่ใช้งานอยู่
หากต้องการสร้างคำขอลงนามใบรับรองใหม่แทน ให้เลือก สร้างคำขอลงนามใบรับรองในกล่องโต้ตอบที่แสดงขึ้น ให้ใส่รายละเอียดจากผู้ออกใบรับรอง (CA)
ต้องทำกระบวนการกับ CA ให้เสร็จสิ้นเพื่อให้มีผลกับใบรับรอง SAML ไปที่ การดำเนินการ และเลือก เสร็จสิ้น อัปโหลดไฟล์ใบรับรองจากผู้ออกใบรับรอง เลือก เสร็จสิ้น จากนั้นเลือก เสร็จ
เมื่อสร้างใบรับรองสำเร็จแล้ว จะมีการดำเนินการเพิ่มเติม ได้แก่ ตั้งเป็นค่าเริ่มต้น, เปิดใช้งาน, ปิดใช้งาน, ดาวน์โหลดข้อมูลเมตา, ดาวน์โหลดใบรับรอง, และ ลบ
หาก IdP รองรับใบรับรองหลายใบ ให้ทำตามขั้นตอนเหล่านี้โดยไม่มีการขัดจังหวะการลงชื่อเข้าใช้:
หมุนใบรับรองด้วยการรองรับ IdP แบบหลายใบรับรอง
อัปโหลดใบรับรองใหม่เพิ่มเติมจากใบรับรองเดิมลงใน IdP
ตั้งใบรับรองใหม่เป็นค่าเริ่มต้นใน Adobe Admin Console
ทดสอบการลงชื่อเข้าใช้
ลบใบรับรองเดิมออกจากการกำหนดค่า IdP
ปิดใช้งานใบรับรองเดิม
เราแนะนำให้ปิดใช้งานแทนการลบ เนื่องจากการลบใบรับรองจะไม่สามารถย้อนกลับได้
หมุนใบรับรองโดยไม่มีการรองรับ IdP แบบหลายใบรับรอง
หาก IdP ไม่รองรับใบรับรองหลายใบ ให้เลือกช่วงเวลาหยุดทำงานเพื่อดำเนินการต่ออายุ:
อัปโหลดใบรับรองใหม่ลงใน IdP
ตั้งใบรับรองใหม่เป็นค่าเริ่มต้นใน Adobe Admin Console
ทดสอบการลงชื่อเข้าใช้
ปิดการใช้งานใบรับรองเดิม
หากไม่พบปัญหาใด ๆ ให้ลบใบรับรองเดิม
เราขอแนะนำให้รอสักระยะหนึ่งก่อนลบใบรับรองเดิม เนื่องจากการลบใบรับรองไม่สามารถย้อนกลับได้
บันทึกการตรวจสอบ
การดำเนินการที่เกี่ยวข้องกับการสร้างและการจัดการใบรับรองอยู่ในบันทึกการตรวจสอบหากต้องการดูบันทึกการตรวจสอบ ให้ไปที่ Admin Console และไปยัง Insights > Logs > Audit log