Sunucunuzdaki AD FS Yönetimi uygulamasını açın ve AD FS > Hizmet > Uç Noktaları klasöründe Federasyon Meta Verileri'ni seçin.
Adobe ürünlerindeki yaygın kimlik doğrulama hatalarını çözün, yapılandırmaları doğrulayın ve Federated ID (SSO) ile ilgili oturum açma sorunlarını giderin. SAML hatalarını, sertifika sorunlarını ve diğer kimlik doğrulama zorluklarını düzeltmeye yönelik ipuçları alın.
Adobe Admin Console'da SSO'yu başarıyla yapılandırdıktan sonra Adobe Metadata Dosyasını İndir'i seçin ve SAML XML Metadata dosyasını bilgisayarınıza kaydedin. Kimlik sağlayıcınız, çoklu oturum açmayı etkinleştirmek için bu dosyaya gerek duyar. XML yapılandırması ayrıntılarını kimlik sağlayıcınıza (IdP) uygun şekilde içe aktarın. Bu, IdP'nizle SAML entegrasyonu için gereklidir ve verilerin düzgün şekilde yapılandırıldığından emin olur.
SAML XML Metadata dosyasını IdP'nizi yapılandırmak için nasıl kullanacağınızla ilgili sorularınız varsa, talimatlar IdP'ye göre değişiklik gösterdiği için doğrudan IdP'nize başvurun.
Kuruluşunuz Google Federasyonu veya Microsoft Azure Sync aracılığıyla SSO'yu ayarladıysa aşağıdaki makalelere bakın:
Temel sorun giderme
Çoklu oturum açma ile ilgili sorunlar genellikle kolayca gözden kaçırılabilecek temel hatalardan kaynaklanır. Özellikle aşağıdakileri kontrol edin:
- Kullanıcı bir yetkilendirmeyle ürün profiline atanır.
- SAML'ye gönderilen kullanıcı adı, kurumsal kontrol panelindeki kullanıcı adıyla eşleşir.
- Admin Console'da ve kimlik sağlayıcınızda tüm girdilerde yazım veya sözdizimi hataları olup olmadığını denetleyin.
- Creative Cloud masaüstü uygulaması en son sürüme güncellenmiştir.
- Kullanıcı, doğru yerde (Creative Cloud masaüstü uygulaması, Creative Cloud uygulaması veya Adobe.com) oturum açmaktadır.
Diğer yaygın hataların çözümleri
Hata: “Yeniden Dene” etiketli düğmenin olduğu “Bir hata oluştu”
Bu hata genellikle kullanıcı kimlik doğrulaması başarılı olduktan ve Okta kimlik doğrulama yanıtını Adobe'ye ilettikten sonra oluşur.
Adobe Admin Console'da aşağıdakileri doğrulayın:
Kimlik sekmesinde:
- İlişkili etki alanının etkinleştirildiğinden emin olun.
Ürünler sekmesinde:
- Kullanıcının doğru ürün takma adıyla ilişkili ve Federated ID olarak yapılandırılmasını talep ettiğiniz etki alanında olduğundan emin olun.
- Ürün takma adına doğru yetkilendirmelerin atandığından emin olun.
Kullanıcılar sekmesinde:
- Kullanıcının kullanıcı adının eksiksiz bir e-posta adresi biçiminde olduğundan emin olun.
Hata: Giriş yaparken oluşan “Erişim Reddedildi”
Bu hatanın olası nedenleri:
- SAML onaylamasındaki kullanıcı adı veya e-posta adresi, Admin Console'a girilen bilgilerle eşleşmiyor.
- Kullanıcı doğru ürünle veya ürün doğru yetkilendirmeyle ilişkilendirilmemiştir.
- SAML kullanıcı adı, e-posta adresi dışında bir ad olarak karşımıza çıkıyor. Tüm kullanıcılar, kurulum işleminin parçası olarak talep ettiğiniz etki alanında olmalıdır.
- SSO istemciniz, oturum açma işleminin parçası olarak JavaScript kullanıyor ve JavaScript'i desteklemeyen bir istemcide oturum açmaya çalışıyorsunuz.
Çözüm:
- Adobe Admin Console'daki kullanıcı adını ve e-postayı kontrol edin ve bunları SAML günlüklerindeki NameID ve Email öznitelikleriyle eşleştirin.
- Kullanıcı için pano yapılandırmasını doğrulayın: kullanıcı bilgileri ve ürün profili.
- Bir SAML izlemesi çalıştırın, gönderilen bilgilerin panoyla eşleştiğini doğrulayın ve ardından tutarsızlıkları düzeltin.
Hata: “Başka bir kullanıcı şu anda oturum açmış durumda”
“Başka bir kullanıcı şu anda oturum açmış durumda” hatası, SAML onay belgesinde gönderilen nitelikler, oturum açma işlemine başlamak için kullanılan e-posta adresiyle eşleşmediğinde ortaya çıkar.
SAML izlemesi çalıştırın ve kullanıcının oturum açmak için kullandığı e-posta adresinin aşağıdakilerle eşleştiğinden emin olun:
- Kullanıcının Admin Console'da listelenen e-posta adresi
- Kullanıcının SAML Onay Belgesi'nin NameID alanında gönderilen kullanıcı adı
Hata: “SAML yanıtındaki sağlayıcı, kimlik sağlayıcısı için yapılandırılan sağlayıcı ile eşleşmedi”
SAML Onay Belgesi'ndeki IDP Sağlayıcısı, Gelen SAML'de yapılandırılandan farklıdır. Yazım hataları olup olmadığına bakın (http yerine https kullanılması gibi). IDP Sağlayıcısı dizesini müşterinin SAML sistemiyle denetlerken, sağlanan dizeyle TAM eşleşme arıyorsunuz. Bu sorun bazen sonda bir eğik çizgi eksik olduğu için ortaya çıkar.
Bu hatayla ilgili yardıma ihtiyaç duyarsanız bir SAML izlemesi ve Adobe panosuna girdiğiniz değerleri sağlayın.
Hata: “SAML yanıtındaki dijital imza, kimlik sağlayıcısının sertifikası ile doğrulanmadı”
Bu sorun, dizininizin sertifikasının süresi dolduğunda ortaya çıkar. Sertifikayı güncellemek için sertifikayı veya meta verileri Kimlik sağlayıcısından indirmeniz ve Adobe Admin Console'a yüklemeniz gerekir.
Örneğin, IdP'niz Microsoft AD FS ise aşağıdaki adımları izleyin:
Federasyon Meta Verileri için sağlanan URL'ye gitmek ve dosyayı indirmek için bir tarayıcı kullanın. Örneğin, https://<AD FS ana bilgisayar adınız>/FederationMetadata/2007-06/FederationMetadata.xml.
İstendiği takdirde tüm uyarıları kabul edin.
Admin Console'un Ayarlar sekmesinde Kimlik Ayarları > Dizinler bölümüne gidin. Güncellenecek dizini seçin ve SAML sağlayıcısı kartında Yapılandır seçeneğini tıklatın.
Ardından, IdP meta veri dosyasını yükleyin ve Kaydet'i tıklatın.
Hata: “Geçerli saat, onay belgesi koşullarında belirtilen zaman aralığından önce”
Windows tabanlı IdP Sunucusu:
- Sistem saatinin doğru bir zaman sunucusuyla eşitlendiğinden emin olun.
Bu komutla sistem saatinin zaman sunucunuza karşı doğruluğunu kontrol edin; "Faz Kaydırması" değeri saniyenin küçük bir kesri olmalıdır:
w32tm /query /status /verbose
Aşağıdaki komutla sistem saatinin Zaman Sunucusuyla anında yeniden eşitlenmesini sağlayabilirsiniz:
w32tm /resync
Sistem saati doğru ayarlanmışsa ve yukarıdaki hatayı hâlâ görüyorsanız, sunucu ve istemci arasındaki saat farklılıkları için toleransı artırmak üzere zaman kayması ayarını düzenlemeniz gerekebilir. - Sunucular arasında sistem saatinde izin verilen farkı artırın.
Yönetici haklarına sahip PowerShell penceresinden, izin verilen sapma değerini 2 dakikaya ayarlayın.Giriş yapabilip yapamadığınızı kontrol edin ve sonuca göre değeri artırın veya azaltın.
İlgili Bağlı Taraf Güveni için geçerli zaman-kayması ayarını aşağıdaki komutla belirleyin:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Bağlı Taraf Güveni, bu belirli yapılandırma için önceki komutun çıktısının "Tanımlayıcı" alanında gösterilen URL ile tanımlanır.Bu URL ayrıca ADFS Yönetim yardımcı programında, aşağıdaki ekran görüntüsünde gösterildiği gibi "Tanımlayıcılar" sekmesindeki "Bağlı Taraf Güvenleri" alanında ilgili Bağlı Taraf Güveni için özellikler penceresinde de gösterilir.
Tanımlayıcı adresini buna göre değiştirerek aşağıdaki komutla zaman kaymasını 2 dakikaya ayarlayın:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
UNIX tabanlı IdP Sunucusu
Sistem saatinin ntpd hizmeti kullanılarak veya aşağıda gösterildiği gibi root kabuğundan veya sudo ile ntpdate komutuyla manuel olarak doğru ayarlandığından emin olun (zamanın 0,5 saniyeden fazla kaydırması durumunda değişiklik hemen gerçekleşmez, ancak sistem saatini yavaş yavaş düzeltir).Ayrıca saat diliminin doğru ayarlandığından emin olun.
# ntpdate -u pool.ntp.org
Bu, Shibboleth gibi kimlik sağlayıcılarda çalışır.
Hata: 401 yetkisiz kimlik bilgileri
Bu hata, uygulama Federated ID ile oturum açma işlemini desteklemediğinde ve Adobe ID ile oturum açılması gerektiğinde ortaya çıkar. FrameMaker, RoboHelp ve Adobe Captivate, bu gereksinimin olduğu uygulama örnekleridir.
Hata: “Gelen SAML oturum açma isteği şu mesajla başarısız oldu: SAML yanıtı, onay belgesi içermiyor”
Oturum açma iş akışını kontrol edin. Başka makinede veya ağda giriş yapma sayfasına erişebiliyor ancak dahili olarak erişemiyorsanız sorun bir blok aracı dizesi olabilir. Ayrıca bir SAML izlemesi çalıştırın ve SAML konusunda First Name, Last Name ve uygun şekilde biçimlendirilen bir e-posta adresi olarak Username niteliklerinin bulunduğunu onaylayın.
Doğru SAML onay belgesinin gönderildiğinden emin olun:
- Konuda NameID öğesi bulunmuyor. Konu öğesinin NameId öğesi içerdiğini doğrulayın. Kimliği doğrulanmak istenen kullanıcının e-posta adresi olması gereken E-posta özelliğiyle eşleşmelidir.
- Yazım hataları, özellikle de https yerine http kullanılması gibi kolayca gözden kaçan hatalar.
- Doğru sertifikanın sağlandığını doğrulayın. IDP'ler sıkıştırılmamış SAML istekleri ve yanıtları kullanacak şekilde yapılandırılmalıdır.
Firefox için SAML tracer gibi bir yardımcı program, assertion'ı açıp inceleme için görüntülemeye yardımcı olabilir.Adobe Müşteri hizmetleri'nden yardıma ihtiyacınız varsa, bu dosya sizden istenecektir.Ayrıntılı bilgi için SAML izlemesi gerçekleştirme bölümüne bakın.
Bu SAML çalışan örneği, SAML onaylamanızı düzgün şekilde biçimlendirmeye yardımcı olabilir:
Microsoft ADFS ile
Başarıyla giriş yapmak için her Active Directory hesabının Active Directory'de listelenen bir e-posta adresine sahip olduğundan emin olun (olay günlüğü: SAML yanıtında onaylamada NameId bulunmuyor).
Admin Console'a erişin ve Kimlik sekmesini ve alan adını seçin.
Yapılandırmayı Düzenle seçeneğini belirleyin ve IDP Bağlamaseçeneğini bulun.HTTP-POST'a geçiş yapın ve ardından kaydedin.
Oturum açma deneyimini yeniden test edin.
Çalışıyorsa ancak önceki ayarı tercih ediyorsanız, HTTP-REDIRECT'e geri geçin ve meta verileri ADFS'ye yeniden yükleyin.
Diğer IdP'lerle
400 hatası ile karşılaşmak, IdP'nizin başarılı girişi reddettiği anlamına gelir.
Hatanın kaynağı için IdP günlüklerinizi kontrol edin ve tekrar denemeden önce sorunu düzeltin.
Hata: “403 hatalı sertifika”
Adobe SAML uygulaması altında Google Console'da sertifikayı güncelleyin ve Adobe Admin Console'da metaveri dosyalarını yeniden yükleyin.
Hata: “403 app_not_configured_for_user”
Google Console'da Varlık Kimliği'ni güncelleyin. Ardından, metaveri dosyasını dışa aktarın ve Adobe Admin Console'da yükleyin.
Hata: “şu anda buna erişemezsiniz” veya “bu işlemi buradan yapamazsınız”
Bu hata genellikle kuruluş IdP'de Koşullu Erişim İlkesi'ni etkinleştirdiğinde oluşur.
Ürünleri dağıtmak için yönetilen paketleri kullanıyorsanız tarayıcı tabanlı kimlik doğrulama seçeneğini belirleyerek Adobe Admin Console'dan yönetilen bir paket oluşturun. Ardından bunu kullanıcının cihazına dağıtın.
Değilse, kullanıcılar Creative Cloud masaüstü uygulamasını açıp Yardım menüsünden Tarayıcınızı kullanarak giriş yapın seçeneğini seçebilir.
Hata: “Uygulama Atanmadı”
Bu durumda yöneticinin, kullanıcıları IdP'lerinde oluşturulan Adobe SAML uygulamasına eklemesi gerekir. Google Admin console veya Microsoft Azure Portal'da Adobe SAML uygulaması oluşturmayı öğrenin.
Hata: “Bu hizmete erişiminiz yok. Erişim elde etmek için BT yöneticinizle görüşün veya bir Adobe ID ile giriş yapın”
SAML onay belgesinde gönderilen kullanıcı adı veya e-posta adresi, Admin Console'da girilen bilgilerle eşleşmediğinde SAML günlüklerini kontrol edin.