在您的伺服器上開啟 AD FS 管理應用程式,並在「AD FS > 服務 > 端點」資料夾中選取「同盟中繼資料」。
解決常見身份驗證錯誤、驗證設定,並疑難排解 Adobe 產品中與 Federated ID (SSO) 相關的登入問題。 取得修復 SAML 錯誤、憑證問題和其他驗證困難的提示。
在 Adobe Admin Console 中成功設定 SSO 後,請選擇 下載 Adobe 中繼資料檔案 並將 SAML XML 中繼資料檔案儲存至您的電腦。 您的身分提供者需要這個檔案才能啟用單一登入。 將 XML 設定詳細資料正確匯入到身分提供者 (IdP)。 這是與您的 IdP 進行 SAML 整合所必需的,並確保資料設定正確。
如果您對於如何使用 SAML XML 中繼資料檔案來設定 IdP 有任何問題,請直接向您的 IdP 聯絡以取得指示,因為各家 IdP 的設定方式不同。
如果您的組織已透過 Google Federation 或 Microsoft Azure Sync 設定 SSO,請參閱以下文章:
基本疑難排解
單一登入問題通常是由容易忽略的基本錯誤所造成。 特別要檢查以下項目:
- 用戶已指派給具有權利的產品描述檔。
- 傳送至 SAML 的使用者名稱與企業儀表板中的使用者名稱相符。
- 請檢查 Admin Console 和您的身分提供者中的所有項目,看看是否有拼字或語法錯誤。
- Creative Cloud 桌面應用程式已更新至最新版本。
- 用戶已登入正確的地方 (Creative Cloud 桌面應用程式、Creative Cloud 應用程式或 Adobe.com)
其他常見錯誤的解決方案
錯誤:標示「再試一次」按鈕的「錯誤發生」
此錯誤通常在使用者驗證成功且 Okta 已將驗證回應轉送至 Adobe 後發生。
在 Adobe Admin Console 中,驗證以下項目:
在「身分」索引標籤上︰
- 確定關聯的網域已啟用。
在「產品」索引標籤上︰
- 確定用戶與正確的產品暱稱相關聯,並且位在您宣告要設定為 Federated ID 的網域中。
- 確定產品暱稱有指派正確的權利。
在「用戶」索引標籤上︰
- 確定用戶的用戶名稱採用完整電子郵件地址的格式。
錯誤:登入時「存取被拒絕」
此錯誤的可能原因:
- SAML 判斷提示中的使用者名稱或電子郵件地址與 Admin Console 中輸入的資訊不符。
- 用戶未與正確的產品建立關聯,或是產品未與正確的權利建立關聯。
- 採用的 SAML 用戶名稱不是電子郵件地址。 所有用戶都必須位在您在設定程序中所宣告的網域中。
- 您的 SSO 用戶端在登入過程中使用了 JavaScript,而且您正在嘗試登入不支援 JavaScript 的用戶端。
解決方法:
- 請檢查 Adobe Admin Console 中的使用者名稱和電子郵件,並將其與 SAML 記錄中的 NameID 和電子郵件屬性進行比對。
- 驗證用戶的儀表板設定:用戶資訊和產品描述檔。
- 執行 SAML 追蹤並驗證傳送的資訊是否與儀表板相符,然後更正所有不一致之處。
錯誤:「另一個用戶目前已登入」
「另一個用戶目前已登入」錯誤發生在 SAML 聲明中傳送的屬性不符合之前用來啟動登入程序的電子郵件地址時。
執行 SAML trace 並確定要登入的用戶的電子郵件地址與以下內容相符:
- 列在 Admin Console 中的用戶電子郵件地址
- 在 SAML 聲明的 NameID 欄位中傳回的用戶名稱
錯誤:「SAML 回應中的發行者不符合為身分提供者設定的發行者」
SAML 聲明中的 IDP 發行者不同於輸入 SAML 中的設定。 尋找拼字錯誤 (例如 http 和 https)。 在使用客戶 SAML 系統檢查 IDP 發行者字串時,您要尋找的是與他們提供的字串完全相符的字串。 有時出現此問題是因為結尾遺漏斜線。
如果您需要此錯誤的協助,請提供您在 Adobe 儀表板中輸入的 SAML 追蹤和值。
錯誤:「SAML 回應中的數位簽名並未使用身分提供者的憑證進行驗證」
此問題發生在您目錄的憑證已過期時。 若要更新憑證,您必須從身分提供者下載憑證或中繼資料,然後在 Adobe Admin Console 中上傳。
例如,如果您的 IdP 是 Microsoft AD FS,請依照以下步驟進行:
使用瀏覽器瀏覽至針對同盟中繼資料所提供的 URL,並下載檔案。 例如,https://<您的 AD FS 主機名稱>/FederationMetadata/2007-06/FederationMetadata.xml。
如果有提示任何警告,請接受。
登入 Adobe Admin Console 的設定索引標籤,並瀏覽至「身分設定 > 目錄」。 選取要更新的目錄,然後按一下「SAML 提供者」卡片上的「設定」。
然後上傳 IdP 中繼資料檔案,並按一下「儲存」。
錯誤:「目前時間早於聲明條件中所指定的時間範圍」
Windows 型 IdP 伺服器:
- 確保系統時鐘與準確的時間伺服器同步。
使用此指令檢查系統時鐘對照時間伺服器的準確性;「Phase Offset」值應為秒的小分數:
w32tm /query /status /verbose
您可以使用下列指令立即使系統時鐘與時間伺服器重新同步:
w32tm /resync
如果系統時鐘設定正確但您仍看到上述錯誤,您可能需要調整時間偏斜設定以增加伺服器與客戶端之間時鐘差異的容許度。 - 增加伺服器之間系統時鐘允許的差異。
從具有管理權限的 PowerShell 視窗,將允許的偏斜值設定為 2 分鐘。檢查您是否能夠登入,然後根據結果增加或減少該值。
使用下列指令確定相關信賴方信任的目前時間偏斜設定:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
信賴方信任透過前一個指令輸出中針對該特定設定顯示在「Identifier」欄位的 URL 來識別。此 URL 也顯示在 ADFS 管理公用程式中相關信賴方信任的屬性視窗內的「Identifiers」標籤中的「Relying Party Trusts」欄位,如下方螢幕擷圖所示。
使用下列指令將時間偏斜設定為 2 分鐘,並相應替換識別碼位址:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
UNIX 型 IdP 伺服器
確保系統時鐘設定正確,可使用 ntpd 服務或從根 shell 手動使用 ntpdate 指令或使用 sudo,如下所示(請注意,如果時間偏移超過 0.5 秒,變更不會立即發生,但會慢慢修正系統時鐘)。確定時區也設定正確。
# ntpdate -u pool.ntp.org
這適用於身分提供者,例如 Shibboleth。
錯誤:401 認證未經授權
此錯誤發生在應用程式不支援 Federated ID 登入,而必須使用 Adobe ID 登入時。 FrameMaker、RoboHelp 和 Adobe Captivate 是具有此要求的應用程式範例。
錯誤:「傳入 SAML 登入失敗和訊息:SAML 回應未包含任何聲明」
檢查登入工作流程。 如果您可以在其他電腦或網路上存取登入頁面,但無法在內部存取,就表示問題可能發生在封鎖代理字串。 此外,請執行 SAML 追蹤,並確認 SAML 主旨中有使用名字、姓氏和使用者名稱正確格式化的電子郵件地址。
確認已傳送正確的 SAML 聲明:
- 主旨中沒有 NameID 元素。 確認 Subject 元素包含 NameId 元素。 它必須與電子郵件屬性相符,該屬性應為您要驗證的使用者電子郵件。
- 拼字錯誤,特別是 https 和 http 之類的錯誤容易被忽略。
- 確認是否提供了正確的憑證。 IdP 必須設定為使用未壓縮的 SAML 請求和回應。
諸如 Firefox 的 SAML tracer 等公用程式可以協助解壓縮判斷提示並顯示以供檢查。如果您需要 Adobe 客戶服務的協助,系統會要求您提供此檔案。如需詳細資訊,請參閱「如何執行 SAML 追蹤」。
此 SAML 工作範例可協助正確格式化您的 SAML 判斷提示:
使用 Microsoft ADFS
確保每個 Active Directory 帳戶在 Active Directory 中都列有電子郵件以成功登入(事件記錄:SAML 回應在判斷提示中沒有 NameId)。
存取 Admin Console 並選擇「身分」標籤和網域。
選擇 編輯設定 並找到 IDP Binding。切換到 HTTP-POST 然後儲存。
重新測試登入體驗。
如果運作正常,但您偏好先前的設定,請切換回 HTTP-REDIRECT 並重新將中繼資料上傳至 ADFS。
與其他 IdPs
遇到錯誤 400 表示您的 IdP 拒絕了成功登入。
檢查您的 IdP 記錄以找出錯誤來源,並修正問題後再試一次。
錯誤:「403 憑證故障」
錯誤:"403 app_not_configured_for_user”
更新在 Google Console 中的實體 ID。 然後匯出中繼資料檔案,並將其上傳到 Adobe Admin Console。。
錯誤:「您現在無法存取此內容」或「您無法從這裡到達那裡」
當組織在 IdP 中啟用條件 Access 原則時,通常會發生此錯誤。
如果您使用託管軟體套件來部署產品,請選取以瀏覽器為主的身份驗證選項,然後從 Adobe Admin Console 建立託管軟體套件。 然後,將其部署到用戶的裝置上。
否則,使用者可以開啟 Creative Cloud 桌面應用程式,並從說明選單中選取使用瀏覽器登入。
錯誤:「應用程式未指派」
在這種情況下,管理員必須將使用者新增至在其 IdP 建立的 Adobe SAML 應用程式。了解如何在 Google Admin Console 或 Microsoft Azure Portal 上建立 Adobe SAML 應用程式。
錯誤:「如果您沒有此服務的存取權限。 請聯絡您的 IT 管理員,以便取得存取權或使用 Adobe ID 登入」
由於在 SAML 聲明中傳送的用戶名稱或電子郵件地址與在 Admin Console 中輸入的資訊不符,請檢查 SAML 記錄。