在 Admin Console,瀏覽至「設定 > 身分 > (目錄名稱) > 驗證」。
如果您已使用 Adobe Admin Console 為您的身分提供者 (IdP) 設定 SSO,且您的一般使用者無法登入其 Adobe 應用程式和服務,則 SAML 憑證可能已過期。
問題
遇到以下任何問題:
- 一般使用者已登出,無法登入 Adobe Creative Cloud 網頁版、行動版或電腦版應用程式。
- 當使用者嘗試登入時,終端使用者會看到錯誤訊息,例如:「SAML 憑證驗證失敗」或「SAML 回應中的數位簽名未通過身分提供者憑證的驗證。」
- 管理員無法新增、移除或管理使用者或產品設定檔。
- 管理員想要續約即將到期的 SAML 憑證。
原因
在 SAML 交換中,涉及的兩個實體包含:
- 身分提供者 (IdP):IdP 憑證由客戶在自己的 IdP (AD FS、Okta、Shibboleth) 中擁有和管理,並上傳到 Admin Console。
- Adobe 作為服務提供者 (SP):Adobe 實體在 Admin Console 中管理並上傳到客戶的 IdP。
兩個實體都有各自的憑證,用於建立信任。
如果您已使用 Adobe Admin Console 為您的身分提供者 (IdP) 設定 SSO,且您的一般使用者無法登入其 Adobe 應用程式和服務,則 SAML 憑證可能已過期。
Admin Console 通知
當 Adobe 生成的憑證即將到期或已過期時,Adobe 會透過 Admin Console 中的橫幅通知和每個目錄的狀態更新來通知您。若要檢視 SAML 憑證的狀態,請導覽至「設定」>「身分設定」,並檢閱「目錄」索引標籤的「狀態」欄。
解決方法
生成或更新憑證
如果您的憑證已過期或即將過期,可以透過 Admin Console 直接更新聯盟設定。 SAML 憑證會與 SAML 設定一起更新。
如果您的 IdP 不檢查憑證的有效性,則無需執行任何動作。
身為系統管理員,您可以按照以下步驟直接從 Admin Console 更新和管理自簽署憑證:
選取編輯,然後選取下一步。
查看可用的憑證及其狀態。 您可以選擇產生新憑證或新憑證申請檔。
自簽憑證更方便,並遵循安全最佳做法。除非您的組織有自簽憑證無法滿足的特定要求,否則請選取自簽憑證。
選取生成新憑證。將在選定的聯合目錄中為活躍的 SAML 設定生成新的 SAML 憑證。
若要建立新的簽署請求,請選取「建立憑證簽署請求」。在顯示的對話框中,輸入憑證機構 (CA) 的詳細資訊。
您必須與 CA 完成流程,SAML 憑證才會生效。前往動作,並選取完成。從憑證機構上傳憑證檔案,選取完成,然後選取完成。
成功建立憑證後,會有其他可用的動作,包括設為預設、啟用、停用、下載中繼資料、下載憑證和刪除。
如果您的 IdP 支援多個憑證,請依照以下步驟操作,而不會中斷登入:
使用多憑證 IdP 支援輪換憑證
除了舊憑證之外,請將新憑證上傳到您的 IdP。
在 Adobe Admin Console 中將新憑證設定為預設憑證。
測試登入。
從 IdP 設定中移除舊憑證。
停用舊憑證。
我們建議停用而不是刪除,因為刪除憑證是不可逆的。
在不支援多憑證的 IdP 中輪換憑證
如果您的 IdP 不支援多個憑證,請選擇停機時間間隔來執行續約:
將新憑證上傳到您的 IdP。
在 Adobe Admin Console 中將新憑證設定為預設憑證。
測試登入。
停用舊憑證。
如果沒有發生任何問題,請刪除舊憑證。
我們推薦在刪除舊憑證之前等待一些時間,因為刪除憑證是不可逆轉的。
稽核記錄
與憑證建立和管理相關的動作可在稽核記錄中找到。若要檢視稽核記錄,請前往 Admin Console 並導覽至Insights > 記錄 > 稽核記錄。