У консолі Admin Console перейдіть до Параметри > Ідентифікація > (Назва каталогу) > Автентифікація
.
Якщо ви налаштували SSO для свого постачальника ідентифікації (IdP) за допомогою Adobe Admin Console, а кінцеві користувачі не можуть увійти до своїх програм і служб Adobe, термін дії сертифіката SAML може закінчитися.
Проблема
Ви зіткнулися з будь-якою з наведених нижче проблем:
- Кінцеві користувачі виходять із системи і не можуть увійти до інтернет-, мобільних або настільних програм Adobe Creative Cloud.
- Коли вони намагаються ввійти, кінцеві користувачі бачать повідомлення про помилки, такі як: «Помилка валідації сертифіката SAML» або «Цифровий підпис у відповіді SAML не пройшов валідацію за допомогою сертифіката постачальника ідентифікації».
- Адміністратори не можуть додавати, видаляти або керувати користувачами чи профілями продуктів.
- Адміністратори хочуть поновити сертифікат SAML, термін дії якого закінчується.
Причина
У обміні SAML беруть участь дві сутності:
- Постачальник ідентифікації (IdP): сертифікат IdP належить і керується клієнтом усередині його власного IdP (AD FS, Okta, Shibboleth) і завантажується в консоль Admin Console.
- Adobe, діючи як постачальник служб (SP): сутності Adobe керуються в консолі Admin Console і завантажуються до IdP клієнта.
Обидві сутності мають свої відповідні сертифікати, які використовуються для встановлення довіри.
Якщо ви налаштували SSO для свого постачальника ідентифікації (IdP) за допомогою консолі Adobe Admin Console, а кінцеві користувачі не можуть увійти до своїх програм і служб Adobe, сертифікат SAML може застаріти.
Сповіщення консолі Admin Console
Adobe повідомляє про те, коли термін дії сертифіката, створеного Adobe, спливає або вже сплив, через банерне сповіщення в Admin Console та оновлення статусу для кожного каталогу.Щоб переглянути стан сертифіката SAML, перейдіть до Параметри > Параметри ідентифікації та перегляньте стовпець Стан на вкладці Каталоги.
Вирішення
Створити або оновити сертифікат
Якщо термін дії сертифікатів закінчився або скоро закінчиться, ви можете оновити налаштування федерації через Admin Console.Сертифікати SAML оновлюються разом із налаштуванням SAML.
Якщо ваш IdP не перевіряє дійсність сертифіката, жодних дій не потрібно.
Як системний адміністратор, ви можете безпосередньо оновлювати самопідписані сертифікати та керувати ними з консолі Admin Console, виконавши такі кроки:
Виберіть Редагувати, а потім виберіть Далі.
Переглядайте доступні сертифікати та їх статус. Можна створити новий сертифікат або новий запит на підписання сертифіката.
Самопідписаний сертифікат зручніший і відповідає найкращим практикам безпеки. Виберіть самопідписаний сертифікат, якщо в організації немає особливих вимог, яким самопідписаний сертифікат не може відповідати.
Виберіть Створити новий сертифікат.Новий сертифікат SAML буде створено в обраному федеративному каталозі для активної конфігурації SAML.
Щоб створити новий запит на підписання, виберіть «Створити запит на підписання сертифіката». У діалоговому вікні введіть відомості від центру сертифікації (CA).
Завершіть процес у центрі сертифікації, щоб він набув чинності для сертифіката SAML. Перейдіть до «Дії» і виберіть «Завершити». Передайте файл сертифіката від центру сертифікації, виберіть «Завершити», а потім виберіть «Готово».
Після успішного створення сертифіката стають доступними додаткові дії, зокрема «Встановити як основний», «Активувати», «Деактивувати», «Завантажити метадані», «Завантажити сертифікат» і «Видалити».
Якщо IdP підтримує кілька сертифікатів, виконайте ці кроки без переривання входу:
Заміна сертифіката з підтримкою кількох сертифікатів IdP
Передайте новий сертифікат додатково до старого до IdP.
Встановіть новий сертифікат як основний у Adobe Admin Console.
Перевірте вхід.
Видаліть старий сертифікат із конфігурації IdP.
Деактивуйте старий сертифікат.
Рекомендуємо деактивувати, а не видаляти, оскільки видалення сертифіката неможливо скасувати.
Заміна сертифіката без підтримки кількох сертифікатів IdP
Якщо IdP не підтримує кілька сертифікатів, виберіть інтервал простою для поновлення:
Передайте новий сертифікат до IdP.
Встановіть новий сертифікат як основний у консолі Admin Console.
Перевірте вхід.
Вимкніть старий сертифікат.
Якщо проблем не виникне, видаліть старий сертифікат.
Радимо зачекати деякий час перед видаленням старого сертифіката, оскільки видалення сертифікатів є незворотним.
Журнали аудиту
Дії, пов'язані зі створенням і керуванням сертифікатами, можна знайти в журналах аудиту. Щоб переглянути журнали аудиту, перейдіть до консолі Admin Console і виберіть Insights > Журнали > Журнал аудиту.