Відкрийте програму AD FS Management на вашому сервері та в папці AD FS> Служба > Кінцеві точки, виберіть Метадані федерації.
Виправляйте поширені помилки автентифікації, перевіряйте конфігурації та усувайте проблеми входу, пов'язані з Federated ID (SSO) у продуктах Adobe.Отримайте поради щодо виправлення помилок SAML, проблем із сертифікатами та інших проблем автентифікації.
Після успішного налаштування SSO в Adobe Admin Console, виберіть Завантажити файл метаданих Adobe і збережіть файл метаданих SAML XML на своєму комп'ютері. Постачальнику ідентифікаційної інформації потрібен цей файл, щоб дозволити єдиний вхід. Правильно імпортуйте деталі конфігурації XML у свого постачальника ідентифікаційних даних (IdP). Це необхідно для інтеграції SAML з вашим IdP і забезпечує правильне налаштування даних.
Якщо у вас є питання щодо використання файлу метаданих SAML XML для налаштування свого IdP, зверніться безпосередньо до свого IdP за інструкціями, оскільки вони відрізняються залежно від IdP.
Звертайтеся до наступних статей, якщо ваша організація налаштувала SSO через Google Federation або Microsoft Azure Sync:
Основні дії для вирішення проблем
Проблеми з єдиним входом часто спричинені базовими помилками, які легко пропустити. Зокрема, перевірте перелічене нижче.
- Користувач присвоюється до профілю продукту з правами.
- Ім'я користувача, надіслане до SAML, відповідає імені користувача в корпоративній панелі.
- Перевірте всі записи на Admin Console та в постачальника ідентифікаційних даних на наявність орфографічних і синтаксичних помилок.
- Програму Creative Cloud для настільних комп'ютерів оновлено до останньої версії.
- Користувач входить у потрібному місці (програма Creative Cloud для ПК, програма Creative Cloud або Adobe.com)
Рішення для інших поширених помилок
Помилка: «Сталася помилка» з кнопкою «Повторити спробу»
Ця помилка зазвичай виникає після успішної автентифікації користувача, коли Okta пересилає відповідь автентифікації до Adobe.
На Adobe Admin Console перевірте перелічене нижче.
На вкладці «Ідентифікаційні дані»:
- Переконайтеся, що пов'язаний домен активовано.
На вкладці «Продукти»:
- Переконайтеся, що користувача пов'язано з правильною назвою продукту та в домені, який, за вашими словами, налаштовано як об'єднаний ідентифікатор.
- Переконайтеся, що псевдоніму продукту призначено правильні права.
На вкладці «Користувачі»:
- Переконайтеся, що ім'я користувача вказано у формі повної адреси електронної пошти.
Помилка: «Доступ заборонено» під час входу
Можливі причини цієї помилки:
- Ім'я користувача або електронна адреса у твердженні SAML не відповідає інформації, введеній в Admin Console.
- Користувач не пов'язаний з відповідним продуктом, або продукт не пов'язаний з правильними правами.
- Ім'я користувача SAML виявляється не таким, як адреса електронної пошти. Усі користувачі повинні бути в домені, який ви вказали під час процедури налаштування.
- Клієнт SSO використовує JavaScript як частину процесу входу, і ви намагаєтеся увійти в клієнт, який не підтримує JavaScript.
Як усунути цю проблему
- Перевірте ім'я користувача та електронну пошту в консолі Adobe Admin Console і зіставте їх з атрибутами NameID і Email у журналах SAML.
- Перевірте конфігурацію панелі інструментів для користувача: інформація про користувача та профіль продукту.
- Запустіть трасування SAML і перевірте, чи інформація, що надсилається, збігається з даними на інформаційній панелі, а потім виправте неточності.
Помилка: «Інший користувач уже увійшов у систему»
Помилка «інший користувач уже увійшов у систему» виникає, коли атрибути, надіслані в твердженні SAML, не збігаються з електронною адресою, яка використовувалася для початку процесу входу.
Запустіть трасування SAML і переконайтеся, що електронна адреса користувача для входу відповідає наступному:
- Адреса електронної пошти користувача, вказана в Admin Console.
- Логін користувача, переданий у поле NameID в затвердженні SAML
Помилка: «Видавець у відповіді SAML не збігається з видавцем, налаштованим для постачальника ідентифікаційних даних»
Видавець ідентифікаційних даних у затвердженні SAML відріняється від видавця, указаного у вхідному SAML. Шукайте друкарські помилки (наприклад, http і https). Зіставляючи терміни видавця ідентифікаційної інформації із системою SAML клієнта, потрібно шукати ТОЧНИЙ збіг із наданим рядком. Ця проблема іноді виникає через відсутність косої риски в кінці.
Якщо вам потрібна допомога з усуненням цієї помилки, забезпечте трасування SAML і введені на інформаційній панелі Adobe значення.
Помилка: «Цифровий підпис у відповіді SAML не пройшов перевірку із сертифікатом постачальника ідентифікаційних даних»
Ця проблема виникає, коли термін дії сертифіката вашого каталогу закінчився. Щоб оновити сертифікат, потрібно завантажити сертифікат або метадані від постачальника ідентифікаційних даних і передати їх у консоль Adobe Admin Console.
Наприклад, виконайте наступні дії, якщо у вашим постачальником ідентифікаційних даних є Microsoft AD FS:
Використовуйте браузер, щоб перейти до URL-адреси, вказаної для метаданих федерації, і завантажити файл. Наприклад, https://ім'я вашого хоста AD FS/FederationMetadata/2007-06/FederationMetadata.xml.
Прийміть будь-які попередження, у разі появи запиту.
На вкладці Параметри консолі Admin Console перейдіть до Параметри ідентифікації > Каталоги. Виберіть каталог для оновлення та натисніть Налаштувати на картці Постачальник SAML.
Потім завантажте файл метаданих постачальника ідентифікаційних даних та натисніть Зберегти.
Помилка: «Поточний час передує діапазону часу, вказаному в умовах твердження»
Сервер IdP на базі Windows:
- Переконайтеся, що системний годинник синхронізовано з точним сервером часу.
Перевірте точність системного годинника відносно сервера часу за допомогою цієї команди; значення «Phase Offset» має становити невелику частку секунди:
w32tm /query /status /verbose
Можна виконати негайну ресинхронізацію системного годинника із сервером часу за допомогою такої команди:
w32tm /resync
Якщо системний годинник встановлено правильно, але помилка все ще з'являється, можливо, потрібно скоригувати параметр відхилення часу, щоб збільшити Допуск різниці годинника між сервером і клієнтом. - Збільшіть дозволену різницю в системному годиннику між серверами.
У вікні PowerShell з правами адміністратора встановіть дозволене значення відхилення на 2 хвилини.Перевірте, чи можете ви увійти в систему, а потім збільшіть або зменшіть Значення залежно від результату.
Визначте поточний параметр відхилення часу для відповідного довірчого зв'язку сторони, що покладається, за допомогою такої команди:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Довірчий зв'язок сторони, що покладається, ідентифікується за URL-адресою, показаною в полі «Identifier» виводу попередньої команди для цієї конкретної конфігурації.Ця URL-адреса також показана в утиліті керування ADFS у вікні властивостей відповідного довірчого зв'язку сторони, що покладається, на вкладці «Identifiers» у полі «Relying Party Trusts», як показано на знімку екрана нижче.
Встановіть відхилення часу на 2 хвилини за допомогою такої команди, замінивши адресу ідентифікатора відповідно:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Сервер постачальника ідентифікаційної інформації на основі UNIX
Переконайтеся, що системний годинник встановлено правильно, використовуючи службу ntpd або вручну за допомогою команди ntpdate з кореневої оболонки або з sudo, як показано нижче (зверніть увагу, що якщо час відхиляється більше ніж на 0,5 секунди, зміна відбудеться не негайно, але системний годинник буде повільно виправлятися).Переконайтеся, що часовий пояс також налаштовано правильно.
# ntpdate -u pool.ntp.org
Це рішення працює з постачальниками ідентифікаційних даних, як-от Shibboleth.
Помилка: 401 несанкціоновані облікові дані
Ця помилка виникає, якщо програма не підтримує процедуру об'єднаного входу, коли користувачеві потрібно ввійти в систему за допомогою ідентифікатора Adobe ID. FrameMaker, RoboHelp і Adobe Captivate — це приклади програм з такою вимогою.
Помилка: «Збій входу SAML з повідомленням: відповідь SAML не містить тверджень»
Перевірте процес входу. Якщо не вдається отримати доступ до сторінки входу на іншому пристрої чи в іншій мережі (не у внутрішній мережі), проблема може полягати в рядку блокування агента. Також запустіть трасування SAML і підтвердьте, що ім'я, прізвище та ім'я користувача як правильно відформатована адреса електронної пошти знаходяться в темі SAML.
Переконайтеся, що надсилається правильне затвердження SAML:
- Відсутність елемента NameID у суб'єкті.Перевірте, чи містить елемент «Тема» елемент NameId. Він має збігатися з атрибутом電ронна пошта, який має бути адресою електронної пошти користувача, якого потрібно автентифікувати.
- Орфографічні помилки, які легко не помітити, як-от https і http.
- Переконайтеся, що надано правильний сертифікат. IDP треба налаштувати для використання нестиснених запитів і відповідей SAML.
Утиліта на кшталт SAML tracer для Firefox може допомогти розпакувати підтвердження та відобразити його для перевірки.Якщо знадобиться допомога Центру обслуговування клієнтів Adobe, у вас попросять цей файл. Докладніше див. як виконати трасування SAML.
Цей робочий приклад SAML може допомогти правильно відформатувати твердження SAML:
З Microsoft ADFS
Переконайтеся, що кожен обліковий запис Active Directory має адресу електронної пошти, зазначену в Active Directory, щоб успішно ввійти (журнал подій: The SAML response does not have NameId in the assertion).
Відкрийте консоль Admin Console, виберіть вкладку «Профіль користувача» та домен.
Виберіть Редагувати конфігурацію та знайдіть IDP Binding. Переключіться на HTTP-POST, а потім збережіть зміни.
Повторно перевірте процес входу.
Якщо це працює, але ви віддаєте перевагу попередньому параметру, поверніться до HTTP-REDIRECT і повторно завантажте метадані до ADFS.
З іншими IdP
Помилка 400 означає, що ваш IdP відхилив успішний вхід.
Перевірте журнали свого IdP на наявність джерела помилки та виправте проблему перед повторною спробою.
Помилка: «403 malfunctioned certificate»
Оновіть сертифікат у Google Console у програмі Adobe SAML і повторно передайте файли метаданих в Adobe Admin Console.
Помилка: «403 app_not_configured_for_user»
Оновіть ідентифікатор сутності в Google Console.Потім експортуйте файл метаданих і передайте його до Adobe Admin Console.
Помилка: «you cannot access this right now» або «you can't get there from here»
Ця помилка зазвичай виникає, коли організація увімкнула політику умовного доступу в IdP.
Якщо ви використовуєте керовані пакети для розгортання продуктів, створіть керований пакет в Adobe Admin Console, вибравши опцію автентифікації на основі браузера.Потім розгорніть його на пристрої користувача.
Якщо ні, користувачі можуть відкрити програму Creative Cloud для ПК та вибрати Вхід через браузер з меню Довідка.
Помилка: «Програму не призначено»
У цьому випадку адміністратор повинен додати користувачів до програми Adobe SAML, створеної в своєму IdP. Дізнайтеся, як створити програму Adobe SAML у консолі адміністратора Google або на порталі Microsoft Azure.
Помилка: «У вас немає доступу до цієї служби.»Зверніться до адміністратора ІТ для отримання доступу або увійдіть за допомогою Adobe ID"
Перевірте журнали SAML, оскільки ім'я користувача або електронна адреса, надіслана в твердженні SAML, не збігається з інформацією, введеною в консолі Admin Console.