Trên Admin Console, điều hướng đến Settings >Identity > (Tên thư mục)> Authentication.
\n
Nếu bạn đã thiết lập SSO cho nhà cung cấp danh tính (IdP) với Adobe Admin Console và người dùng cuối của bạn không thể đăng nhập vào ứng dụng và dịch vụ Adobe, chứng nhận SAML có thể đã hết hạn.
Vấn đề
Bạn gặp phải bất kỳ vấn đề nào sau đây:
- Người dùng cuối bị đăng xuất và không thể đăng nhập vào ứng dụng web, di động hoặc máy tính để bàn của Adobe Creative Cloud.
- Khi họ cố gắng đăng nhập, người dùng cuối thấy thông báo lỗi như: "Xác thực chứng chỉ SAML không thành công" hoặc "Chữ ký số trong phản hồi SAML không xác thực được với chứng chỉ của nhà cung cấp danh tính."
- Quản trị viên không thể thêm, xóa hoặc quản lý người dùng hoặc hồ sơ sản phẩm.
- Quản trị viên muốn gia hạn chứng nhận SAML sắp hết hạn.
Nguyên nhân
\n
Trong trao đổi SAML, hai thực thể tham gia là:
- Nhà cung cấp danh tính (IdP): chứng chỉ IdP được khách hàng sở hữu và quản lý bên trong IdP của riêng họ (AD FS, Okta, Shibboleth) và được tải lên Admin Console.
- Adobe, đóng vai trò là Nhà cung cấp dịch vụ (SP): các thực thể Adobe được quản lý trong Admin Console và tải lên IdP của khách hàng.
Cả hai thực thể đều có chứng nhận tương ứng, được sử dụng để thiết lập niềm tin.
\nNếu bạn đã thiết lập SSO cho nhà cung cấp danh tính (IdP) với Adobe Admin Console và người dùng cuối của bạn không thể đăng nhập vào ứng dụng và dịch vụ Adobe, chứng chỉ SAML có thể đã hết hạn.
Thông báo Admin Console
\n
Adobe thông báo cho bạn khi chứng chỉ do Adobe tạo sắp hết hạn hoặc đã hết hạn, bằng thông báo dạng banner trong Admin Console và cập nhật trạng thái cho từng thư mục.Để xem trạng thái của chứng nhận SAML, điều hướng đến Settings > Identity Settings và xem lại cột Trạng thái của tab Thư mục.
Giải pháp
Tạo hoặc cập nhật chứng chỉ
Nếu chứng nhận của bạn đã hết hạn hoặc sắp hết hạn, bạn có thể cập nhật trực tiếp thiết lập liên kết qua Admin Console.Các chứng nhận SAML được cập nhật cùng với thiết lập SAML.
Nếu IdP của bạn không kiểm tra tính hợp lệ của chứng chỉ, không cần thực hiện hành động nào.
Là Quản trị viên hệ thống, bạn có thể cập nhật và quản lý trực tiếp chứng chỉ tự ký từ Admin Console bằng cách làm theo các bước sau:
Chọn Edit và sau đó chọn Next.
Xem các chứng nhận có sẵn và trạng thái của chúng. Bạn có thể chọn tạo chứng chỉ mới hoặc yêu cầu ký chứng chỉ mới.
Chứng chỉ tự ký thuận tiện hơn và tuân theo các phương pháp bảo mật tốt nhất.Chọn chứng nhận tự ký trừ khi tổ chức của bạn có yêu cầu cụ thể mà chứng nhận tự ký không thể đáp ứng.
Chọn Tạo chứng nhận mới. Một chứng nhận SAML mới sẽ được tạo trong thư mục liên kết đã chọn cho cấu hình SAML đang hoạt động.
Để tạo yêu cầu ký chứng nhận mới, hãy chọn Tạo yêu cầu ký chứng nhận.Trong hộp thoại hiển thị, hãy nhập chi tiết từ cơ quan chứng nhận (CA) của bạn.
Bạn phải hoàn tất quy trình với CA để chứng chỉ SAML có hiệu lực.Chuyển đến Hành động và chọn Hoàn tất. Tải lên tập tin chứng nhận từ cơ quan chứng nhận, chọn Hoàn tất, sau đó chọn Xong.
Khi chứng nhận được tạo thành công, các hành động bổ sung trở nên khả dụng, bao gồm Đặt làm mặc định, Kích hoạt, Hủy kích hoạt, Tải xuống siêu dữ liệu, Tải xuống chứng nhận và Xóa.
Nếu IdP của bạn hỗ trợ nhiều chứng nhận, hãy làm theo các bước này mà không có bất kỳ gián đoạn đăng nhập nào:
Xoay chứng nhận với hỗ trợ IdP nhiều chứng nhận
Tải lên chứng chỉ mới ngoài chứng chỉ cũ vào IdP của bạn.
Đặt chứng chỉ mới làm mặc định trong Adobe Admin Console.
Kiểm tra đăng nhập.
Xóa chứng nhận cũ khỏi cấu hình IdP của bạn.
Vô hiệu hóa chứng nhận cũ.
Chúng tôi khuyến nghị vô hiệu hóa thay vì xóa, vì việc xóa chứng nhận là không thể hoàn tác.
Xoay chứng nhận không có hỗ trợ IdP nhiều chứng nhận
Nếu IdP của bạn không hỗ trợ nhiều chứng nhận, hãy chọn khoảng thời gian ngừng hoạt động để thực hiện gia hạn:
Tải lên chứng nhận mới vào IdP của bạn.
Đặt chứng nhận mới làm mặc định trong Adobe Admin Console.
Kiểm tra đăng nhập.
Vô hiệu hóa chứng nhận cũ.
Nếu bạn không gặp bất kỳ vấn đề nào, hãy xóa chứng nhận cũ.
Chúng tôi khuyên bạn nên đợi một thời gian trước khi xóa chứng nhận cũ, vì việc xóa chứng nhận là không thể hoàn tác.
Nhật ký kiểm tra
Các hành động liên quan đến việc tạo và quản lý chứng nhận có thể được tìm thấy trong nhật ký kiểm toán.Để xem nhật ký kiểm toán, hãy truy cập Admin Console và điều hướng đến Insights > Logs > Audit log.