Giải quyết lỗi đăng nhập Federated ID (SSO)

Cập nhật gần đây nhất vào 16 thg 12, 2024

Giải quyết các lỗi xác thực phổ biến, xác minh cấu hình và khắc phục sự cố đăng nhập liên quan đến Federated ID (SSO) trong các sản phẩm Adobe.Nhận hướng dẫn để khắc phục lỗi SAML, vấn đề chứng chỉ và các thách thức xác thực khác.

Sau khi cấu hình thành công SSO trong Adobe Admin Console, chọn Tải xuống tệp Adobe Metadata và lưu tệp SAML XML Metadata vào máy tính của bạn.Nhà cung cấp nhận dạng của bạn yêu cầu tập tin này để kích hoạt đăng nhập một lần.Nhập chi tiết cấu hình XML một cách chính xác vào nhà cung cấp nhận dạng (IdP) của bạn.Điều này cần thiết cho việc tích hợp SAML với IdP của bạn và đảm bảo dữ liệu được cấu hình đúng cách.

Nếu bạn có câu hỏi về cách sử dụng tập tin SAML XML Metadata để cấu hình IdP của mình, hãy liên hệ trực tiếp với IdP để được hướng dẫn, vì chúng khác nhau tùy theo từng IdP.

Ghi chú

Tham khảo các bài viết sau đây nếu tổ chức của bạn đã thiết lập SSO qua Google Federation hoặc Microsoft Azure Sync:

Khắc phục sự cố cơ bản

Vấn đề với đăng nhập một lần thường do những lỗi cơ bản dễ bị bỏ qua.Cụ thể, kiểm tra những điều sau:

  • Người dùng được gán vào hồ sơ sản phẩm có quyền sử dụng.
  • Tên người dùng được gửi đến SAML khớp với tên người dùng trong bảng điều khiển doanh nghiệp.
  • Kiểm tra tất cả mục nhập trong Admin Console và nhà cung cấp nhận dạng của bạn để tìm lỗi chính tả hoặc cú pháp.
  • Ứng dụng Creative Cloud cho máy tính để bàn đã được cập nhật lên phiên bản mới nhất.
  • Người dùng đang đăng nhập đúng nơi (ứng dụng Creative Cloud cho máy tính để bàn, ứng dụng Creative Cloud hoặc Adobe.com)

Giải pháp cho các lỗi phổ biến khác

Lỗi: "Đã xảy ra lỗi" với nút có nhãn "Thử lại"

Lỗi này thường xảy ra sau khi xác thực người dùng thành công và Okta đã chuyển tiếp phản hồi xác thực đến Adobe.

Trong Adobe Admin Console, hãy xác thực những mục sau:

Trên tab Nhận dạng:

  • Đảm bảo rằng tên miền liên quan đã được kích hoạt.

Trên tab Sản phẩm:

  • Đảm bảo rằng người dùng được liên kết với tên sản phẩm chính xác và trong tên miền bạn đã xác nhận được cấu hình là Federated ID.
  • Đảm bảo rằng tên sản phẩm có các quyền truy cập chính xác được gán cho nó.

Trên tab Người dùng:

  • Đảm bảo rằng tên người dùng có dạng địa chỉ email hoàn chỉnh.

Lỗi: "Truy cập bị từ chối" khi đăng nhập

Các nguyên nhân có thể gây ra lỗi này:

  • Tên người dùng hoặc địa chỉ email trong xác nhận SAML không khớp với thông tin đã nhập trong Admin Console.
  • Người dùng không được liên kết với sản phẩm đúng, hoặc sản phẩm không được liên kết với quyền truy cập chính xác.
  • Tên người dùng SAML đang hiển thị dưới dạng thứ khác chứ không phải địa chỉ email.Tất cả người dùng phải nằm trong tên miền bạn đã xác nhận như một phần của quá trình thiết lập.
  • Máy khách SSO của bạn sử dụng JavaScript như một phần của quá trình đăng nhập và bạn đang cố gắng đăng nhập vào máy khách không hỗ trợ JavaScript.

Cách giải quyết:

  • Kiểm tra tên người dùng và email trong Adobe Admin Console và khớp chúng với các thuộc tính NameID và Email trong nhật ký SAML.
  • Xác minh cấu hình bảng điều khiển cho người dùng: thông tin người dùng và hồ sơ sản phẩm.
  • Chạy {1}SAML trace{2} và xác thực rằng thông tin được gửi khớp với bảng điều khiển, sau đó sửa chữa bất kỳ sự không nhất quán nào.

Lỗi: "Người dùng khác hiện đang đăng nhập"

Lỗi "người dùng khác hiện đang đăng nhập" xảy ra khi các thuộc tính được gửi trong xác nhận SAML không khớp với địa chỉ email đã được sử dụng để bắt đầu quá trình đăng nhập.

Chạy SAML traceđảm bảo rằng địa chỉ email của người dùng để đăng nhập khớp với những mục sau:

  • Địa chỉ email của người dùng được liệt kê trong Admin Console
  • Tên người dùng của người dùng được truyền lại trong trường NameID của SAML Assertion

Lỗi: "Nhà phát hành trong phản hồi SAML không khớp với nhà phát hành được cấu hình cho nhà cung cấp danh tính"

IDP Issuer trong SAML Assertion khác với những gì đã được cấu hình trong Inbound SAML. Tìm kiếm lỗi chính tả (chẳng hạn như http so với https). Khi kiểm tra chuỗi IDP Issuer với hệ thống SAML của khách hàng, bạn đang tìm kiếm sự khớp CHÍNH XÁC với chuỗi mà họ đã cung cấp. Vấn đề này đôi khi xảy ra vì thiếu dấu gạch chéo ở cuối.​​

Nếu bạn cần hỗ trợ với lỗi này, hãy cung cấp SAML trace và các giá trị bạn đã nhập trong bảng điều khiển Adobe.

Lỗi: "Chữ ký số trong phản hồi SAML không được xác thực với chứng chỉ của nhà cung cấp danh tính"

Vấn đề này xảy ra khi chứng chỉ của thư mục của bạn đã hết hạn.Để cập nhật Chứng nhận, bạn phải tải xuống Chứng nhận hoặc metadata từ nhà cung cấp danh tính và Tải lên trong Adobe Admin Console.

Ví dụ, hãy làm theo các bước dưới đây nếu IdP của bạn là Microsoft AD FS:

Mở ứng dụng AD FS Management trên máy chủ của bạn và trong thư mục AD FS > Service > Endpoints, Chọn Federation Metadata.

Sử dụng trình duyệt để điều hướng đến URL được cung cấp cho Federation Metadata và tải xuống tệp.Ví dụ: https://<tên máy chủ AD FS của bạn>/FederationMetadata/2007-06/FederationMetadata.xml.

Ghi chú

Chấp nhận mọi cảnh báo nếu có yêu cầu.

Trên tab Thiết đặt của Admin Console và điều hướng đến Identity Settings > Directories. Chọn thư mục cần cập nhật và nhấp Configure trên thẻ SAML provider.

Sau đó, tải lên tệp metadata IdP và Save.

Lỗi: "Thời gian hiện tại là trước khoảng thời gian được chỉ định trong điều kiện xác nhận"

Máy chủ IdP dựa trên Windows:

  1. Đảm bảo đồng hồ hệ thống được đồng bộ hóa với máy chủ thời gian chính xác.
    Kiểm tra độ chính xác của đồng hồ hệ thống so với máy chủ thời gian của bạn bằng lệnh này; giá trị "Phase Offset" phải là một phần nhỏ của giây:
    w32tm /query /status /verbose
    Bạn có thể thực hiện đồng bộ hóa lại ngay lập tức đồng hồ hệ thống với Time Server bằng lệnh sau:
    w32tm /resync
    Nếu đồng hồ hệ thống được thiết lập chính xác và bạn vẫn thấy lỗi trên, bạn có thể cần điều chỉnh Thiết đặt time-skew để tăng khả năng chấp nhận sự khác biệt đồng hồ giữa máy chủ và máy khách.
  2. Tăng sự khác biệt được phép trong đồng hồ hệ thống giữa các máy chủ.
    Từ cửa sổ PowerShell với quyền quản trị, đặt giá trị skew được phép thành 2 phút. Kiểm tra xem bạn có thể đăng nhập hay không, sau đó tăng hoặc giảm giá trị tùy thuộc vào kết quả.
    Xác định thiết đặt lệch thời gian hiện tại cho Relying Party Trust liên quan bằng lệnh sau:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Relying Party Trust được xác định bằng URL được hiển thị trong trường "Identifier" của đầu ra của lệnh trước đó cho cấu hình cụ thể đó. URL này cũng được hiển thị trong tiện ích ADFS Management trong cửa sổ thuộc tính của Relying Party Trust liên quan trên tab "Identifiers" trong trường "Relying Party Trusts", như được hiển thị trong ảnh chụp màn hình bên dưới.

    Đặt lệch thời gian thành 2 phút bằng lệnh sau, thay thế địa chỉ Identifier tương ứng:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

Máy chủ IdP dựa trên UNIX

Đảm bảo rằng đồng hồ hệ thống được đặt chính xác bằng cách sử dụng dịch vụ ntpd hoặc thủ công bằng lệnh ntpdate từ shell root hoặc với sudo, như được hiển thị bên dưới (lưu ý rằng nếu thời gian lệch hơn 0.5 giây, thay đổi sẽ không xảy ra ngay lập tức, nhưng sẽ từ từ sửa đồng hồ hệ thống). Đảm bảo rằng múi giờ cũng được đặt chính xác.

# ntpdate -u pool.ntp.org

Ghi chú

Điều này hoạt động với các nhà cung cấp danh tính như Shibboleth.

Lỗi: 401 thông tin xác thực không được ủy quyền

Lỗi này xảy ra khi ứng dụng không hỗ trợ đăng nhập Federated và phải đăng nhập bằng Adobe ID. FrameMaker, RoboHelp và Adobe Captivate là các ví dụ về ứng dụng có yêu cầu này.

Lỗi: "Đăng nhập SAML đến không thành công với thông báo: Phản hồi SAML không chứa xác nhận nào"

​Kiểm tra quy trình đăng nhập. Nếu bạn có thể truy cập trang đăng nhập trên máy khác hoặc mạng khác nhưng không thể truy cập trong nội bộ, vấn đề có thể là chuỗi tác nhân chặn. Ngoài ra, chạy theo dõi SAML và xác nhận rằng ​​Tên, Họ và Tên người dùng với định dạng địa chỉ email đúng​​​​ có trong chủ đề SAML.

Lỗi: "400 bad request" hoặc "Trạng thái của yêu cầu SAML không thành công" hoặc "Xác thực chứng nhận SAML không thành công"

Xác thực rằng xác nhận SAML phù hợp đang được gửi:

  • Không có phần tử NameID trong chủ đề. Xác thực rằng phần tử Subject chứa phần tử NameId. Phần tử này phải khớp với thuộc tính Email, phải là địa chỉ email của người dùng bạn muốn xác thực.
  • Lỗi chính tả, đặc biệt là những lỗi dễ bỏ qua như https và http.
  • Xác thực rằng chứng nhận đúng đã được cung cấp. Các IDP phải được cấu hình để sử dụng các yêu cầu và phản hồi SAML không nén.

Một tiện ích như SAML tracer cho Firefox có thể giúp giải nén xác nhận và hiển thị để kiểm tra. Nếu bạn cần hỗ trợ từ Adobe Customer Care, bạn sẽ được yêu cầu cung cấp tập tin này. Để biết chi tiết, hãy xem cách thực hiện theo dõi SAML.

Ví dụ SAML hoạt động này có thể giúp định dạng đúng cách xác nhận SAML của bạn:

Với Microsoft ADFS

Đảm bảo rằng mọi tài khoản Active Directory đều có địa chỉ email được liệt kê trong Active Directory để đăng nhập thành công (nhật ký sự kiện: Phản hồi SAML không có NameId trong xác nhận).

Truy cập Admin Console và chọn tab Danh tính và miền.

Chọn Chỉnh sửa Cấu hình và tìm Ràng buộc IDP. Chuyển sang HTTP-POST và sau đó lưu.

Thử lại trải nghiệm đăng nhập.

Nếu hoạt động nhưng bạn thích thiết đặt trước đó, hãy chuyển lại HTTP-REDIRECT và tải lên lại siêu dữ liệu vào ADFS.

Với các IdP khác

Gặp lỗi 400 có nghĩa là IdP của bạn đã từ chối đăng nhập thành công.

Kiểm tra nhật ký IdP của bạn để tìm nguồn gốc lỗi và khắc phục sự cố trước khi thử lại.

Lỗi: "403 chứng chỉ bị lỗi"

Lỗi: "403 app_not_configured_for_user"

Cập nhật ID Thực thể trong Google Console. Sau đó xuất tập tin siêu dữ liệu và tải nó lên trong Adobe Admin Console.

Lỗi: "bạn không thể truy cập vào lúc này" hoặc "bạn không thể đến đó từ đây"

Lỗi này thường xảy ra khi tổ chức đã bật chính sách truy cập có điều kiện trong IdP.

Nếu bạn đang sử dụng các gói được quản lý để triển khai sản phẩm, tạo gói được quản lý từ Adobe Admin Console bằng cách chọn tùy chọn xác thực dựa trên trình duyệt. Sau đó, triển khai gói đó trên thiết bị của người dùng.

Nếu không, người dùng có thể mở ứng dụng Creative Cloud cho máy tính để bàn và chọn Đăng nhập bằng trình duyệt của bạn từ menu Trợ giúp.

Lỗi: "Ứng dụng chưa được gán"

Trong trường hợp này, quản trị viên phải thêm người dùng vào ứng dụng Adobe SAML được tạo trên IdP của họ.Tìm hiểu cách tạo ứng dụng Adobe SAML trên Google Admin Console hoặc Microsoft Azure Portal.

Lỗi: "Bạn không có quyền truy cập vào dịch vụ này. Liên hệ với quản trị viên CNTT để được cấp quyền truy cập hoặc đăng nhập bằng Adobe ID"

Kiểm tra nhật ký SAML, vì tên người dùng hoặc địa chỉ email được gửi trong xác nhận SAML không khớp với thông tin đã nhập trong Admin Console.