Microsoft AD FS configureren voor Adobe SSO

Laatst bijgewerkt op 14 aug. 2026

Gebruik SAML-integratie om single sign-on mogelijk te maken tussen je AD FS-server en Adobe Admin Console.

Volg de stappen in dit artikel om gefedereerde authenticatie in te stellen met Microsoft Active Directory Federation Services (AD FS).Gebruikers melden zich aan bij Adobe-applicaties met hun bedrijfsaanmeldingsgegevens via je AD FS-server.AD FS-versies 2.0 en 3.0 worden ondersteund.Om een bestaande SSO-configuratie te wijzigen, herhaal je alle stappen in de procedure nadat je wijzigingen hebt aangebracht in de Admin Console.

Voordat je AD FS-integratie configureert, zorg je ervoor dat je het volgende hebt:

  • Microsoft Windows Server met AD FS geïnstalleerd en bijgewerkt
  • Server toegankelijk vanaf werkstations van gebruikers via HTTPS
  • Er moet een beveiligingscertificaat zijn opgehaald uit de AD FS-server
  • TLS 1.2 en forward secrecy ingeschakeld voor macOS-toegang
  • E-mailadressen geconfigureerd voor alle Active Directory-accounts
  • Rol van systeembeheerder toegewezen in de Adobe Admin Console

Een directory met gefedereerde ID maken

Meld je aan bij de Admin Console en ga naar Instellingen > Identiteit.

Selecteer Directory maken en kies Federated ID als identiteitstype.

Voer een directorynaam in en selecteer Andere SAML-providers als de identiteitsprovider.

Selecteer Metadatabestand downloaden en sla het Adobe-metadatabestand op in je lokale systeem.

Laat de wizard Directory maken geopend.Je komt hier later terug om het IdP-metadatabestand te uploaden.

De AD FS-server configureren

Attentie

Herhaal alle volgende stappen na elke wijziging aan de waarden in de Adobe Admin Console voor een bepaald domein.

Open de AD FS-beheerconsole en ga naar AD FS > Vertrouwensrelaties > Relying Party Trusts.

Selecteer Add Relying Party Trust om de wizard te starten.

Selecteer Start, kies Gegevens van een relying party importeren uit een bestand en blader naar het Adobe-metadatabestand dat je hebt gedownload.

Voer een naam in voor de vertrouwde partij en voeg waar nodig opmerkingen toe. Selecteer vervolgens Volgende.

Kies of multifactorauthenticatie vereist is en selecteer Volgende.

Bevestig dat alle gebruikers kunnen aanmelden via AD FS en selecteer vervolgens Volgende.

Controleer je instellingen en selecteer Volgende.

Laat Het dialoogvenster Claimregels bewerken openen aangevinkt en selecteer Sluiten.

Claimregels configureren

Notitie

Gebruik het e-mailadres als de primaire identificatie voor claimregels.We raden af om de User Principal Name (UPN) toe te wijzen aan het e-mailveld.UPN's verschillen vaak van werkelijke e-mailadressen, wat meldingen en het delen van middelen in Creative Cloud kan verstoren.

Selecteer Regel toevoegen in het dialoogvenster Claimregels bewerken.

Kies LDAP-kenmerken verzenden als claims als sjabloon en selecteer Volgende.

Voer een naam voor de claimregel in en selecteer Active Directory als de kenmerkopslag.

Wijs het LDAP-kenmerk E-mailadressen toe aan het uitgaande claimtype E-mailadres en selecteer vervolgens Voltooien.

Selecteer opnieuw Regel toevoegen en kies Een binnenkomende claim transformeren.

Stel het binnenkomende claimtype in op E-mailadres, het uitgaande claimtype op Naam-ID en de uitgaande naam-ID-indeling op E-mail.

Selecteer Alle claimwaarden doorgeven en kies Voltooien.

Selecteer nogmaals Regel toevoegen en kies Claims verzenden met een aangepaste regel.

Voer de volgende regel in het aangepaste regelveld in: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Selecteer Voltooien en selecteer vervolgens OK om het dialoogvenster Claimregels bewerken te sluiten.

Notitie

Claimregels moeten in de getoonde volgorde verschijnen.Het e-mailadres is de aanbevolen primaire identificatie.Je kunt User Principal Name (UPN) gebruiken als het LDAP-kenmerk, maar UPN verschilt vaak van e-mailadressen, wat problemen kan veroorzaken met meldingen en het delen van assets.

Tijdverschiltolerantie instellen

Selecteer AD FS > Service in de AD FS-beheertoepassing.

Klik met de rechtermuisknop op AD FS en selecteer Eigenschappen van Federation Service bewerken.

Stel de tijdverschuivingswaarde in op twee minuten om verbindingsproblemen te voorkomen wanneer systeemklokken licht verschillen.

Selecteer Ok om de wijziging op te slaan.

Het AD FS-metagegevensbestand downloaden

Navigeer in de AD FS-beheertoepassing naar AD FS > Service > Endpoints.

Zoek het Federation Metadata-eindpunt en kopieer het URL-pad.

Open een webbrowser en navigeer naar https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Vervang your-adfs-hostname met de werkelijke hostnaam van je AD FS-server.

Accepteer eventuele beveiligingswaarschuwingen indien gevraagd en sla het XML-bestand op je lokale systeem op.

Tip

Om je AD FS-hostnaam te vinden in Windows, open je Windows PowerShell als Administrator, typ je Get-AdfsProperties, druk je op Enter en zoek je de Hostname-waarde.

Upload het IdP-metadatabestand

Ga terug naar de Adobe Admin Console Create directory wizard.

Selecteer in het scherm Add SAML Profile de optie Upload Metadata File.

Blader naar het AD FS-metadata XML-bestand en selecteer Open.

Selecteer Next en configureer desgewenst de instellingen voor automatic account creation.

Selecteer Gereed om het maken van de directory te voltooien.