De IdP Shibboleth configureren voor gebruik met SSO van Adobe

Laatst bijgewerkt op 16 dec. 2024

Overzicht

Met de Adobe Admin Console kan een systeembeheerder domeinen die worden gebruikt voor aanmelding via Federated ID, configureren voor eenmalige aanmelding (SSO). Nadat het domein is geverifieerd, wordt de directory die het domein bevat zo geconfigureerd dat gebruikers zich kunnen aanmelden bij Creative Cloud. Gebruikers kunnen zich in dat domein aanmelden met hun e-mailadres via een IdP (identiteitsprovider). Het proces is ingericht als een softwareservice die binnen het bedrijfsnetwerk wordt uitgevoerd en toegankelijk is via internet of als een cloudservice die wordt gehost door derden, die verificatie van de aanmeldingsgegevens van gebruikers mogelijk maakt via beveiligde communicatie met het SAML-protocol.

Een van deze IdP's is Shibboleth. Als u Shibboleth wilt gebruiken, hebt u een server nodig die toegankelijk is via internet en toegang heeft tot de adreslijstservices in het bedrijfsnetwerk. In dit document wordt het proces beschreven om de Admin Console en een Shibboleth-server te configureren voor aanmelding bij Adobe Creative Cloud-applicaties en bijbehorende websites voor eenmalige aanmelding.

De toegang tot de IdP is doorgaans mogelijk via een afzonderlijk netwerk dat is geconfigureerd met specifieke regels om alleen specifieke typen van communicatie tussen servers en het interne en externe netwerk toe te staan, ook wel DMZ (gedemilitariseerde zone) genoemd. De configuratie van het besturingssysteem op deze server en de topologie van een dergelijke netwerk valt buiten het bestek van dit document.

Algemene vereisten

Voordat u een domein voor eenmalige aanmelding met de IdP Shibboleth configureert, moet aan de volgende vereisten zijn voldaan:

  • De meest recente versie van Shibboleth is geïnstalleerd en geconfigureerd.
  • Alle Active Directory-accounts die met een account voor Creative Cloud voor ondernemingen moeten worden gekoppeld, hebben een e-mailadres dat in Active Directory wordt weergegeven.
Notitie

De stappen voor de configuratie van de IdP Shibboleth met Adobe SSO die in dit document worden beschreven, zijn getest met versie 3.

Shibboleth configureren

Voordat je begint, maak je een Federated ID-directory en selecteer je Other SAML Providers als de identiteitsprovider. Kopieer de waarden voor ACS-URL en Entiteits-ID in het scherm SAML-profiel toevoegen.

Kopieer het gedownloade metadatabestand naar de volgende locatie en wijzig de naam van het bestand in adobe-sp-metadata.xml:

%{idp.home}/metadata/

Werk het bestand bij om ervoor te zorgen dat de juiste gegevens worden teruggestuurd naar Adobe.

Vervang de volgende regels in het bestand:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Door:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Vervang ook:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Door:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Bewerk het bestand metadata-providers.xml.

Werk het bestand %{idp.home}/conf/metadata-providers.xml bij met de locatie van het metadatabestand adobe-sp-metadata.xml (regel 29 hieronder) dat u in stap 1 hierboven hebt gemaakt.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....
            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Example file metadata provider.  Gebruik dit bestand als u metadata
    uit een lokaal bestand wilt laden.  U kunt dit gebruiken als u enkele lokale SP's hebt
    die niet 'federatief' zijn, maar die u een service wilt bieden.
    
    Als u het filter SignatureValidation niet opgeeft, is het uw verantwoordelijkheid
    ervoor te zorgen dat de inhoud betrouwbaar is.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Problemen met uw Shibboleth-configuratie oplossen

Als u zich niet kunt aanmelden bij adobe.com, controleert u de volgende Shibboleth-configuratiebestanden op mogelijke problemen:

1. attribute-resolver.xml

In het attribute filter-bestand dat u hebt bijgewerkt tijdens het configureren van Shibboleth, worden de kenmerken gedefinieerd die u aan de Adobe-serviceprovider moet opgeven. U moet deze kenmerken echter aan de juiste kenmerken toewijzen, zoals gedefinieerd in LDAP / Active Directory voor uw organisatie.

Bewerk het bestand attribute-resolver.xml op de volgende locatie:

%{idp.home}/conf/attribute-resolver.xml

Geef voor elk van de volgende kenmerken het bronkenmerk-id op, zoals gedefinieerd voor uw organisatie:

  • FirstName (regel 1 hieronder)
  • LastName (regel 7 hieronder)
  • Email (regel 13 hieronder)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Werk het bestand relying-party.xml op de volgende locatie bij om de saml-nameid-indeling te ondersteunen, zoals is vereist door de Adobe-serviceprovider:

%{idp.home}/conf/relying-party.xml

Werk het kenmerk p:nameIDFormatPrecedence (regel 7 hieronder) bij met emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Als u de versleuteling van de bevestigingen wilt uitschakelen, doet u het volgende in de sectie DefaultRelyingParty voor elk van de SAML2-typen:

Vervang:

encryptAssertions="conditional"

Door:

encryptAssertions=”never"

3. saml-nameid.xml

Werk het bestand saml-nameid.xml bij op de volgende locatie:

%{idp.home}/conf/saml-nameid.xml

Werk het kenmerk p:attributeSourceIds (regel 3 hieronder) bij met "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Het IdP-metadatabestand uploaden naar de Adobe Admin Console

Het metadatabestand van Shibboleth bijwerken:

Ga terug naar de Adobe Admin Console.

Upload het Shibboleth-metadatabestand in het scherm SAML-profiel toevoegen.

Nadat Shibboleth is geconfigureerd, is het metadatabestand (idp-metadata.xml) beschikbaar op de volgende locatie op uw Shibboleth-server:

<shibboleth>/metadata

Selecteer Gereed.

Leer hoe je mappen maakt in de Admin Console.

Eenmalige aanmelding testen

Controleer de gebruikerstoegang voor een gebruiker die je hebt gedefinieerd in je eigen identiteitsbeheersysteem en in de Adobe Admin Console door in te loggen op de Adobe website of de Creative Cloud desktop-app.

Raadpleeg ons document voor probleemoplossing als u problemen ondervindt.

Als je hulp nodig hebt bij je configuratie voor eenmalig aanmelden, ga je naar Adobe Admin Console > Ondersteuning om contact op te nemen met Adobe Klantenservice.