Конфигуриране на Microsoft AD FS за Adobe SSO

Последна актуализация на 14.08.2026 г.

Използвайте интеграция със SAML, за да активирате еднократно влизане между вашия сървър AD FS и Adobe Admin Console.

Следвайте стъпките, описани в статията, за да настроите федеративно удостоверяване с Microsoft Active Directory Federation Services (AD FS).Потребителите влизат в приложенията на Adobe с корпоративните си идентификационни данни чрез вашия сървър AD FS.Поддържат се версии 2.0 и 3.0 на AD FS.За да промените съществуваща конфигурация за SSO, повторете всички стъпки в процедурата, след като направите промени в Admin Console.

Преди да конфигурирате интеграцията с AD FS, уверете се, че разполагате с:

  • Microsoft Windows Server с инсталиран и актуализиран AD FS
  • Сървър, достъпен от работните станции на потребителите чрез HTTPS
  • Сертификат за защита, получен от сървъра AD FS
  • TLS 1.2 и forward secrecy са активирани за достъп от macOS
  • Имейл адреси, конфигурирани за всички акаунти в Active Directory
  • Присвоена е роля System Admin в Adobe Admin Console

Създайте директория Federated ID

Влезте в Admin Console и отидете на Settings > Identity.

Изберете Create Directory и посочете Federated ID като тип на самоличността.

Въведете име на директория и изберете Other SAML Providers като доставчик на самоличност.

Изберете Download Metadata File и запазете файла с метаданни на Adobe в локалната си система.

Оставете съветника за създаване на директория отворен.По-късно ще се върнете, за да качите файла с метаданни на IdP.

Конфигурирайте сървъра AD FS

Внимание

Повторете всички следващи стъпки след всяка промяна на стойностите в Adobe Admin Console за даден домейн.

Отворете приложението AD FS Management и навигирайте до AD FS > Trust Relationships > Relying Party Trusts.

Изберете Add Relying Party Trust, за да стартирате съветника.

Изберете Start, изберете Import data from a relying party from a file и навигирайте до файла с метаданни на Adobe, който изтеглихте.

Въведете име за доверието на разчитащата се страна и добавете бележки, ако е необходимо, след което изберете Next.

Изберете дали е необходима многофакторна автентикация и изберете Next.

Потвърдете, че всички потребители могат да влизат чрез AD FS, след което изберете Next.

Прегледайте настройките си и изберете Next.

Оставете отметнато Open the Edit Claim Rules dialog и изберете Close.

Конфигуриране на правила за претенции

Бележка

Използвайте имейл адреса като главен идентификатор за правилата за претенции. Не препоръчваме съпоставянето на User Principal Name (UPN) с полето за имейл. UPN често се различават от действителните имейл адреси, което може да наруши известяванията и споделянето на ресурси в Creative Cloud.

В диалоговия прозорец Edit Claim Rules изберете Add Rule.

Изберете Send LDAP attributes as Claims като шаблон и изберете Next.

Въведете име на правилото за претенция и изберете Active Directory като хранилище за атрибути.

Съпоставете LDAP атрибута E-Mail-Addresses с типа на изходящата претенция E-Mail Address, след което изберете Finish.

Изберете отново Add Rule и посочете Transform an incoming claim.

Задайте типа на входящата претенция като E-Mail Address, типа на изходящата претенция като Name ID и формата на изходящия Name ID като Email.

Изберете Pass through all claim values и изберете Finish.

Изберете Add Rule още веднъж и изберете Send Claims Using a Custom Rule.

Въведете следното правило в полето за персонализирано правило: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Изберете Finish, след което изберете OK, за да затворите диалоговия прозорец Edit Claim Rules.

Бележка

Правилата за претенции трябва да се появяват в показания ред. Имейл адресът е препоръчителният главен идентификатор. Можете да използвате User Principal Name (UPN) като LDAP атрибут, но UPN често се различава от имейл адресите, което може да причини проблеми с известяванията и споделянето на ресурси.

Задаване на толеранс за изкривяване на времето

В приложението AD FS Management изберете AD FS > Service.

Щракнете с десния бутон върху AD FS и изберете Редактиране на свойствата на федериращата услуга.

Задайте стойността за изкривяване на времето на 2 минути, за да избегнете проблеми със свързаността, когато системните часовници се различават леко.

Изберете Ok, за да запазите промяната.

Изтеглете файла с метаданни на AD FS

В приложението AD FS Management навигирайте до AD FS > Service > Endpoints.

Намерете крайната точка Federation Metadata и копирайте нейния URL път.

Отворете уеб браузър и навигирайте до https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Заменете your-adfs-hostname с действителното име на хоста на вашия AD FS сървър.

Приемете всички предупреждения за сигурност, ако бъдете подканени, след това запазете XML файла в локалната си система.

Съвет

За да намерите името на хоста на AD FS във Windows, отворете Windows PowerShell като администратор, въведете Get-AdfsProperties, натиснете Enter и намерете стойността Hostname.

Качете файла с метаданни на IdP

Върнете се към съветника за създаване на директория в Adobe Admin Console.

В екрана "Добавяне на SAML профил" изберете Upload Metadata File.

Намерете XML файла с метаданни на AD FS и изберете Open.

Изберете Next и конфигурирайте настройките за автоматично създаване на акаунт, ако желаете.

Изберете Готово, за да завършите създаването на директорията.