Копирайте изтегления файл с метаданни на следното място и преименувайте файла на adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console позволява на системния администратор да конфигурира домейни, които се използват за влизане чрез Federated ID за Single Sign-On (SSO). След като домейнът бъде потвърден, директорията, съдържаща домейна, се конфигурира, за да позволи на потребителите да влизат в Creative Cloud. Потребителите могат да влизат, като използват имейл адреси в рамките на този домейн чрез доставчик на самоличност (IdP). Процесът се осигурява като софтуерна услуга, която работи в рамките на корпоративната мрежа и е достъпна от интернет, или като облачна услуга, хоствана от трета страна, която позволява потвърждаване на данните за влизане на потребителя чрез сигурна комуникация с помощта на SAML протокола.
Един такъв IdP е Shibboleth. За да използвате Shibboleth, имате нужда от сървър, който е достъпен от интернет и има достъп до услугите на директориите в рамките на корпоративната мрежа.Този документ описва процеса за конфигуриране на Admin Console и сървър Shibboleth, за да можете да влизате в приложенията Adobe Creative Cloud и свързаните с тях уебсайтове за Single Sign-On.
Достъпът до IdP обикновено се постига чрез отделна мрежа, конфигурирана със специфични правила, които позволяват само определени типове комуникация между сървърите и вътрешната и външната мрежа, наричана DMZ (демилитаризирана зона).Конфигурирането на операционната система на този сървър и топологията на такава мрежа са извън обхвата на този документ.
Преди да конфигурирате домейн за Single Sign-on с помощта на Shibboleth IDP, трябва да бъдат изпълнени следните изисквания:
Стъпките за конфигуриране на Shibboleth IDP с Adobe SSO, описани в този документ, са тествани с версия 3.
Копирайте изтегления файл с метаданни на следното място и преименувайте файла на adobe-sp-metadata.xml:
%{idp.home}/metadata/
Актуализирайте файла, за да се уверите, че правилната информация се връща обратно към Adobe.
Заменете следните редове във файла:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Със:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Също така заменете:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
С:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Редактирайте файла metadata-providers.xml.
Актуализирайте %{idp.home}/conf/metadata-providers.xml с местоположението на файла с метаданни adobe-sp-metadata.xml (ред 29 по-долу), който създадохте в Стъпка 1 по-горе.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Примерен доставчик на метаданни за файл.Използвайте това, ако искате да заредите метаданни от локален файл.Може да използвате това, ако имате някои локални SP, които не са „федерирани", но искате да им предложите услуга.
Ако не предоставите филтър SignatureValidation, тогава сте отговорни да се уверите, че съдържанието е достоверно.
-->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Ако не можете успешно да влезете в adobe.com, проверете следните конфигурационни файлове на Shibboleth за възможни проблеми:
Файлът за филтриране на атрибути, който актуализирахте при конфигурирането на Shibboleth, дефинира атрибутите, които трябва да предоставите на Adobe като доставчик на услуги.Въпреки това, трябва да съпоставите тези атрибути с подходящите атрибути според дефиницията в LDAP / Active Directory за вашата организация.
Редактирайте файла attribute-resolver.xml на следното местоположение:
%{idp.home}/conf/attribute-resolver.xml
За всеки от следните атрибути укажете ID на изходния атрибут според дефиницията за вашата организация:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Актуализирайте файла relying-party.xml на следното място, за да поддържате saml-nameid формата, както е необходимо от доставчика на услуги Adobe:
%{idp.home}/conf/relying-party.xml
Актуализирайте атрибута p:nameIDFormatPrecedence (ред 7 по-долу), за да включите emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Също така, за да изключите криптирането на утвържденията, в секцията DefaultRelyingParty за всеки от типовете SAML2:
Заменете:
encryptAssertions="conditional"
С:
encryptAssertions="never"
Актуализирайте файла saml-nameid.xml на следното място:
%{idp.home}/conf/saml-nameid.xml
Актуализирайте атрибута p:attributeSourceIds (ред 3 по-долу) на "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
За да актуализирате файла с метаданни на Shibboleth:
Върнете се в Adobe Admin Console.
Качете файла с метаданни на Shibboleth на екрана Добавяне на SAML профил.
След конфигурирането на Shibboleth файлът с метаданни (idp-metadata.xml) е достъпен на следното място на вашия сървър Shibboleth:
<shibboleth>/metadata
Изберете Готово.
Научете как да създавате директории в Admin Console.
Проверете достъпа на потребител, който сте дефинирали в собствената си система за управление на самоличността и в Adobe Admin Console, като влезете в уебсайта на Adobe или настолното приложение Creative Cloud.
Ако срещнете проблеми, вижте нашия документ за отстраняване на неизправности.
Ако се нуждаете от помощ с конфигурацията за еднократно влизане, отидете в Adobe Admin Console > Поддръжка, за да се свържете с отдела за грижа за клиентите на Adobe.