Конфигуриране на Shibboleth IdP за използване с Adobe SSO

Последна актуализация на 16.12.2024 г.

Общ преглед

Adobe Admin Console позволява на системния администратор да конфигурира домейни, които се използват за влизане чрез Federated ID за Single Sign-On (SSO). След като домейнът бъде потвърден, директорията, съдържаща домейна, се конфигурира, за да позволи на потребителите да влизат в Creative Cloud. Потребителите могат да влизат, като използват имейл адреси в рамките на този домейн чрез доставчик на самоличност (IdP). Процесът се осигурява като софтуерна услуга, която работи в рамките на корпоративната мрежа и е достъпна от интернет, или като облачна услуга, хоствана от трета страна, която позволява потвърждаване на данните за влизане на потребителя чрез сигурна комуникация с помощта на SAML протокола.

Един такъв IdP е Shibboleth. За да използвате Shibboleth, имате нужда от сървър, който е достъпен от интернет и има достъп до услугите на директориите в рамките на корпоративната мрежа.Този документ описва процеса за конфигуриране на Admin Console и сървър Shibboleth, за да можете да влизате в приложенията Adobe Creative Cloud и свързаните с тях уебсайтове за Single Sign-On.

Достъпът до IdP обикновено се постига чрез отделна мрежа, конфигурирана със специфични правила, които позволяват само определени типове комуникация между сървърите и вътрешната и външната мрежа, наричана DMZ (демилитаризирана зона).Конфигурирането на операционната система на този сървър и топологията на такава мрежа са извън обхвата на този документ.

Предварителни изисквания

Преди да конфигурирате домейн за Single Sign-on с помощта на Shibboleth IDP, трябва да бъдат изпълнени следните изисквания:

  • Най-новата версия на Shibboleth е инсталирана и конфигурирана.
  • Всички акаунти в Active Directory, които ще бъдат свързани с акаунт Creative Cloud за частни организации, имат посочен имейл адрес в Active Directory.
Бележка

Стъпките за конфигуриране на Shibboleth IDP с Adobe SSO, описани в този документ, са тествани с версия 3.

Конфигурирайте Shibboleth

Преди да започнете, създайте директория за Federated ID, като изберете Other SAML Providers като доставчик на самоличност. Копирайте стойностите за ACS URL и Entity ID от екрана Add SAML Profile.

Копирайте изтегления файл с метаданни на следното място и преименувайте файла на adobe-sp-metadata.xml:

%{idp.home}/metadata/

Актуализирайте файла, за да се уверите, че правилната информация се връща обратно към Adobe.

Заменете следните редове във файла:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Със:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Също така заменете:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

С:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Редактирайте файла metadata-providers.xml.

Актуализирайте %{idp.home}/conf/metadata-providers.xml с местоположението на файла с метаданни adobe-sp-metadata.xml (ред 29 по-долу), който създадохте в Стъпка 1 по-горе.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Примерен доставчик на метаданни за файл.Използвайте това, ако искате да заредите метаданни от локален файл.Може да използвате това, ако имате някои локални SP, които не са „федерирани&quot;, но искате да им предложите услуга.
    
Ако не предоставите филтър SignatureValidation, тогава сте отговорни да се уверите, че съдържанието е достоверно.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Отстраняване на неизправности в настройката на Shibboleth

Ако не можете успешно да влезете в adobe.com, проверете следните конфигурационни файлове на Shibboleth за възможни проблеми:

1. attribute-resolver.xml

Файлът за филтриране на атрибути, който актуализирахте при конфигурирането на Shibboleth, дефинира атрибутите, които трябва да предоставите на Adobe като доставчик на услуги.Въпреки това, трябва да съпоставите тези атрибути с подходящите атрибути според дефиницията в LDAP / Active Directory за вашата организация.

Редактирайте файла attribute-resolver.xml на следното местоположение:

%{idp.home}/conf/attribute-resolver.xml

За всеки от следните атрибути укажете ID на изходния атрибут според дефиницията за вашата организация:

  • FirstName (ред 1 по-долу)
  • LastName (ред 7 по-долу)
  • Имейл (ред 13 по-долу)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Актуализирайте файла relying-party.xml на следното място, за да поддържате saml-nameid формата, както е необходимо от доставчика на услуги Adobe:

%{idp.home}/conf/relying-party.xml

Актуализирайте атрибута p:nameIDFormatPrecedence (ред 7 по-долу), за да включите emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Също така, за да изключите криптирането на утвържденията, в секцията DefaultRelyingParty за всеки от типовете SAML2:

Заменете:

encryptAssertions="conditional"

С:

encryptAssertions="never"

3. saml-nameid.xml

Актуализирайте файла saml-nameid.xml на следното място:

%{idp.home}/conf/saml-nameid.xml

Актуализирайте атрибута p:attributeSourceIds (ред 3 по-долу) на "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Качване на метаданни файл на IdP в Adobe Admin Console

За да актуализирате файла с метаданни на Shibboleth:

Върнете се в Adobe Admin Console.

Качете файла с метаданни на Shibboleth на екрана Добавяне на SAML профил.

След конфигурирането на Shibboleth файлът с метаданни (idp-metadata.xml) е достъпен на следното място на вашия сървър Shibboleth:

<shibboleth>/metadata

Изберете Готово.

Тестване на еднократен вход

Проверете достъпа на потребител, който сте дефинирали в собствената си система за управление на самоличността и в Adobe Admin Console, като влезете в уебсайта на Adobe или настолното приложение Creative Cloud.

Ако срещнете проблеми, вижте нашия документ за отстраняване на неизправности.

Ако се нуждаете от помощ с конфигурацията за еднократно влизане, отидете в Adobe Admin Console > Поддръжка, за да се свържете с отдела за грижа за клиентите на Adobe.