План
Adobe предлага следните типове самоличност:
- Enterprise ID: Организацията създава и притежава акаунта. Акаунтите се създават в заявен домейн. Adobe управлява идентификационните данни и обработва влизането.
- Federated ID: Организацията създава и притежава акаунта, свързва се с корпоративна директория чрез федерация, корпорацията или училището управлява идентификационните данни и обработва влизането чрез Single Sign-On.
- Adobe ID: Потребителят създава и притежава акаунта. Adobe управлява идентификационните данни и обработва влизането. В зависимост от модела на съхранение, потребителят или организацията притежава акаунта и активите.
Да, можете да имате комбинация от Enterprise ID, Federated ID и Adobe ID, но не в рамките на един и същи заявен домейн.
Enterprise ID и Federated ID се изключват взаимно на ниво домейн. Следователно можете да изберете само един от тях. Можете да използвате Adobe ID в съчетание с Federated ID или Enterprise ID.
Например, ако корпорация заяви само един домейн, ИТ администраторът може да избере Enterprise ID или Federated ID. Ако организация заяви множество домейни в рамките на корпорация, ИТ администраторът може да използва един домейн с Adobe ID и Enterprise ID, а друг домейн с Adobe ID и Federated ID и така нататък. Това означава, че за всеки домейн можете да имате Enterprise ID или Federated ID заедно с Adobe ID.
Управлението на Adobe лицензите под Federated ID е по-бързо, по-лесно и по-сигурно.
- ИТ администраторите контролират удостоверяването и жизнения цикъл на потребителя.
- Когато премахнете потребител от корпоративната директория, потребителят вече няма права за достъп до приложенията за настолен компютър, услугите или мобилните приложения.
- Federated ID позволяват на организациите да използват системите за управление на потребителската самоличност, които вече са внедрени.
- Тъй като крайните потребители използват стандартната система за самоличност на вашата организация, ИТ отделът не трябва да управлява отделен процес за управление на пароли.
При влизане крайните потребители се пренасочват към стандартното – и познато – изживяване за Single Sign-On на вашата организация.
Да. Можете да преминете от корпоративни към федерални идентификатори, използвайки същия домейн.За подробности вижте как да преместите домейна между директории.
Да, можете да федерирате корпоративната си директория и нейната инфраструктура за влизане и удостоверяване с Adobe, използвайки вашия доставчик на идентичност, съвместим със SAML 2.0.
Не. Когато даден домейн се заяви за федерирани идентификатори, нищо не се променя в съществуващите Adobe ID с имейл адреси в този домейн.Съществуващите Adobe ID в Admin Console се запазват.
Adobe използва сигурния и широко приет отраслов стандарт Security Assertion Markup Language (SAML), което означава, че внедряването на SSO се интегрира лесно с всеки доставчик на идентичност, който поддържа SAML 2.0.
#Ако доставчикът на идентичност е Microsoft Azure AD или Google, можете да пропуснете метода, базиран на SAML, и да използвате Azure AD Connector или Google Federation SSO, за да настроите SSO с Adobe Admin Console.Тези настройки се установяват и управляват чрез Adobe Admin Console и използват механизъм за синхронизация за управление на потребителски идентичности и права.
Да, стига да следва протокола SAML 2.0.
Да, и доставчикът на идентичност трябва да е съвместим със SAML 2.0.
Като минимум вашият SAML доставчик на идентичност трябва да има:
- IDP сертификат
- IDP URL адрес за вход
- IDP свързване: HTTP-POST или HTTP-Redirect
- URL адресът на услугата Assertion Consumer Service на IDP и той трябва да може да приема SAML заявки и RelayState.
Консултирайте се с доставчика на идентичност, ако имате допълнителни въпроси.
Как да
Не, не можете да нулирате пароли за федерирани ID посредством Adobe Admin Console. Adobe не съхранява потребителски данни за вход. Използвайте вашия доставчик на идентичност за управление на потребители.
Често задавани въпроси: Настройка на директория
Намерете отговори на въпросите си, свързани с миграцията на директорията към нов доставчик на удостоверяване и актуализирането на остарялата SAML настройка.
Преди да започнете, уверете се, че отговаряте на изискванията за достъп, за да следвате процедурата за миграция към различен доставчик на идентичност. Също така обърнете внимание на следните точки, за да осигурите безпроблемна миграция без грешки за директориите на организацията ви:
- Администраторите трябва да създадат ново SAML приложение в настройката на IdP, за да го конфигурират. Ако редактират съществуващото приложение, това ще презапише всяка активна конфигурация, ще причини прекъсване на работата и ще премахне възможността за превключване между налични IdP в Adobe Admin Console.
- Администраторите трябва да се уверят, че всички необходими потребители са назначени или могат да използват новосъздаденото SAML приложение.
- Администраторите трябва да се уверят, че форматът на потребителското име за новия профил за удостоверяване в IdP съответства на формата, използван от съществуващия профил за влизане на потребители. Могат да използват функцията Тест, предоставена в профила за удостоверяване, за проверка. Тази връзка Тест може да се копира в клипборда и да се сподели с други за валидиране от техните машини.
- Администраторите трябва да тестват новодобавения IdP преди активиране с 2 до 3 активни акаунта от директорията.
Регистрите за грешки няма да са налични за тези функции. Работният процес Тест обаче позволява на администратора да валидира съответните грешки преди активиране. Ограничения, които трябва да се вземат предвид, включват:
- Една директория може да има до два профила за удостоверяване и двата профила трябва да бъдат за различни типове удостоверяване. Това означава, че Microsoft Azure AD (който използва Open ID Connect) може да остане с други SAML доставчици, но Google (който сам използва SAML) не може да остане с други SAML доставчици в същата директория.
- Тази функция не позволява на администраторите да мигрират своя доставчик на идентичност, за да активират функцията за синхронизация на директории (Azure AD Connector и Google Connector). Въпреки че клиентите, които мигрират към Microsoft Azure или Google като свой IdP, могат да използват различна форма на стратегия за управление на потребители. За да научите повече, вижте потребители на Adobe Admin Console.