No Admin Console, selecione Configurações > Identidade > Diretórios.
Migre para um novo provedor de autenticação preservando usuários, aplicativos e ativos.
Altere o provedor de identidade de um diretório federado existente no Admin Console.Esta migração cria um novo perfil de autenticação junto com o atual, para que você possa testá-lo antes de alternar.Isso se aplica a diretórios federados.Para configurar federação pela primeira vez ou habilitar sincronização de diretório, use o processo padrão de configuração de diretório.
Antes de começar
Você precisa:
- Função de administrador do sistema no Adobe Admin Console
- Diretório existente configurado para federação
- Acesso ao portal do provedor de identidade da organização com credenciais de administrador (Administrador global do Microsoft Azure, Superadministrador do Google ou equivalente para outros provedores)
- Usuários atribuídos ao novo aplicativo SAML em seu provedor de identidade
Adicionar o novo provedor de autenticação
Selecione o diretório a ser migrado e selecione Editar.
No painel de detalhes do diretório, selecione Adicionar novo IdP (provedor de identidade).
Escolha o provedor de identidade que a organização usa para autenticar usuários e selecione Avançar.
Configurar Microsoft Azure Active Directory
Se você selecionou Microsoft Azure Active Directory:
Faça logon com as credenciais de Administrador global do Microsoft Azure Active Directory.
Selecione Aceitar na solicitação de permissão para permitir que o Adobe crie um aplicativo no Portal do Azure.
Microsoft Azure AD usa OpenID Connect (OIDC) para autenticação.Confirme se o campo Nome de usuário no Admin Console corresponde ao campo UPN no Portal do Azure.Se o diretório existente usa um campo diferente para Configuração de login do usuário, configure o novo IdP em Outros provedores SAML.
O Admin Console exibe os detalhes do diretório com o novo perfil.
Configurar o Google como provedor de identidade
Se você selecionou Google:
Copie a URL do ACS e a ID da entidade exibidas na tela Editar configuração SAML.
Em uma janela do navegador separada, faça login no Google Admin Console com credenciais de Super Admin.
Navegue até Apps > SAML Apps.
Selecione o ícone de mais para adicionar um novo aplicativo e selecione o aplicativo Adobe na lista.
Na Opção 2, baixe o arquivo de metadados do IdP.
Retorne ao Adobe Admin Console, faça upload do arquivo de metadados na tela Editar configuração SAML e selecione Salvar.
No Google Admin Console, confirme as Informações básicas do Adobe e insira a URL do ACS e a ID da entidade que você copiou anteriormente nos Detalhes do provedor de serviços.
Selecione Apps > SAML apps > Configurações do Adobe > Status do serviço.
Altere o Status do serviço para ATIVADO para todos e selecione Salvar.
Não configure o provisionamento de usuários no Google. A sincronização de diretório não é compatível.
Configurar outros provedores SAML
Crie um novo aplicativo SAML em vez de editar o existente para evitar tempo de inatividade na autenticação.
Se você selecionou Outros provedores SAML:
Abra o portal de administração do provedor de identidade em uma nova janela do navegador e faça login.
Crie um novo aplicativo SAML no provedor de identidade sem editar nenhuma configuração SAML existente.
Copie o arquivo de metadados, a URL do ACS ou a ID da entidade.
Configure o novo aplicativo SAML usando os valores do Adobe Admin Console
No provedor de identidade, baixe ou copie o arquivo de metadados do novo aplicativo SAML.
Retorne ao Adobe Admin Console, faça upload do arquivo de metadados e selecione Salvar.
Teste e ative o novo perfil de autenticação
No painel de detalhes do diretório, localize o perfil recém-criado.
Selecione Teste para verificar se a configuração funciona corretamente.
Confirme se o formato do nome de usuário na asserção SAML para o novo perfil corresponde ao formato dos nomes de usuário existentes no Admin Console.
Teste com duas a três contas de usuários principais do diretório para garantir que possam autenticar com êxito.
Compartilhe o link de teste da sua área de transferência com outros administradores para validá-lo em diferentes máquinas, se necessário.
Após o teste bem-sucedido, selecione Ativar para migrar para o novo perfil.
Após a ativação, o novo perfil é exibido como Em uso nos detalhes do diretório.Seu diretório agora oferece suporte a até dois perfis de diferentes tipos simultaneamente.Por exemplo, Microsoft Azure AD com Open ID Connect pode coexistir com Outros provedores SAML.No entanto, o Google, que usa SAML, não pode coexistir com outros provedores SAML no mesmo diretório.
Após a migração, é possível mover domínios de outros diretórios.Os usuários de domínios migrados devem existir no provedor de identidade configurado para o diretório de destino.