Configurar o Microsoft AD FS para SSO da Adobe

Última atualização em 14 de ago de 2026

Use a integração SAML para habilitar o logon único entre seu servidor AD FS e o Adobe Admin Console.

Siga as etapas descritas no artigo para configurar a autenticação federada com o Microsoft Active Directory Federation Services (AD FS).Os usuários fazem logon nos aplicativos da Adobe com suas credenciais corporativas por meio do servidor AD FS.As versões 2.0 e 3.0 do AD FS são compatíveis.Para modificar uma configuração de SSO existente, repita todas as etapas do procedimento após fazer alterações no Admin Console.

Antes de configurar a integração do AD FS, certifique-se de que você tem:

  • Microsoft Windows Server com AD FS instalado e atualizado
  • Servidor acessível das estações de trabalho do usuário via HTTPS
  • Certificado de segurança obtido do servidor AD FS.
  • TLS 1.2 e sigilo futuro habilitados para acesso ao macOS
  • Endereços de email configurados para todas as contas do Active Directory
  • Função de administrador do sistema atribuída no Adobe Admin Console

Criar um diretório de ID federada

Faça logon no Admin Console e navegue até Configurações > Identidade.

Selecione Criar diretório e escolha Federated ID como tipo de identidade.

Insira um nome de diretório e selecione Outros provedores SAML como provedor de identidade.

Selecione Baixar arquivo de metadados e salve o arquivo de metadados da Adobe no sistema local.

Mantenha aberto o assistente de criação de diretório.Você retornará para fazer upload do arquivo de metadados IdP posteriormente.

Configurar o servidor AD FS

Advertência

Repita todas as etapas subsequentes após qualquer alteração nos valores no Adobe Admin Console para um determinado domínio.

Abra o aplicativo Gerenciamento do AD FS e navegue até AD FS > Relações de confiança > Confianças de terceira parte confiável.

Selecione Adicionar Confiança de Terceira Parte Confiável para iniciar o assistente.

Selecione Iniciar, escolha Importar dados de terceira parte confiável de um arquivo e navegue até o arquivo de metadados da Adobe que você baixou.

Insira um nome para a confiança de terceira parte confiável e adicione notas, se necessário, depois selecione Próximo.

Escolha se a autenticação multifator é obrigatória e selecione Próximo.

Confirme que todos os usuários podem fazer login via AD FS, depois selecione Próximo.

Revise suas configurações e selecione Próximo.

Deixe Abrir a caixa de diálogo Editar regras de declaração marcado e selecione Fechar.

Configurar regras de declaração

Nota

Use o endereço de email como identificador principal para as regras de declaração.Não recomendamos mapear o Nome principal do usuário (UPN) para o campo de email.UPNs geralmente diferem dos endereços de email reais, o que pode causar falhas nas notificações e no compartilhamento de ativos no Creative Cloud.

Na caixa de diálogo Editar regras de declaração, selecione Adicionar regra.

Escolha Enviar atributos LDAP como declarações como modelo e selecione Próximo.

Insira um nome de regra de declaração e selecione Active Directory como armazenamento de atributos.

Mapeie o atributo LDAP E-Mail-Addresses para o tipo de declaração de saída E-Mail Address, depois selecione Concluir.

Selecione Adicionar regra novamente e escolha Transformar uma declaração de entrada.

Defina o tipo de declaração de entrada como E-Mail Address, tipo de declaração de saída como Name ID e formato de ID de nome de saída como Email.

Selecione Passar todos os valores de declaração e escolha Concluir.

Selecione Adicionar regra mais uma vez e escolha Enviar declarações usando uma regra personalizada.

Insira a seguinte regra no campo de regra personalizada: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Selecione Concluir, depois selecione OK para fechar a caixa de diálogo Editar regras de declaração.

Nota

As regras de declaração devem aparecer na ordem mostrada.O endereço de email é o identificador principal recomendado.Você pode usar o Nome principal do usuário (UPN) como atributo LDAP, mas o UPN geralmente difere dos endereços de email, o que pode causar problemas com notificações e compartilhamento de ativos.

Definir tolerância de desvio de tempo

No aplicativo Gerenciamento do AD FS, selecione AD FS > Serviço.

Clique com o botão direito em AD FS e selecione Editar propriedades do serviço de federação.

Defina o valor de desvio de tempo como 2 minutos para evitar problemas de conectividade quando os relógios do sistema diferem ligeiramente.

Selecione Ok para salvar a alteração.

Baixar o arquivo de metadados do AD FS

No aplicativo AD FS Management, navegue para AD FS > Service > Endpoints.

Localize o ponto de acesso Federation Metadata e copie o caminho da URL.

Abra um navegador da web e navegue para https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Substitua your-adfs-hostname pelo nome do host real do servidor AD FS.

Aceite os avisos de segurança, se solicitado, e salve o arquivo XML no sistema local.

Dica

Para encontrar o nome do host do AD FS no Windows, abra o Windows PowerShell como administrador, digite Get-AdfsProperties, pressione Enter e localize o valor Hostname.

Fazer upload do arquivo de metadados do IdP

Retorne ao assistente Criar diretório do Adobe Admin Console.

Na tela Adicionar perfil SAML, selecione Fazer upload do arquivo de metadados.

Procure o arquivo XML de metadados do AD FS e selecione Open.

Selecione Next e configure as Configurações de automatic account creation, se desejado.

Selecione Concluído para finalizar a criação do diretório.