Melde dich bei der Admin Console an und navigiere zu Einstellungen > Identität.
Verwende die SAML-Integration, um Single Sign-on zwischen deinem AD FS-Server und Adobe Admin Console zu aktivieren.
Befolge die im Artikel beschriebenen Schritte, um die föderierte Authentifizierung mit Microsoft Active Directory Federation Services (AD FS) einzurichten.Benutzer melden sich über Ihren AD FS-Server mit ihren Unternehmensanmeldedaten bei Adobe Apps an.AD FS-Versionen 2.0 und 3.0 werden unterstützt.Um eine bestehende SSO-Konfiguration zu ändern, wiederhole alle Schritte im Verfahren, nachdem du Änderungen in der Admin Console vorgenommen hast.
Bevor du die AD FS-Integration konfigurierst, stelle sicher, dass du Folgendes hast:
- Microsoft Windows Server mit installiertem und aktualisiertem AD FS
- Server, der von Arbeitsplätzen der Benutzer über HTTPS zugänglich ist
- Das Sicherheitszertifikat wurde vom AD FS-Server abgerufen.
- TLS 1.2 und Forward Secrecy für macOS-Zugriff aktiviert
- E-Mail-Adressen für alle Active Directory-Konten konfiguriert
- Systemadministrator-Rolle in der Adobe Admin Console zugewiesen
Federated ID-Verzeichnis erstellen
Wähle Verzeichnis erstellen und wähle Federated ID als Identitätstyp.
Gib einen Verzeichnisnamen ein und wähle Andere SAML-Anbieter als Identitätsanbieter.
Wähle Metadatendatei herunterladen und speichere die Adobe-Metadatendatei auf deinem lokalen System.
Lasse den Assistenten zum Erstellen von Verzeichnissen geöffnet.Du kehrst später zurück, um die IdP-Metadatendatei hochzuladen.
AD FS-Server konfigurieren
Wiederhole alle nachfolgenden Schritte nach jeder Änderung der Werte in der Adobe Admin Console für eine bestimmte Domain.
Öffne die AD FS-Verwaltungsanwendung und navigiere zu AD FS > Vertrauensstellungen > Vertrauensstellungen der vertrauenden Seite.
Wähle Vertrauensstellung der vertrauenden Seite hinzufügen, um den Assistenten zu starten.
Wähle Start, wähle Daten von einer vertrauenden Seite aus einer Datei importieren und navigiere zu der Adobe-Metadatendatei, die du heruntergeladen hast.
Gib einen Namen für die Vertrauensstellung der vertrauenden Seite ein und füge bei Bedarf Notizen hinzu. Wähle dann Weiter aus.
Wähle aus, ob eine Multi-Faktor-Authentifizierung erforderlich ist, und wähle Weiter aus.
Bestätige, dass sich alle Benutzer über AD FS anmelden können, und wähle dann Weiter aus.
Überprüfe deine Einstellungen und wähle Weiter aus.
Lasse Dialog „Anspruchsregeln bearbeiten" öffnen aktiviert und wähle Schließen aus.
Anspruchsregeln konfigurieren
Verwende die E-Mail-Adresse als primäre Identifizierung für Anspruchsregeln.Wir empfehlen nicht, den User Principal Name (UPN) dem E-Mail-Feld zuzuordnen.UPNs unterscheiden sich oft von tatsächlichen E-Mail-Adressen, was Benachrichtigungen und Asset-Freigaben in Creative Cloud beeinträchtigen kann.
Wähle im Dialog Anspruchsregeln bearbeiten die Option Regel hinzufügen aus.
Wähle LDAP-Attribute als Ansprüche senden als Vorlage aus und wähle Weiter.
Gib einen Namen für die Anspruchsregel ein und wähle Active Directory als Attributspeicher aus.
Ordne das LDAP-Attribut E-Mail-Addresses dem ausgehenden Anspruchstyp E-Mail Address zu und wähle dann Fertigstellen aus.
Wähle erneut Regel hinzufügen aus und wähle Eingehenden Anspruch transformieren.
Setze den eingehenden Anspruchstyp auf E-Mail Address, den ausgehenden Anspruchstyp auf Name ID und das ausgehende Name-ID-Format auf Email.
Wähle Alle Anspruchswerte weiterleiten aus und wähle Fertigstellen.
Wähle noch einmal Regel hinzufügen aus und wähle Ansprüche mithilfe einer benutzerdefinierten Regel senden.
Gib die folgende Regel in das Feld für die benutzerdefinierte Regel ein: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Wähle Fertigstellen aus und dann OK, um den Dialog „Anspruchsregeln bearbeiten" zu schließen.
Anspruchsregeln müssen in der gezeigten Reihenfolge angezeigt werden.Die E-Mail-Adresse ist die empfohlene primäre Kennung.Du kannst den User Principal Name (UPN) als LDAP-Attribut verwenden, aber UPN unterscheidet sich oft von E-Mail-Adressen, was Probleme mit Benachrichtigungen und Asset-Freigaben verursachen kann.
Zeitabweichungstoleranz festlegen
Wähle in der AD FS Management-Anwendung AD FS > Dienst aus.
Klicke mit der rechten Maustaste auf AD FS und wähle Eigenschaften des Verbunddiensts bearbeiten aus.
Setze den Zeitversatz-Wert auf 2 Minuten, um Verbindungsprobleme zu vermeiden, wenn sich Systemuhren geringfügig unterscheiden.
Wähle Ok aus, um die Änderung zu speichern.
AD FS-Metadatendatei herunterladen
Navigiere in der AD FS Management-Anwendung zu AD FS > Service > Endpunkte.
Öffne einen Webbrowser und navigiere zu https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Ersetze your-adfs-hostname durch deinen tatsächlichen AD FS-Server-Hostnamen.
Akzeptiere alle Sicherheitswarnungen, falls du dazu aufgefordert wirst, und speichere dann die XML-Datei auf deinem lokalen System.
Um deinen AD FS-Hostnamen unter Windows zu finden, öffne Windows PowerShell als Administrator, gib Get-AdfsProperties ein, drücke Enter und suche den Hostname-Wert.
IdP-Metadatendatei hochladen
Kehre zum Verzeichnis-Assistenten Adobe Admin Console zurück.
Wähle im Bildschirm SAML-Profil hinzufügen die Option Metadaten-Datei hochladen aus.
Durchsuche die AD FS-Metadaten-XML-Datei und wähle Öffnen aus.
Wähle Weiter aus und konfiguriere bei Bedarf die Einstellungen für die automatische Kontoerstellung.
Wähle Fertig aus, um die Verzeichniserstellung abzuschließen.