Configura Microsoft AD FS per Adobe SSO

Ultimo aggiornamento il 14 ago 2026

Usa l'integrazione SAML per abilitare l'accesso unico tra il tuo AD FS server e Adobe Admin Console.

Segui i passaggi descritti nell'articolo per configurare l'autenticazione federata con Microsoft Active Directory Federation Services (AD FS).Gli utenti accedono alle applicazioni Adobe con le credenziali aziendali tramite il server AD FS.Sono supportate le versioni AD FS 2.0 e 3.0.Per modificare una configurazione SSO esistente, ripeti tutti i passaggi della procedura dopo aver apportato modifiche nell'Admin Console.

Prima di configurare l'integrazione AD FS, assicurati di avere:

  • Microsoft Windows Server con AD FS installato e aggiornato
  • Server accessibile dalle postazioni di lavoro degli utenti tramite HTTPS
  • Il certificato di protezione è stato ottenuto dal server AD FS.
  • TLS 1.2 e forward secrecy abilitati per l'accesso a macOS
  • Indirizzi e-mail configurati per tutti gli account Active Directory
  • Ruolo di amministratore di sistema assegnato in Adobe Admin Console

Crea una directory Federated ID

Accedi a Admin Console e vai a Impostazioni > Identità.

Seleziona Crea directory e scegli Federated ID come tipo di identità.

Inserisci un nome per la directory e seleziona Altri provider SAML come provider di identità.

Seleziona Scarica file metadati e salva il file dei metadati di Adobe nel sistema locale.

Tieni aperta la procedura guidata di creazione directory.Tornerai qui per caricare il file di metadati IdP in seguito.

Configurare il server AD FS

Attenzione

Ripeti tutti i passaggi successivi dopo qualsiasi modifica ai valori nell'Adobe Admin Console per un determinato dominio.

Apri l'applicazione Gestione AD FS e vai a AD FS > Relazioni di trust > Trust componente.

Seleziona Aggiungi trust componente per avviare la procedura guidata.

Seleziona Avvia, scegli Importa dati da un componente da un file e vai al file dei metadati di Adobe che hai scaricato.

Inserisci un nome per il trust della relying party e aggiungi delle note se necessario, quindi seleziona Avanti.

Scegli se è richiesta l'autenticazione a più fattori e seleziona Avanti.

Conferma che tutti gli utenti possano accedere tramite AD FS, quindi seleziona Avanti.

Rivedi le impostazioni e seleziona Avanti.

Lascia selezionata Apri la finestra di dialogo Modifica regole attestazione e seleziona Chiudi.

Configura le regole di attestazione

Nota

Usa l'indirizzo e-mail come identificatore primario per le regole di attestazione. Non consigliamo di mappare il nome entità principale utente (UPN) al campo e-mail. Gli UPN spesso differiscono dagli indirizzi e-mail effettivi, il che può compromettere le notifiche e la condivisione delle risorse in Creative Cloud.

Nella finestra di dialogo Modifica regole attestazione, seleziona Aggiungi regola.

Scegli Invia attributi LDAP come attestazioni come modello e seleziona Avanti.

Inserisci un nome per la regola di attestazione e seleziona Active Directory come archivio attributi.

Mappa l'attributo LDAP E-Mail-Addresses al tipo di attestazione in uscita E-Mail Address, quindi seleziona Fine.

Seleziona di nuovo Aggiungi regola e scegli Trasforma un'attestazione in arrivo.

Imposta il tipo di attestazione in arrivo su E-Mail Address, il tipo di attestazione in uscita su Name ID e il formato dell'ID nome in uscita su E-mail.

Seleziona Passa tutti i valori di attestazione e scegli Fine.

Seleziona ancora Aggiungi regola e scegli Invia attestazioni utilizzando una regola personalizzata.

Inserisci la seguente regola nel campo della regola personalizzata: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Seleziona Fine, quindi seleziona OK per chiudere la finestra di dialogo Modifica regole attestazione.

Nota

Le regole di attestazione devono apparire nell'ordine mostrato. L'indirizzo e-mail è l'identificatore primario consigliato. Puoi utilizzare il nome entità principale utente (UPN) come attributo LDAP, ma l'UPN spesso differisce dagli indirizzi e-mail, il che può causare problemi con le notifiche e la condivisione delle risorse.

Imposta la tolleranza di sfasamento temporale

Nell'applicazione Gestione AD FS, seleziona AD FS > Servizio.

Fai clic con il pulsante destro del mouse su AD FS e seleziona Modifica proprietà del servizio di federazione.

Imposta il valore di sfasamento temporale su 2 minuti per evitare problemi di connettività quando gli orologi di sistema differiscono leggermente.

Seleziona Ok per salvare la modifica.

Scaricare il file di metadati AD FS

Nell'applicazione Gestione AD FS, vai a AD FS > Servizio > Endpoint.

Individua l'endpoint Metadati di federazione e copia il percorso URL.

Apri un browser web e vai a https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Sostituisci your-adfs-hostname con il nome host effettivo del server AD FS.

Accetta eventuali avvisi di sicurezza se richiesto, quindi salva il file XML nel sistema locale.

Suggerimento

Per trovare il nome host AD FS su Windows, apri Windows PowerShell come amministratore, digita Get-AdfsProperties, premi Invio e individua il valore Hostname.

Carica il file di metadati IdP

Torna alla procedura guidata Crea directory di Adobe Admin Console.

Nella schermata Aggiungi profilo SAML, seleziona Carica file di metadati.

Vai al file XML dei metadati AD FS e seleziona Apri.

Seleziona Avanti e configura le impostazioni di creazione automatica dell'account se desiderato.

Seleziona Fine per completare la creazione della directory.