Accedi a Admin Console e vai a Impostazioni > Identità.
Usa l'integrazione SAML per abilitare l'accesso unico tra il tuo AD FS server e Adobe Admin Console.
Segui i passaggi descritti nell'articolo per configurare l'autenticazione federata con Microsoft Active Directory Federation Services (AD FS).Gli utenti accedono alle applicazioni Adobe con le credenziali aziendali tramite il server AD FS.Sono supportate le versioni AD FS 2.0 e 3.0.Per modificare una configurazione SSO esistente, ripeti tutti i passaggi della procedura dopo aver apportato modifiche nell'Admin Console.
Prima di configurare l'integrazione AD FS, assicurati di avere:
- Microsoft Windows Server con AD FS installato e aggiornato
- Server accessibile dalle postazioni di lavoro degli utenti tramite HTTPS
- Il certificato di protezione è stato ottenuto dal server AD FS.
- TLS 1.2 e forward secrecy abilitati per l'accesso a macOS
- Indirizzi e-mail configurati per tutti gli account Active Directory
- Ruolo di amministratore di sistema assegnato in Adobe Admin Console
Crea una directory Federated ID
Seleziona Crea directory e scegli Federated ID come tipo di identità.
Inserisci un nome per la directory e seleziona Altri provider SAML come provider di identità.
Seleziona Scarica file metadati e salva il file dei metadati di Adobe nel sistema locale.
Tieni aperta la procedura guidata di creazione directory.Tornerai qui per caricare il file di metadati IdP in seguito.
Configurare il server AD FS
Ripeti tutti i passaggi successivi dopo qualsiasi modifica ai valori nell'Adobe Admin Console per un determinato dominio.
Apri l'applicazione Gestione AD FS e vai a AD FS > Relazioni di trust > Trust componente.
Seleziona Aggiungi trust componente per avviare la procedura guidata.
Seleziona Avvia, scegli Importa dati da un componente da un file e vai al file dei metadati di Adobe che hai scaricato.
Inserisci un nome per il trust della relying party e aggiungi delle note se necessario, quindi seleziona Avanti.
Scegli se è richiesta l'autenticazione a più fattori e seleziona Avanti.
Conferma che tutti gli utenti possano accedere tramite AD FS, quindi seleziona Avanti.
Rivedi le impostazioni e seleziona Avanti.
Lascia selezionata Apri la finestra di dialogo Modifica regole attestazione e seleziona Chiudi.
Configura le regole di attestazione
Usa l'indirizzo e-mail come identificatore primario per le regole di attestazione. Non consigliamo di mappare il nome entità principale utente (UPN) al campo e-mail. Gli UPN spesso differiscono dagli indirizzi e-mail effettivi, il che può compromettere le notifiche e la condivisione delle risorse in Creative Cloud.
Nella finestra di dialogo Modifica regole attestazione, seleziona Aggiungi regola.
Scegli Invia attributi LDAP come attestazioni come modello e seleziona Avanti.
Inserisci un nome per la regola di attestazione e seleziona Active Directory come archivio attributi.
Mappa l'attributo LDAP E-Mail-Addresses al tipo di attestazione in uscita E-Mail Address, quindi seleziona Fine.
Seleziona di nuovo Aggiungi regola e scegli Trasforma un'attestazione in arrivo.
Imposta il tipo di attestazione in arrivo su E-Mail Address, il tipo di attestazione in uscita su Name ID e il formato dell'ID nome in uscita su E-mail.
Seleziona Passa tutti i valori di attestazione e scegli Fine.
Seleziona ancora Aggiungi regola e scegli Invia attestazioni utilizzando una regola personalizzata.
Inserisci la seguente regola nel campo della regola personalizzata: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Seleziona Fine, quindi seleziona OK per chiudere la finestra di dialogo Modifica regole attestazione.
Le regole di attestazione devono apparire nell'ordine mostrato. L'indirizzo e-mail è l'identificatore primario consigliato. Puoi utilizzare il nome entità principale utente (UPN) come attributo LDAP, ma l'UPN spesso differisce dagli indirizzi e-mail, il che può causare problemi con le notifiche e la condivisione delle risorse.
Imposta la tolleranza di sfasamento temporale
Nell'applicazione Gestione AD FS, seleziona AD FS > Servizio.
Fai clic con il pulsante destro del mouse su AD FS e seleziona Modifica proprietà del servizio di federazione.
Imposta il valore di sfasamento temporale su 2 minuti per evitare problemi di connettività quando gli orologi di sistema differiscono leggermente.
Seleziona Ok per salvare la modifica.
Scaricare il file di metadati AD FS
Nell'applicazione Gestione AD FS, vai a AD FS > Servizio > Endpoint.
Apri un browser web e vai a https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Sostituisci your-adfs-hostname con il nome host effettivo del server AD FS.
Accetta eventuali avvisi di sicurezza se richiesto, quindi salva il file XML nel sistema locale.
Per trovare il nome host AD FS su Windows, apri Windows PowerShell come amministratore, digita Get-AdfsProperties, premi Invio e individua il valore Hostname.
Carica il file di metadati IdP
Torna alla procedura guidata Crea directory di Adobe Admin Console.
Nella schermata Aggiungi profilo SAML, seleziona Carica file di metadati.
Vai al file XML dei metadati AD FS e seleziona Apri.
Seleziona Avanti e configura le impostazioni di creazione automatica dell'account se desiderato.
Seleziona Fine per completare la creazione della directory.