Scopri come più organizzazioni possono condividere l'accesso a un singolo dominio rivendicato attraverso relazioni di attendibilità della directory.
L'attendibilità della directory consente alle organizzazioni di condividere l'accesso al dominio senza duplicare la proprietà.I reparti possono gestire autonomamente le proprie Admin Console utilizzando lo stesso dominio per l'autenticazione.
Proprietà e attendibilità della directory
Adobe Admin Console consente a una sola organizzazione di possedere un dominio, il che può rappresentare un ostacolo quando più reparti devono utilizzare lo stesso dominio per gli ID federati.
L'attendibilità della directory consente ai proprietari del dominio di condividere l'accesso con altre organizzazioni.Una volta concessa l'attendibilità, le altre organizzazioni possono aggiungere utenti al dominio, mentre l'autenticazione rimane sotto la configurazione dell'identità del proprietario.Le impostazioni dell'identità rimangono centralizzate mentre i reparti gestiscono gli utenti in modo indipendente.
Relazioni di attendibilità della directory
L'attendibilità della directory collega un proprietario del dominio con uno o più fiduciari.
I proprietari rivendicano il dominio e impostano l'identità utilizzando un Enterprise ID o un Federated ID.
I fiduciari richiedono l'accesso attraverso il flusso di lavoro standard per l'aggiunta del dominio in Impostazioni > Identità.La richiesta include il nome dell'organizzazione fiduciaria e le informazioni di contatto dell'amministratore, che Adobe condivide con l'organizzazione proprietaria.Una volta approvati, i fiduciari possono creare account utente sul dominio condiviso tramite la propria Admin Console.
Gli utenti si autenticano sempre attraverso le impostazioni di identità del proprietario, mentre i fiduciari assegnano i prodotti e gestiscono le autorizzazioni.
Gestione delle relazioni di attendibilità
Sia l'organizzazione fiduciaria che quella proprietaria mantengono il controllo sulla propria partecipazione alle relazioni di attendibilità.I proprietari esaminano le richieste dei fiduciari in arrivo nella scheda Richieste di accesso e possono approvare o rifiutare ogni richiesta individualmente o in blocco.Se le circostanze cambiano, i proprietari possono revocare l'accesso.Anche i fiduciari possono ritirare l'accesso a una directory se non ne hanno più bisogno.
La revoca dell'attendibilità rimuove gli utenti legati a quella directory dall'Admin Console del fiduciario.Gli amministratori fiduciari dovrebbero eliminare questi utenti e, se necessario, recuperare le risorse.
Considerazioni per la pianificazione di domini e directory
Il posizionamento del dominio è importante perché approvare una richiesta di accesso concede all'organizzazione fiduciaria l'accesso a tutti i domini attuali e futuri in quella directory.
Per migrare un dominio in una relazione di trust, segui i passaggi di migrazione normali. Non revocare il trust, poiché può causare la perdita dell'account e interrompere l'accesso ai prodotti.
Trust della directory e tipi di identità utente
Quando un fiduciario aggiunge utenti a una directory trusted, quegli utenti seguono il tipo di identità impostato dal proprietario, Enterprise ID o Federated ID. Accedono utilizzando il metodo di autenticazione del proprietario.
Se un utente riceve licenze di prodotto (diritti) sia dal proprietario che dal fiduciario, appaiono profili separati. Questi profili mantengono risorse e autorizzazioni distinti per ogni organizzazione.
Ogni profilo appartiene alla sua organizzazione, garantendo una chiara proprietà e un facile recupero delle risorse quando gli utenti se ne vanno.
Profili utente multi-organizzazione e migrazione
Quando un'organizzazione fiduciaria migra il suo sistema di identità, gli utenti devono accedere nuovamente. Gli utenti che detengono diritti sia dalle organizzazioni proprietarie che da quelle fiduciarie potrebbero incontrare un selettore di profilo durante questo processo, che li invita a selezionare un Profilo Business per ogni organizzazione.
La separazione dei profili garantisce che le risorse create con un profilo specifico rimangano con l'organizzazione che ha concesso quei diritti.Quando un utente lascia un'organizzazione, l'amministratore può recuperare le risorse associate a quel profilo. Le risorse collegate ad altri profili rimangono accessibili attraverso le altre iscrizioni organizzative dell'utente.
Gestione delle notifiche per i nuovi utenti
Gli amministratori di sistema nell'organizzazione proprietaria ricevono notifiche e-mail quando i fiduciari aggiungono utenti alla directory condivisa. Queste notifiche si applicano a tutti gli amministratori e possono essere disabilitate nella sezione Trustees sotto Impostazioni > Identity disattivando l'interruttore New user notification.