Configurar Microsoft AD FS para Adobe SSO

Última actualización el 14-08-2026

Utiliza la integración SAML para activar el inicio de sesión único entre tu servidor AD FS y Adobe Admin Console.

Sigue los pasos descritos en el artículo para configurar la autenticación federada con Microsoft Active Directory Federation Services (AD FS).Los usuarios inician sesión en las aplicaciones de Adobe con sus credenciales corporativas a través de tu servidor AD FS.Se admiten las versiones 2.0 y 3.0 de AD FS.Para modificar una configuración SSO existente, repite todos los pasos del procedimiento después de realizar cambios en Admin Console.

Antes de configurar la integración de AD FS, asegúrese de tener:

  • Microsoft Windows Server con AD FS instalado y actualizado
  • Servidor accesible desde estaciones de trabajo de usuarios a través de HTTPS
  • Certificado de seguridad obtenido desde el servidor AD FS
  • TLS 1.2 y confidencialidad directa activados para acceso macOS
  • Direcciones de correo electrónico configuradas para todas las cuentas de Active Directory
  • Función de administrador del sistema asignada en Adobe Admin Console

Crear un directorio de Federated ID

Inicia sesión en Admin Console y navega a Configuración > Identidad.

Selecciona Crear directorio y elige Federated ID como tipo de identidad.

Introduce un nombre de directorio y selecciona Otros proveedores SAML como proveedor de identidad.

Selecciona Descargar archivo de metadatos y guarda el archivo de metadatos de Adobe en tu sistema local.

Mantén abierto el asistente Crear directorio.Volverás más tarde para cargar el archivo de metadatos de IdP.

Configuración del servidor AD FS

Atención

Repite todos los pasos posteriores después de cualquier cambio en los valores de Adobe Admin Console para un dominio determinado.

Abre la aplicación Administración de AD FS y navega a AD FS > Relaciones de confianza > Confianzas de usuario de confianza.

Selecciona Agregar confianza de usuario de confianza para iniciar el asistente.

Selecciona Inicio, elige Importar datos de una entidad de confianza desde un archivo y busca el archivo de metadatos de Adobe que descargaste.

Introduce un nombre para la relación de confianza con terceros y agrega notas si es necesario, luego selecciona Siguiente.

Elige si se requiere autenticación de múltiples factores y selecciona Siguiente.

Confirme que todos los usuarios pueden iniciar sesión a través de AD FS y, a continuación, seleccione Siguiente.

Revisa tu configuración y selecciona Siguiente.

Deja marcado Abrir el cuadro de diálogo Editar reglas de notificación y selecciona Cerrar.

Configurar reglas de notificación

Nota

Usa el correo electrónico como identificador principal para las reglas de notificación. No recomendamos asignar el Nombre principal de usuario (UPN) al campo de correo electrónico.Los UPN a menudo difieren de las direcciones de correo electrónico reales, lo que puede interrumpir las notificaciones y el uso compartido de recursos en Creative Cloud.

En el cuadro de diálogo Editar reglas de notificación, selecciona Agregar regla.

Elige Enviar atributos LDAP como notificaciones como plantilla y selecciona Siguiente.

Introduce un nombre de regla de notificación y selecciona Active Directory como almacén de atributos.

Asigna el atributo LDAP E-Mail-Addresses al tipo de notificación saliente E-Mail Address, luego selecciona Finalizar.

Selecciona Agregar regla nuevamente y elige Transformar una notificación entrante.

Establece el tipo de notificación entrante en E-Mail Address, el tipo de notificación saliente en Name ID y el formato de ID de nombre saliente en Email.

Selecciona Pasar todos los valores de notificación y elige Finalizar.

Selecciona Agregar regla una vez más y elige Enviar notificaciones usando una regla personalizada.

Introduce la siguiente regla en el campo de regla personalizada: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Selecciona Finalizar, luego selecciona Aceptar para cerrar el cuadro de diálogo Editar reglas de notificación.

Nota

Las reglas de notificación deben aparecer en el orden mostrado. El correo electrónico es el identificador principal recomendado. Puedes usar el nombre principal de Usuario (UPN) como atributo LDAP, pero el UPN a menudo difiere de las direcciones de correo electrónico, lo que puede causar problemas con las notificaciones y el uso compartido de recursos.

Establecer tolerancia de sesgo de tiempo

En la aplicación de administración de AD FS, selecciona AD FS > Servicio.

Haga clic con el botón derecho en AD FS y seleccione Editar propiedades del servicio de federación.

Establece el valor de desfase temporal en 2 minutos para evitar problemas de conectividad cuando los relojes del sistema difieran ligeramente.

Selecciona Aceptar para guardar el cambio.

Descargar el archivo de metadatos de AD FS

En la aplicación Administración de AD FS, navega a AD FS > Servicio > Puntos finales.

Localiza el punto final Metadatos de federación y copia la ruta de su URL.

Abre un explorador web y navega a https://tu-nombre-host-adfs/FederationMetadata/2007-06/FederationMetadata.xml. Reemplaza tu-nombre-host-adfs con el nombre de host real de tu servidor AD FS.

Acepta cualquier advertencia de seguridad si se te solicita y, luego, guarda el archivo XML en tu sistema local.

Sugerencia

Para encontrar tu nombre de host de AD FS en Windows, abre Windows PowerShell como administrador, escribe Get-AdfsProperties, presiona Intro y localiza el valor Hostname.

Carga el archivo de metadatos de IdP

Regresa al asistente Crear directorio del Adobe Admin Console.

En la pantalla Agregar perfil SAML, selecciona Cargar archivo de metadatos.

Examina el archivo XML de metadatos de AD FS y selecciona Abrir.

Selecciona Siguiente y configura las opciones de creación automática de cuentas si lo deseas.

Selecciona Listo para completar la creación del directorio.