在 Admin Console 中,选择设置 > 身份 > 目录。
迁移到新的身份验证提供商,同时保留用户、应用程序和资源。
更改 Admin Console 中现有联合目录的身份标识提供商。此迁移在您当前的身份验证配置文件旁边创建新的身份验证配置文件,以便您在切换之前对其进行测试。这适用于联合目录。要首次配置联合或启用目录同步,请使用标准目录设置过程。
开始之前
您需要:
- Adobe Admin Console 中的系统管理员角色
- 为联合配置的现有目录
- 拥有管理员凭据的组织身份提供商门户访问权限(Microsoft Azure 的全局管理员、Google 的超级管理员或其他提供商的等同权限)
- 分配给身份提供商中新 SAML 应用程序的用户
添加新的身份验证提供商
选择要迁移的目录,然后选择编辑。
在目录详细信息面板中,选择添加新 IdP(身份提供商)。
选择您的组织用于验证用户身份的身份提供商,然后选择下一步。
配置 Microsoft Azure Active Directory
如果您选择了 Microsoft Azure Active Directory:
使用您的 Microsoft Azure Active Directory 全局管理员凭据登录。
在权限提示处选择接受,以允许 Adobe 在您的 Azure Portal 中创建应用程序。
Microsoft Azure AD 使用 OpenID Connect (OIDC) 进行身份验证。确认 Admin Console 中的用户名字段与 Azure Portal 中的 UPN 字段匹配。如果您的现有目录在用户登录设置中使用不同的字段,请改为在其他 SAML 提供商下配置新的 IdP。
Admin Console 显示包含新配置文件的目录详细信息。
配置 Google 作为身份提供程序
如果您选择了 Google:
复制"编辑 SAML 配置"屏幕中显示的 ACS URL 和实体 ID。
在单独的浏览器窗口中,使用超级管理员凭据登录 Google Admin Console。
导航到 应用程序 > SAML 应用程序。
选择加号图标以添加新应用程序,然后从列表中选择 Adobe 应用程序。
在选项 2 下,下载 IdP 元数据文件。
返回 Adobe Admin Console,在"编辑 SAML 配置"屏幕上上载元数据文件,然后选择 保存。
在 Google Admin Console 中,确认 Adobe 的基本信息,然后在"服务提供程序详细信息"中输入您之前复制的 ACS URL 和实体 ID。
选择 应用程序 > SAML 应用程序 > Adobe 设置 > 服务状态。
将服务状态设为 对所有人开启,然后选择 保存。
请勿在 Google 中设置用户设置。不支持目录同步。
配置其他 SAML 提供程序
创建新的 SAML 应用程序而不是编辑现有应用程序,以防止身份验证停机。
如果您选择了其他 SAML 提供程序:
在新的浏览器窗口中打开您的身份提供程序管理门户并登录。
在您的身份提供程序中创建新的 SAML 应用程序,而不要编辑任何现有的 SAML 配置。
复制元数据文件、ACS URL 或实体 ID。
使用 Adobe Admin Console 中的值配置新的 SAML 应用程序
在您的身份提供程序中,下载或复制新 SAML 应用程序的元数据文件。
返回 Adobe Admin Console,上载元数据文件,然后选择 保存。
测试并激活新的身份验证配置文件
在目录详细信息面板中,找到新创建的配置文件。
选择 测试 以验证配置是否运行正常。
确认新配置文件的 SAML 断言中的用户名格式与 Admin Console 中现有用户名的格式匹配。
使用目录中的两到三个主要用户帐户进行测试,以确保它们可以成功进行身份验证。
从剪贴板共享测试链接,供其他管理员在不同计算机上进行验证(如有需要)。
测试成功后,选择激活以迁移到新配置文件。
激活后,新配置文件在目录详细信息中显示为使用中。您的目录现在最多可同时支持两个不同类型的配置文件。例如,使用 Open ID Connect 的 Microsoft Azure AD 可以与其他 SAML 提供程序共存。但是,使用 SAML 的 Google 无法与同一目录中的其他 SAML 提供程序共存。
迁移后,您可以从其他目录移动域。已迁移域的用户必须存在于为目标目录配置的身份提供程序中。