登录到 Admin Console 并导航到"设置"Settings >"身份"Identity。
使用 SAML 集成在您的 AD FS 服务器和 Adobe Admin Console 之间启用单点登录。
按照文章中概述的步骤,使用 Microsoft Active Directory Federation Services (AD FS) 设置联合身份验证。用户通过您的 AD FS 服务器使用其企业凭据登录 Adobe 应用程序。支持 AD FS 版本 2.0 和 3.0。要修改现有 SSO 配置,请在 Admin Console 中进行更改后,重复该过程中的所有步骤。
在配置 AD FS 集成之前,请确保您具有:
- 已安装并更新 AD FS 的 Microsoft Windows Server
- 用户工作站可通过 HTTPS 访问服务器
- 已从 AD FS 服务器获取安全证书
- 为 macOS 访问权限启用了 TLS 1.2 和前向保密
- 为所有 Active Directory 帐户配置了电子邮件地址
- 在 Adobe Admin Console 中分配的系统管理员角色
创建 Federated ID 目录
选择创建目录并选择Federated ID作为身份标识类型。
输入目录名称,并选择Other SAML Providers作为身份提供商。
选择"Download Metadata File",并将 Adobe 元数据文件保存到您的本地系统。
保持"创建目录"向导打开。稍后您将返回上载 IdP 元数据文件。
配置 AD FS 服务器
对于给定域,在 Adobe Admin Console 中的值发生任何更改后,重复所有后续步骤。
打开 AD FS 管理应用程序,并导航到"AD FS">"信任关系"Trust Relationships >"信赖方信任"Relying Party Trusts。
选择"Add Relying Party Trust"以启动向导。
选择"Start",选择"Import data from a relying party from a file",并浏览到您下载的 Adobe 元数据文件。
输入信赖方信任的名称,并根据需要添加备注,然后选择下一步。
选择是否需要多重身份验证,然后选择下一步。
确认所有用户都可以通过 AD FS 登录,然后选择下一步。
审阅您的设置,然后选择下一步。
保持打开编辑声明规则对话框处于选中状态,然后选择关闭。
配置声明规则
使用电子邮件地址作为声明规则的主要标识符。不建议将用户主体名称 (UPN) 映射到电子邮件字段。UPN 通常与实际电子邮件地址不同,这可能会破坏 Creative Cloud 中的通知和资产共享功能。
在编辑声明规则对话框中,选择添加规则。
选择将 LDAP 属性作为声明发送作为模板,然后选择下一步。
输入声明规则名称,并选择Active Directory作为属性存储。
将 LDAP 属性E-Mail-Addresses映射到传出声明类型E-Mail Address,然后选择完成。
再次选择添加规则,然后选择转换传入声明。
将传入声明类型设置为E-Mail Address,将传出声明类型设置为Name ID,将传出名称 ID 格式设置为Email。
选择通过所有声明值,然后选择完成。
再次选择添加规则,然后选择使用自定义规则发送声明。
在自定义规则字段中输入以下规则:c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
选择完成,然后选择确定以关闭编辑声明规则对话框。
声明规则必须按照显示的顺序显示。推荐使用电子邮件地址作为主要标识符。您可以使用用户主体名称 (UPN) 作为 LDAP 属性,但 UPN 通常与电子邮件地址不同,这可能会导致通知和资产共享出现问题。
设置时间倾斜容差
在 AD FS 管理应用程序中,选择AD FS > 服务。
右键单击AD FS,然后选择编辑联合身份验证服务属性。
将时间偏差值设置为 2 分钟,以避免系统时钟略有差异时出现连接故障。
选择确定以保存更改。
下载 AD FS 元数据文件
在 AD FS 管理应用程序中,导航到 AD FS > 服务 > 端点。
打开 Web 浏览器并导航到 https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml。将 your-adfs-hostname 替换为您的实际 AD FS 服务器主机名。
如果出现提示,接受任何安全警告,然后将 XML 文件保存到本地系统。
要在 Windows 上查找 AD FS 主机名,请以管理员身份打开 Windows PowerShell,键入 Get-AdfsProperties,按 Enter,然后找到 Hostname 值。
上载 IdP 元数据文件
返回 Adobe Admin Console 创建目录向导。
在"添加 SAML 配置文件"屏幕中,选择"上载元数据文件"。
浏览到 AD FS 元数据 XML 文件并选择"打开"。
选择下一步,并根据需要配置自动帐户创建设置。
选择 完成 以完成目录创建。