为 Adobe SSO 配置 Microsoft AD FS

上次更新日期: 2026年8月14日

使用 SAML 集成在您的 AD FS 服务器和 Adobe Admin Console 之间启用单点登录。

按照文章中概述的步骤,使用 Microsoft Active Directory Federation Services (AD FS) 设置联合身份验证。用户通过您的 AD FS 服务器使用其企业凭据登录 Adobe 应用程序。支持 AD FS 版本 2.0 和 3.0。要修改现有 SSO 配置,请在 Admin Console 中进行更改后,重复该过程中的所有步骤。

在配置 AD FS 集成之前,请确保您具有:

  • 已安装并更新 AD FS 的 Microsoft Windows Server
  • 用户工作站可通过 HTTPS 访问服务器
  • 已从 AD FS 服务器获取安全证书
  • 为 macOS 访问权限启用了 TLS 1.2 和前向保密
  • 为所有 Active Directory 帐户配置了电子邮件地址
  • 在 Adobe Admin Console 中分配的系统管理员角色

创建 Federated ID 目录

登录到 Admin Console 并导航到"设置"Settings >"身份"Identity

选择创建目录并选择Federated ID作为身份标识类型。

输入目录名称,并选择Other SAML Providers作为身份提供商。

选择"Download Metadata File",并将 Adobe 元数据文件保存到您的本地系统。

保持"创建目录"向导打开。稍后您将返回上载 IdP 元数据文件。

配置 AD FS 服务器

注意

对于给定域,在 Adobe Admin Console 中的值发生任何更改后,重复所有后续步骤。

打开 AD FS 管理应用程序,并导航到"AD FS">"信任关系"Trust Relationships >"信赖方信任"Relying Party Trusts

选择"Add Relying Party Trust"以启动向导。

选择"Start",选择"Import data from a relying party from a file",并浏览到您下载的 Adobe 元数据文件。

输入信赖方信任的名称,并根据需要添加备注,然后选择下一步

选择是否需要多重身份验证,然后选择下一步

确认所有用户都可以通过 AD FS 登录,然后选择下一步

审阅您的设置,然后选择下一步

保持打开编辑声明规则对话框处于选中状态,然后选择关闭

配置声明规则

注释

使用电子邮件地址作为声明规则的主要标识符。不建议将用户主体名称 (UPN) 映射到电子邮件字段。UPN 通常与实际电子邮件地址不同,这可能会破坏 Creative Cloud 中的通知和资产共享功能。

编辑声明规则对话框中,选择添加规则

选择将 LDAP 属性作为声明发送作为模板,然后选择下一步

输入声明规则名称,并选择Active Directory作为属性存储。

将 LDAP 属性E-Mail-Addresses映射到传出声明类型E-Mail Address,然后选择完成

再次选择添加规则,然后选择转换传入声明

将传入声明类型设置为E-Mail Address,将传出声明类型设置为Name ID,将传出名称 ID 格式设置为Email

选择通过所有声明值,然后选择完成

再次选择添加规则,然后选择使用自定义规则发送声明

在自定义规则字段中输入以下规则:c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

选择完成,然后选择确定以关闭编辑声明规则对话框。

注释

声明规则必须按照显示的顺序显示。推荐使用电子邮件地址作为主要标识符。您可以使用用户主体名称 (UPN) 作为 LDAP 属性,但 UPN 通常与电子邮件地址不同,这可能会导致通知和资产共享出现问题。

设置时间倾斜容差

在 AD FS 管理应用程序中,选择AD FS > 服务

右键单击AD FS,然后选择编辑联合身份验证服务属性

将时间偏差值设置为 2 分钟,以避免系统时钟略有差异时出现连接故障。

选择确定以保存更改。

下载 AD FS 元数据文件

在 AD FS 管理应用程序中,导航到 AD FS > 服务 > 端点

找到联合元数据端点并复制其 URL 路径。

打开 Web 浏览器并导航到 https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml。将 your-adfs-hostname 替换为您的实际 AD FS 服务器主机名。

如果出现提示,接受任何安全警告,然后将 XML 文件保存到本地系统。

提示

要在 Windows 上查找 AD FS 主机名,请以管理员身份打开 Windows PowerShell,键入 Get-AdfsProperties,按 Enter,然后找到 Hostname 值。

上载 IdP 元数据文件

返回 Adobe Admin Console 创建目录向导。

在"添加 SAML 配置文件"屏幕中,选择"上载元数据文件"。

浏览到 AD FS 元数据 XML 文件并选择"打开"。

选择下一步,并根据需要配置自动帐户创建设置。

选择 完成 以完成目录创建。