使用 SSO 设置身份

上次更新日期: 2026年8月14日

配置 Federated ID 帐户,通过与身份标识提供商的单点登录集成来验证用户。

单点登录 (SSO) 允许您的用户使用与其他组织应用程序相同的凭据来访问 Adobe 产品。用户不需要管理单独的 Adobe 密码,而是通过您组织的现有身份提供程序 (IdP) 进行身份验证,从而简化访问权限并加强安全性。

为 Adobe 产品设置 SSO 需要配置 Federated ID 帐户,通过联合身份验证将您的企业目录关联到 Adobe。这种集成让您的组织能够控制身份验证,同时 Adobe 继续托管身份记录。

Federated ID 在 SSO 中的角色

Federated ID 是唯一支持与 Adobe 产品进行 SSO 的身份类型。与 Adobe ID(用户管理)或 Enterprise ID(Adobe 认证)不同,Federated ID 使用 SAML 2.0 协议将所有身份验证请求路由到您组织的身份提供程序。

此架构对以下情况很有价值:

  • 基于 Active Directory 或 Azure AD 的企业目录设置
  • 集中控制身份验证策略,包括多重身份验证要求
  • 严格管控应用程序和服务的访问
  • 要求组织身份验证管理的法规或安全要求

当具有 Federated ID 的用户登录 Adobe 应用程序时,他们会被重定向到您的 IdP,在那里进行身份验证,然后通过安全令牌确认其身份后返回到 Adobe。

SSO 集成方法

Adobe Admin Console 支持三种主要的集成路径,每种都适合不同的基础架构环境。

Azure AD 集成是对使用 Microsoft 云身份平台的组织的推荐方法。Azure AD 连接器简化了配置并自动化了 Azure AD 和 Admin Console 之间的用户同步,减少了持续的管理开销。

基于 SAML 的 IdP 集成为使用 Azure AD 或 Google 以外的身份提供程序的组织提供了灵活性。任何符合 SAML 2.0 的 IdP(包括 Okta、Ping Identity、Shibboleth 或 AD FS)都可以通过此路径与 Adobe 联合。您可以通过在 IdP 和 Admin Console 之间交换 SAML 元数据来配置集成。

Google Workspace 集成为标准化使用 Google 身份基础架构的组织提供了与 Azure AD 方法类似的功能。与 Azure AD 一样,Google 连接器同时支持 SSO 设置和持续用户同步。

每次集成都需要您首先在 Admin Console 中创建目录(设置 > Identity > 目录),声明并验证您的电子邮件域,然后配置到您的 IdP 的连接。具体配置步骤因提供商而异,但概念模型保持一致:Adobe 将身份验证委托给您的 IdP,同时在 Admin Console 中维护用户和授权记录。

设置完成后的身份标识基础架构

一旦 SSO 开始运行,持续的身份管理就围绕目录、域和目录信任展开。

目录用作 SSO 配置和用户的容器。每个目录连接到单个 IdP 配置,不过如果您的组织使用多个身份提供商或需要按商业单元划分身份验证策略,您可以创建多个目录。

决定哪些用户通过哪个目录进行身份验证。当您将域(如 example.com)关联到目录时,任何拥有该域电子邮件地址的用户都会被路由到该目录的 IdP 进行身份验证。域管理还包括当多个 Adobe 组织声明同一域时管理目录信任。

更改身份提供商需要协调以避免影响用户访问权限。Admin Console 支持通过配置新目录、移动域和在目录之间转移用户来迁移身份验证提供商。随着基础架构发展,您还可以跨目录移动域删除旧版目录用户

了解这些管理概念有助于您在组织需求变化时保持稳定的身份验证,无论是整合多个 IdP、从一个供应商迁移到另一个供应商,还是重组商业单元到目录的映射方式。