计划
Adobe 提供以下身份类型:
- Enterprise ID:组织创建并拥有帐户。 在已申请的域上创建帐户。 Adobe 管理凭据并处理登录。
- Federated ID:组织创建并拥有帐户,通过联合身份验证与企业目录相关联,企业公司或学校管理凭据并通过单点登录来处理登录。
- Adobe ID:用户创建并拥有帐户。 Adobe 管理凭据并处理登录。 根据存储模型,用户或组织拥有帐户和资源。
是的,您可以拥有 Enterprise ID、Federated ID 和 Adobe ID 的组合,但不能在同一申请域内。
Enterprise ID 和 Federated ID 在域级别上是相互排斥的。 因此,您只能选择二者之一。 您可以将 Adobe ID 与 Federated ID 或 Enterprise ID 一起使用。
例如,如果企业仅申请了一个域,则 IT 管理员可以选择 Enterprise ID 或 Federated ID。 如果组织在企业内申请了多个域,则 IT 管理员可以在一个域中使用 Adobe ID 和 Enterprise ID,而在另一个域中使用 Adobe ID 和 Federated ID,等等。 这意味着,对于每个域来说,您可以将 Enterprise ID 或 Federated ID 与 Adobe ID 一起使用。
通过 Federated ID 可以更快、更轻松且更安全地管理 Adobe 许可证。
- IT 管理员控制身份验证和用户生命周期。
- 从企业目录中删除某个用户后,该用户将不再有权访问桌面应用程序、服务或移动应用程序。
- Federated ID 允许组织利用已有的用户身份管理系统。
- 因为您的最终用户会使用您组织的标准身份系统,所以 IT 不必管理单独的密码管理流程。
登录时,您的最终用户将被重定向到您组织标准的(且最终用户熟悉的)单点登录体验。
可以。 您可以使用同一个域从 Enterprise ID 切换到 Federated ID。 如需详细信息,请参阅如何在不同目录之间移动域。
是,您可以使用符合 SAML 2.0 的身份提供者将企业目录及其登录和身份验证基础架构与 Adobe 相联合。
否。 在为 Federated ID 申请一个域后,该域中现有的 Adobe ID 和电子邮件地址不会发生任何变化。 Admin Console 中的现有 Adobe ID 将会保留。
Adobe 使用安全且广泛采用的行业标准安全断言标记语言 (SAML),这意味着 SSO 的实施可以轻松与任何支持 SAML 2.0 的身份提供商集成。
#如果您的身份提供者是 Microsft Azure AD 或 Google,则可以跳过基于 SAML 的方法,并通过 Adobe Admin Console 相应地使用 Azure AD 连接器或 Google 联合身份验证 SSO 来设置 SSO。 这些设置通过 Adobe Admin Console 进行建立和管理,并使用同步机制来管理用户身份和权利。
是的,只要它遵循 SAML 2.0 协议。
是,而且身份提供者必须符合 SAML 2.0。
您的 SAML 身份提供者至少必须具有:
- IDP 证书
- IDP 登录 URL
- IDP 绑定:HTTP-POST 或 HTTP-Redirect
- IDP 的断言使用者服务 URL,而且它必须能够接受 SAML 请求和 RelayState。
如果您还有任何疑问,请检查您的身份提供者。
操作方式
否,您无法使用 Adobe Admin Console 重置 Federated ID 的密码。 Adobe 不会存储用户凭据。 请使用您的身份提供者进行用户管理。
常见问题:目录设置
查找与将目录迁移至新的验证提供者和更新已弃用的 SAML 设置相关的问题解答。
开始之前,请确保您符合访问权限要求,以便按照迁移到不同身份提供商的程序进行操作。此外,为确保组织目录可以无缝地执行迁移且不会出现错误,请考虑以下几点:
- 管理员必须在其 IdP 设置中创建新的 SAML 应用程序来对其进行配置。如果他们编辑现有应用程序,将会覆盖任何活跃配置、导致停机时间,并使在 Adobe Admin Console 中切换可用 IdP 的功能失效。
- 管理员必须确保所有必需的用户都已分配给新创建的 SAML 应用程序或可以使用该应用程序。
- 管理员必须确保其 IdP 中新身份验证配置文件的用户名格式与现有配置文件用于用户登录的格式匹配。管理员可以使用身份验证配置文件上提供的“测试”功能进行验证。 此测试链接可以复制到剪贴板并与他人共享,以便从他们的计算机进行验证。
- 管理员应该在激活之前使用目录中的 2 到 3 个活跃帐户测试新添加的 IdP。
这些功能将不提供错误日志。 但是,测试工作流程允许管理员在激活之前验证相关错误。 需要考虑的限制包括:
- 一个目录最多可以包含两个身份验证配置文件,并且这两个配置文件应该用于不同的身份验证类型。 这意味着 Microsoft Azure AD(使用 Open ID Connect)可以与其他 SAML 提供者保持同步,但 Google(它本身使用 SAML)无法与同一目录中的其他 SAML 提供者保持同步。
- 此功能不允许管理员迁移其身份提供者来启用目录同步功能(Azure AD Connector 和 Google Connector)。 不过,迁移到 Microsoft Azure 或 Google 作为 IdP 的客户可以采用不同形式的用户管理策略。 要了解详细信息,请参阅 Adobe Admin Console 用户。