Přihlaste se do Admin Console a přejděte do Nastavení > Identita.
Použijte integraci SAML k povolení jednotného přihlášení mezi vaším serverem AD FS a Adobe Admin Console.
Postupujte podle kroků uvedených v článku pro nastavení federovaného ověřování pomocí Microsoft Active Directory Federation Services (AD FS).Uživatelé se přihlašují do aplikací Adobe pomocí svých firemních pověření prostřednictvím vašeho serveru AD FS.Podporovány jsou verze AD FS 2.0 a 3.0.Chcete-li upravit existující konfiguraci SSO, opakujte všechny kroky v postupu po provedení změn v Admin Console.
Před konfigurací integrace AD FS se ujistěte, že máte:
- Microsoft Windows Server s nainstalovaným a aktualizovaným AD FS
- Server přístupný z uživatelských pracovních stanic prostřednictvím HTTPS
- Certifikát zabezpečení získaný ze serveru AD FS
- TLS 1.2 a přední tajnost povolená pro přístup macOS
- E-mailové adresy nakonfigurované pro všechny účty Active Directory
- Roli System Admin přiřazenou v Adobe Admin Console
Vytvoření adresáře Federated ID
Vyberte Vytvořit adresář a zvolte Federated ID jako typ identity.
Zadejte název adresáře a vyberte Other SAML Providers jako poskytovatele identity.
Vyberte Stáhnout soubor metadat a uložte soubor metadat Adobe do místního systému.
Ponechte průvodce vytvořením adresáře otevřený.Později se vrátíte k nahrání souboru metadat IdP.
Konfigurace serveru AD FS
Opakujte všechny následující kroky po jakékoli změně hodnot v Adobe Admin Console pro danou doménu.
Otevřete aplikaci AD FS Management a přejděte do AD FS > Trust Relationships > Relying Party Trusts.
Vyberte Add Relying Party Trust pro spuštění průvodce.
Vyberte Start, zvolte Import data from a relying party from a file a přejděte k souboru metadat Adobe, který jste stáhli.
Zadejte název pro důvěryhodnost předávající strany a v případě potřeby přidejte poznámky, poté vyberte Další.
Zvolte, zda je vyžadováno vícefaktorové ověřování, a vyberte Další.
Potvrďte, že se všichni uživatelé mohou přihlásit prostřednictvím AD FS, poté vyberte Další.
Zkontrolujte nastavení a vyberte Další.
Ponechte zaškrtnuté Otevřít dialog Upravit pravidla deklarací a vyberte Zavřít.
Konfigurace pravidel deklarací
Jako primární identifikátor pro pravidla deklarací použijte e-mailovou adresu.Nedoporučujeme mapovat hlavní název uživatele (UPN) na pole e-mailu.Hlavní názvy uživatelů se často liší od skutečných e-mailových adres, což může narušit oznámení a sdílení prostředků v Creative Cloud.
V dialogu Upravit pravidla deklarací vyberte Přidat pravidlo.
Zvolte Odeslat atributy LDAP jako deklarace jako šablonu a vyberte Další.
Zadejte název pravidla deklarace a vyberte Active Directory jako úložiště atributů.
Mapujte atribut LDAP E-Mail-Addresses na typ odchozí deklarace E-Mail Address, poté vyberte Dokončit.
Znovu vyberte Přidat pravidlo a zvolte Transformovat příchozí deklaraci.
Nastavte typ příchozí deklarace na E-Mail Address, typ odchozí deklarace na Name ID a formát odchozího ID názvu na Email.
Vyberte Předat všechny hodnoty deklarací a zvolte Dokončit.
Znovu vyberte Přidat pravidlo a zvolte Odeslat deklarace pomocí vlastního pravidla.
Do pole vlastního pravidla zadejte následující pravidlo: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Vyberte Dokončit, poté vyberte OK pro zavření dialogu Upravit pravidla deklarací.
Pravidla deklarací se musí objevit v uvedeném pořadí.E-mailová adresa je doporučený primární identifikátor.Jako atribut LDAP můžete použít hlavní název uživatele (UPN), ale UPN se často liší od e-mailových adres, což může způsobit problémy s oznámeními a sdílením zdrojů.
Nastavení tolerance časového posunu
V aplikaci správy AD FS vyberte AD FS > Služba.
Klikněte pravým tlačítkem na AD FS a vyberte Upravit vlastnosti federační služby.
Nastavte hodnotu časového zkreslení na 2 minuty, abyste se vyhnuli problémům s připojením, když se systémové hodiny mírně liší.
Vyberte OK a uložte změnu.
Stažení souboru s metadaty AD FS
V aplikaci AD FS Management přejděte na AD FS > Služba > Koncové body.
Otevřete webový prohlížeč a přejděte na https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Nahraďte your-adfs-hostname skutečným názvem hostitele serveru AD FS.
Pokud se zobrazí výzva, přijměte všechna upozornění zabezpečení a poté uložte soubor XML do místního systému.
Chcete-li najít název hostitele AD FS v systému Windows, otevřete Windows PowerShell jako správce, zadejte Get-AdfsProperties, stiskněte klávesu Enter a najděte hodnotu Hostname.
Nahrajte soubor metadat IdP
Vraťte se do průvodce vytvořením adresáře v Adobe Admin Console.
Na obrazovce Přidat profil SAML vyberte Nahrát soubor metadat.
Přejděte k souboru XML metadat AD FS a vyberte Otevřít.
Vyberte Další a podle potřeby nakonfigurujte nastavení automatického vytváření účtu.
Vyberte Hotovo pro dokončení vytváření adresáře.