Plán
Společnost Adobe nabízí následující typy identity:
- Enterprise ID: Organizace si vytvoří účet, který pak vlastní. Účty se vytváří v deklarované doméně. Společnost Adobe spravuje přihlašovací údaje a zpracovává přihlášení.
- Federated ID: Organizace si vytvoří účet, je jeho vlastníkem a propojí jej s podnikovým adresářem pomocí federace. Podnik nebo škola spravuje přihlašovací údaje a zpracovává přihlašování prostřednictvím jednotného přihlašování.
- Adobe ID: Uživatel si vytvoří účet a je jeho vlastníkem. Společnost Adobe spravuje přihlašovací údaje a zpracovává přihlášení. Účet a datové zdroje vlastní organizace nebo uživatel v závislosti na modelu úložiště.
Ano, můžete využívat kombinaci Enterprise ID, Federated ID a Adobe ID, ale ne u stejné deklarované domény.
Identifikátory Enterprise ID a Federated ID je nutné používat exkluzivně na úrovni domény. Z toho důvodu je nutné zvolit pouze jeden z nich. Adobe ID můžete používat ve spojení s Federated ID nebo s Enterprise ID.
Například pokud některý podnik deklaruje pouze jednu doménu, správce IT se může rozhodnout buď pro Enterprise ID, nebo pro Federated ID. Pokud organizace v rámci podniku deklaruje více domén, správce IT může použít u jedné domény kombinaci Adobe ID a Enterprise ID, u jiné domény kombinaci Adobe ID s Federated ID a tak dále. To znamená, že u každé domény můžete používat Adobe ID vždy jen s Enterprise ID, nebo jen s Federated ID.
Správa licencí Adobe s využitím Federated ID je rychlejší, snadnější a bezpečnější.
- Správci IT řídí ověřování a cyklus uživatelů.
- Když odeberete uživatele z podnikového adresáře, uživatel již nebude mít přístup k aplikacím pro stolní počítače, službám ani aplikacím pro mobilní zařízení.
- Federated ID umožňuje organizacím zachovat v provozu systémy pro správu identity uživatele, které již používají.
- Vzhledem k tomu, že koncoví uživatelé používají standardní systém vaší organizace pro správu identit, oddělení IT nemusí řídit samostatné procesy správy hesel.
Při přihlašování jsou vaši koncoví uživatelé přesměrováni do standardního a již známého prostředí pro jednotné přihlašování vaší organizace.
Ano. V rámci stejné domény můžete přepnout z Enterprise na Federated ID. Podrobnosti najdete v článku o přesouvání domén napříč adresáři.
Ano, můžete federovat svůj podnikový adresář a jeho infrastrukturu přihlašování a ověřování ve službách Adobe za využití poskytovatele identity, který využívá standard SAML 2.0.
Ne. Jakmile deklarujete doménu pro identifikátor Federated ID, nic se u stávajících Adobe ID s příslušnými e-mailovými adresami v dané doméně nezmění. Stávající Adobe ID v konzoli Admin Console budou zachována.
Adobe používá bezpečný a široce přijatý průmyslový standard Security Assertion Markup Language (SAML), což znamená, že implementace jednotného přihlašování se snadno integruje s kterýmkoli poskytovatelem identity, který podporuje SAML 2.0.
#Pokud je vaším poskytovatelem identity služba Microsoft Azure AD nebo služba společnosti Google, můžete přeskočit metodu založenou na SAML a použít v konzoli Adobe Admin Console k nastavení jednotného přihlášení konektor Azure AD, respektive Google Federation SSO. Tato nastavení jsou založena a spravována pomocí konzole Adobe Admin Console a využívají mechanismus synchronizace pro správu identit a oprávnění uživatelů.
Ano, pokud se řídí protokolem SAML 2.0.
Ano. Poskytovatel identity navíc musí splňovat normu SAML 2.0.
Naprostým minimem je, aby váš poskytovatel identity splňující normu SAML nabízel následující:
- Certifikát poskytovatele identity
- Adresu URL pro přihlášení k poskytovateli identity
- Vazbu poskytovatele identity: HTTP-POST nebo HTTP-Redirect
- Adresa URL poskytovatele identity pro spotřebitelskou službu, musí umožňovat přijímání požadavků SAML a RelayState.
V případě dalších otázek se obraťte na svého poskytovatele identity.
Postup
Ne. Za pomoci konzole Adobe Admin Console není obnovení hesla pro Federated ID možné. Společnost Adobe přihlašovací údaje neukládá. Ke správě uživatelů využijte svého poskytovatele identity.
Časté dotazy k nastavení adresáře
Najděte si odpovědi na otázky týkající se migrace adresářů na nového poskytovatele ověřování a aktualizace zastaralého nastavení SAML.
Než začnete, ujistěte se, že splňujete požadavky na přístup pro následování postupu migrace na jiného poskytovatele identity.Zohledněte také následující aspekty, které vám zajistí bezproblémové a bezchybné převedení adresářů vaší organizace:
- Správci musí vytvořit novou SAML aplikaci v nastavení svého IdP, aby ji nakonfigurovali.Pokud upraví stávající aplikaci, přepíše to veškerou aktivní konfiguraci, způsobí to výpadek a zruší to možnost přepínání mezi dostupnými IdP v konzole Adobe Admin Console.
- Správci musí zajistit, aby všichni požadovaní uživatelé byli přiřazeni k nově vytvořené SAML aplikaci nebo ji mohli používat.
- Správci musí zajistit, aby formát uživatelského jména pro nový ověřovací profil v jejich IdP odpovídal formátu používanému stávajícím profilem pro přihlášení uživatele.K tomu mohou použít funkci Test dostupnou u profilu ověřování. Tento odkaz Test lze zkopírovat do schránky a sdílet s ostatními, aby mohli ověřit ze svých počítačů.
- Správci by měli nově přidaný IdP před aktivací otestovat pomocí 2 až 3 aktivních účtů z adresáře.
U těchto funkcí nebudou k dispozici protokoly chyb. Testovací pracovní postup však správci umožňuje před aktivací zkontrolovat podstatné chyby. Je nutné vzít v úvahu následující omezení:
- Jeden adresář může obsahovat maximálně dva profily ověřování a každý by měl být pro jiné typy ověřování. Ve stejném adresáři tedy může Microsoft Azure AD (využívající službu Open ID Connect) zůstat nastaven na Ostatní poskytovatelé SAML, ale Google (který sám používá SAML) nemůže zůstat nastaven na Ostatní poskytovatelé SAML.
- Tato funkce neumožňuje správcům převádět své poskytovatele identity s cílem zajistit funkce související se synchronizací adresáře (Azure AD Connector a Google Connector). Zákazníci přecházející na poskytovatele identity Microsoft Azure nebo Google IdP ale mohou využít jinou strategii správy uživatelů. Další informace naleznete v tématu Uživatelé konzole Adobe Admin Console.