Erfahre, wie mehrere Unternehmen durch Verzeichnis-Vertrauensbeziehungen den Zugriff auf eine einzelne beanspruchte Domain teilen können.
Verzeichnis-Vertrauensstellungen ermöglichen Unternehmen, den Domain-Zugriff gemeinsam zu nutzen, ohne die Eigentümerschaft zu duplizieren.Abteilungen können ihre eigenen Admin Consoles verwalten und gleichzeitig dieselbe Domain für die Authentifizierung verwenden.
Eigentümerschaft und Vertrauen bei Verzeichnissen
Adobe Admin Console erlaubt nur einem Unternehmen, eine Domain zu besitzen. Dies kann ein Hindernis sein, wenn mehrere Abteilungen dieselbe Domain für Federated IDs benötigen.
Verzeichnis-Vertrauensstellungen ermöglichen Domain-Inhabern, den Zugriff für andere Unternehmen freizugeben.Sobald Vertrauen gewährt wird, können die anderen Unternehmen Benutzende zur Domain hinzufügen, während die Authentifizierung weiterhin unter der Identitätskonfiguration des Eigentümers bzw. der Eigentümerin erfolgt.Identitätseinstellungen bleiben zentralisiert, während Abteilungen Benutzer unabhängig verwalten.
Verzeichnisvertrauensbeziehungen
Verzeichnisvertrauensstellungen verknüpfen einen Domain-Eigentümer bzw. eine Domain-Eigentümerin mit einer oder mehreren vertrauenswürdigen Parteien.
Eigentümer bzw. Eigentümerinnen beanspruchen die Domain und richten die Identität mithilfe einer Enterprise ID oder einer Federated ID ein.
Vertrauenswürdige Parteien beantragen Zugriff über den standardmäßigen Domain-Hinzufügungs-Workflow unter Einstellungen > Identität.Die Anfrage enthält den Namen des Unternehmens der vertrauenswürdigen Partei und die Kontaktinformationen des Administrators, die Adobe mit dem besitzenden Unternehmen teilt.Nach der Genehmigung können vertrauenswürdige Parteien Benutzerkonten auf der freigegebenen Domain über ihre Admin Console erstellen.
Anwender authentifizieren sich immer über die Identitätseinstellungen des Inhabers, während vertrauenswürdige Parteien Produkte zuweisen und Berechtigungen verwalten.
Verwaltung von Vertrauensbeziehungen
Sowohl die vertrauenswürdigen Parteien als auch die besitzenden Unternehmen behalten die Kontrolle über ihre Teilnahme an Vertrauensbeziehungen.Eigentümer bzw. Eigentümerinnen prüfen eingehende Anfragen vertrauenswürdiger Parteien auf der Registerkarte Zugriffsanfragen und können jede Anfrage einzeln oder in größeren Mengen genehmigen oder ablehnen.Falls sich die Umstände ändern, können Eigentümer den Zugriff widerrufen.Vertrauenswürdige Parteien können auch den Zugriff auf ein Verzeichnis zurückziehen, wenn sie ihn nicht mehr benötigen.
Für eine nicht-besitzende Konsole ohne Verzeichnisvertrauensstellung stelle zunächst die neue Federated ID in der verzeichnisbesitzenden Konsole bereit, entweder direkt oder über den Synchronisations- oder den automatischen Kontoerstellungsprozess.Die nicht-besitzende Konsole kann dann die vorhandene Identität hinzufügen oder zuweisen.
Das Widerrufen einer Vertrauensstellung entfernt Anwender, die mit diesem Verzeichnis verknüpft sind, aus der Admin Console der vertrauenswürdigen Partei.Admins vertrauenswürdiger Parteien sollten diese Benutzenden löschen und bei Bedarf Assets zurückfordern.
Überlegungen zur Domain- und Verzeichnisplanung
Die Domain-Platzierung ist wichtig, da die Genehmigung einer Zugriffsanfrage der vertrauenswürdigen Organisation Zugriff auf alle aktuellen und zukünftigen Domains in diesem Verzeichnis gewährt.
Um eine Domain in einer Vertrauensbeziehung zu migrieren, folge den standardmäßigen Migrationsschritten. Widerrufe das Vertrauen nicht, da dies zu Kontoverlust führen und den Produktzugriff unterbrechen kann.
Verzeichnisvertrauen und Benutzeridentitätstypen
Wenn ein Treuhänder Benutzer zu einem vertrauenswürdigen Verzeichnis hinzufügt, folgen diese Benutzer dem vom Eigentümer festgelegten Identitätstyp, entweder Enterprise ID oder Federated ID. Sie melden sich mit der Authentifizierungsmethode des Inhabers an.
Wenn ein Benutzer Produktlizenzen (Berechtigungen) sowohl vom Eigentümer als auch vom Treuhänder erhält, erscheinen separate Profile. Diese Profile trennen Assets und Berechtigungen für jede Organisation.
Jedes Profil gehört zu seiner Organisation und gewährleistet klares Eigentum und einfache Asset-Wiederherstellung, wenn Benutzende ausscheiden.
Benutzerprofile für mehrere Organisationen und Migration
Wenn eine Treuhänderorganisation ihr Identitätssystem migriert, müssen sich Benutzer erneut anmelden. Benutzer, die Berechtigungen sowohl von der Eigentümer- als auch von der Treuhänderorganisation haben, können während dieses Prozesses auf eine Profilauswahl stoßen, die sie auffordert, ein Unternehmensprofil für jede Organisation auszuwählen.
Die Profiltrennung stellt sicher, dass Assets, die unter einem bestimmten Profil erstellt wurden, bei der Organisation verbleiben, die diese Berechtigungen gewährt hat. Wenn ein Benutzer eine Organisation verlässt, kann der Administrator die mit diesem Profil verbundenen Assets zurückfordern. Assets, die mit anderen Profilen verknüpft sind, bleiben über die anderen Organisationsmitgliedschaften des Benutzers zugänglich.
Verwaltung von Benachrichtigungen für neue Benutzende
Systemadmins in der Eigentümerorganisation erhalten E-Mail-Benachrichtigungen, wenn vertrauenswürdige Parteien Benutzende zum freigegebenen Verzeichnis hinzufügen. Diese Benachrichtigungen gelten für alle Admins und können im Abschnitt Vertrauenswürdige Parteien unter Einstellungen > Identität deaktiviert werden, indem der Schalter Benachrichtigung bei neuen Benutzenden deaktiviert wird.