Konfigurer Microsoft AD FS til Adobe SSO

Sidst opdateret den 14. aug. 2026

Brug SAML-integration til at aktivere single sign-on mellem din AD FS-server og Adobe Admin Console.

Følg trinene beskrevet i artiklen for at konfigurere fælles godkendelse med Microsoft Active Directory Federation Services (AD FS).Brugere logger ind på Adobe-apps med deres virksomhedsoplysninger gennem din AD FS-server.AD FS version 2.0 og 3.0 understøttes.For at ændre en eksisterende SSO-konfiguration skal du gentage alle trin i proceduren efter at have foretaget ændringer i Admin Console.

Før du konfigurerer AD FS-integration, skal du sikre dig, at du har:

  • Microsoft Windows Server med AD FS installeret og opdateret
  • Server tilgængelig fra brugerarbejdsstationer via HTTPS
  • Sikkerhedscertifikat, der er hentet fra AD FS-serveren
  • TLS 1.2 og forward secrecy aktiveret til macOS-adgang
  • E-mailadresser konfigureret til alle Active Directory-konti
  • Systemadministratorrolle tildelt i Adobe Admin Console

Opret en Federated ID-mappe

Log ind på Admin Console og naviger til Indstillinger > Identitet.

Vælg Opret mappe og vælg Federated ID som identitetstypen.

Indtast et mappenavn og vælg Andre SAML-udbydere som identitetsudbyderen.

Vælg Download metadatafil og gem Adobe-metadatafilen på dit lokale system.

Hold guiden 'Opret mappe' åben.Du vender tilbage for at uploade IdP-metadatafilen senere.

Konfigurer AD FS-serveren

Forsigtig

Gentag alle efterfølgende trin efter enhver ændring af værdierne i Adobe Admin Console for et givet domæne.

Åbn AD FS Management-programmet og naviger til AD FS > Trust Relationships > Relying Party Trusts.

Vælg Tilføj Relying Party Trust for at starte guiden.

Vælg Start, vælg Import data fra en relying party fra en fil, og gennemse til Adobe-metadatafilen, du downloadede.

Indtast et navn til den afhængige parts sikkerhed og tilføj Noter, hvis det er nødvendigt, og vælg derefter Næste.

Vælg, om multifaktorgodkendelse er påkrævet, og vælg Næste.

Bekræft, at alle brugere kan logge ind via AD FS, og vælg derefter Næste.

Gennemgå dine indstillinger og vælg Næste.

Lad Åbn dialogboksen Rediger kravregler være markeret og vælg Luk.

Konfigurer kravregler

Note

Brug mailadressen som primær identifikator til kravregler.Det anbefales ikke at tilknytte User Principal Name (UPN) til e-mail-feltet.UPN'er adskiller sig ofte fra faktiske e-mailadresser, hvilket kan ødelægge notifikationer og deling af aktiver i Creative Cloud.

I dialogboksen Rediger kravregler skal du vælge Tilføj regel.

Vælg Send LDAP-attributter som krav som skabelon og vælg Næste.

Indtast et navn til kravreglen og vælg Active Directory som attributlager.

Knyt LDAP-attributten E-Mail-Addresses til udgående kravtype E-Mail Address, og vælg derefter Afslut.

Vælg Tilføj regel igen og vælg Transformér et indgående krav.

Indstil indgående kravtype til E-Mail Address, udgående kravtype til Name ID og udgående navn-ID-format til Email.

Vælg Send alle kravværdier igennem og vælg Afslut.

Vælg Tilføj regel endnu en gang og vælg Send krav ved hjælp af en brugerdefineret regel.

Indtast følgende regel i det brugerdefinerede regelfelt: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Vælg Afslut, og vælg derefter OK for at lukke dialogboksen Rediger kravregler.

Note

Kravregler skal vises i den viste rækkefølge.E-mailadressen er den anbefalede primæridentifikator.Du kan bruge User Principal Name (UPN) som LDAP-attribut, men UPN adskiller sig ofte fra e-mailadresser, hvilket kan forårsage problemer med notifikationer og deling af aktiver.

Indstil tolerance for tidsforskydning

I AD FS Management-appen skal du vælge AD FS > Tjeneste.

Højreklik på AD FS, og vælg Rediger egenskaber for federationstjeneste.

Indstil tidsforskydningsværdien til to minutter for at undgå forbindelsesproblemer, når systemure adskiller sig lidt.

Vælg Ok for at gemme ændringen.

Download AD FS-metadatafilen

I AD FS Management-appen skal du navigere til AD FS > Service > Endpoints.

Find Federation Metadata-endepunktet og kopiér dets URL-sti.

Åbn en webbrowser og naviger til https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Erstat your-adfs-hostname med dit faktiske AD FS-serverværtsnavn.

Acceptér eventuelle sikkerhedsadvarsler, hvis du bliver bedt om det, og gem derefter XML-filen på dit lokale system.

Tip

For at finde dit AD FS-værtsnavn på Windows skal du åbne Windows PowerShell som administrator, skrive Get-AdfsProperties, trykke på Enter og finde værdien for Hostname.

Upload IdP-metadatafilen

Vend tilbage til guiden Opret bibliotek i Adobe Admin Console.

I skærmbilledet Tilføj SAML-profil skal du vælge Upload Metadata File.

Gennemse til AD FS-metadata-XML-filen og vælg Åbn.

Vælg Næste og konfigurér automatiske kontooprettelse-indstillinger, hvis du ønsker det.

Vælg Udført for at fuldføre oprettelse af mappe.