Logige sisse Admin Console ja navigeerige Sätted > Identiteet.
Kasutage SAML integratsiooni, et lubada ühekordne sisselogimine AD FS serveri ja Adobe Admin Console'i vahel.
Järgige artiklis kirjeldatud samme födereeritud autentimise seadistamiseks Microsoft Active Directory Federation Services (AD FS) abil.Kasutajad logivad Adobe rakendustesse sisse oma ettevõtte kasutajatunnustega teie AD FS serveri kaudu.Toetatakse AD FS versioone 2.0 ja 3.0.Olemasoleva SSO konfiguratsiooni muutmiseks korrake kõiki protseduuri samme pärast muudatuste tegemist Admin Console'is.
Enne AD FS integratsiooni konfigureerimist veenduge, et teil on:
- Microsoft Windows Server koos installitud ja uuendatud AD FS-iga
- Server, mis on kasutajate tööjaamadest kättesaadav HTTPS kaudu
- AD FS serverist saadud turvasertifikaat
- TLS 1.2 ja edasine saladus lubatud macOS juurdepääsu jaoks
- Kõigile Active Directory kontodele konfigureeritud e-posti aadressid
- Adobe Admin Console'is määratud System Admin roll
Looge Federated ID kataloog
Valige Loo kataloog ja valige identiteedi tüübiks Federated ID.
Sisestage kataloogi nimi ja valige identiteedi pakkujaks Teised SAML pakkujad.
Valige Laadi alla metaandmete fail ja salvestage Adobe metaandmete fail oma kohalikku süsteemi.
Jätke kataloogi loomise viisard avatuks.Naasete hiljem, et üles laadida IdP metaandmete fail.
Konfigureerige AD FS server
Korrake kõiki järgnevaid samme pärast mis tahes muudatust Adobe Admin Console'i väärtustes antud domeeni jaoks.
Avage AD FS Management rakendus ja navigeerige AD FS > Trust Relationships > Relying Party Trusts.
Valige Add Relying Party Trust viisardi käivitamiseks.
Valige Start, valige Import data from a relying party from a file ja sirvige alla laaditud Adobe metaandmete faili juurde.
Sisestage usaldava osapoole ühenduse nimi ja lisage vajadusel märkused, seejärel valige Järgmine.
Valige, kas mitmefaktoriline autentimine on nõutav, ja valige Next.
Kinnitage, et kõik kasutajad saavad AD FS-i kaudu sisse logida, seejärel valige Next.
Vaadake oma seadistused üle ja valige Next.
Jätke märkeruut Open the Edit Claim Rules dialog märgituks ja valige Close.
Konfigureerige nõuete reeglid
Kasutage e-posti aadressi peamise identifikaatorina nõuete reeglite jaoks.Me ei soovita User Principal Name (UPN) vastendamist e-posti väljale.UPN-id erinevad sageli tegelikest e-posti aadressidest, mis võib rikkuda teatised ja vahendite jagamise Creative Cloud'is.
Dialoogis Edit Claim Rules valige Add Rule.
Valige malliks Send LDAP attributes as Claims ja valige Next.
Sisestage nõude reegli nimi ja valige atribuutide hoidlaks Active Directory.
Vastendage LDAP atribuut E-Mail-Addresses väljamineva nõude tüübiga E-Mail Address, seejärel valige Finish.
Valige uuesti Add Rule ja seejärel valige Transform an incoming claim.
Määrake sissetuleva nõude tüübiks E-Mail Address, väljamineva nõude tüübiks Name ID ja väljamineva nime ID vorminguks Email.
Valige Pass through all claim values ja valige Finish.
Valige veel kord Add Rule ja valige Send Claims Using a Custom Rule.
Sisestage kohandatud reegli väljale järgmine reegel: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Valige Finish, seejärel valige OK dialoogi Edit Claim Rules sulgemiseks.
Nõuete reeglid peavad ilmuma näidatud järjekorras.E-posti aadress on soovitatav peamine identifikaator.Võite kasutada User Principal Name (UPN) LDAP atribuudina, kuid UPN erineb sageli e-posti aadressidest, mis võib põhjustada probleeme teadete ja vahendite jagamisega.
Määra kellaaja kõikumise tolerants
AD FS Management rakenduses valige AD FS > Service.
Tehke paremklõps AD FS ja valige Edit Federation Service Properties.
Määrake kellaaja kõikumise väärtuseks 2 minutit, et vältida ühendusprobleeme, kui süsteemi kellad erinevad veidi.
Valige muudatuse salvestamiseks Ok.
Laadige alla AD FS metaandmete fail
AD FS Management rakenduses liikuge AD FS > Service > Endpoints.
Avage veebibrauser ja navigeerige https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Asendage your-adfs-hostname oma tegeliku AD FS serveri hostinimega.
Aktsepteerige viiba korral kõiki turvahoiatusi, seejärel salvestage XML fail oma kohalikku süsteemi.
AD FS hostinime leidmiseks Windowsis avage Windows PowerShell administraatorina, tippige Get-AdfsProperties, vajutage Enter ja leidke Hostname väärtus.
Laadige üles IdP metaandmete fail
Naaske Adobe Admin Console kataloogi loomise viisardisse.
Ekraanil Add SAML Profile valige Upload Metadata File.
Sirvige AD FS metaandmete XML faili juurde ja valige Open.
Valige Järgmine ja konfigureerige soovi korral automaatse konto loomise sätted.
Kataloogiloomise lõpetamiseks valige Done.