Konfigureerige Shibboleth IdP kasutamiseks Adobe SSO-ga

Viimati uuendatud 16. dets 2024

Ülevaade

Adobe Admin Console võimaldab süsteemiadministraatoril konfigureerida domeene, mida kasutatakse sisselogimiseks Federated ID kaudu ühekordse sisselogimise (SSO) jaoks. Pärast domeeni kinnitamist konfigureeritakse domeeni sisaldav kataloog, et võimaldada kasutajatel sisse logida Creative Cloudi. Kasutajad saavad sisse logida selle domeeni e-posti aadresside abil identiteedi pakkuja (IdP) kaudu. Protsess on ette nähtud kas tarkvarateenusena, mis töötab ettevõtte võrgus ja on ligipääsetav internetist, või pilveteenusena, mida hostib kolmas osapool ja mis võimaldab kasutajate sisselogimisandmete kinnitamist turvalise suhtluse kaudu SAML protokolli abil.

Üks selline IdP on Shibboleth. Shibboleth'i kasutamiseks vajate serverit, mis on ligipääsetav internetist ja millel on juurdepääs kataloogiteenustele ettevõtte võrgus. See dokument kirjeldab Admin Console'i ja Shibboleth serveri konfigureerimise protsessi, et saada sisse logida Adobe Creative Cloudi rakendustesse ja seotud veebisaitidele ühekordse sisselogimise jaoks.

IdP-le juurdepääs saavutatakse tavaliselt eraldi võrgu abil, mis on konfigureeritud konkreetsete reeglitega, mis lubavad ainult teatud tüüpi suhtlust serverite ning sisemise ja välise võrgu vahel, mida nimetatakse DMZ-ks (demilitariseeritud tsoon). Selle serveri operatsioonisüsteemi konfiguratsioon ja sellise võrgu topoloogia jääb selle dokumendi raamidest välja.

Eeltingimused

Enne domeeni konfigureerimist ühekordse sisselogimise jaoks Shibboleth IDP abil peavad olema täidetud järgmised nõuded:

  • Shibboleth'i uusim versioon on installitud ja konfigureeritud.
  • Kõigil Active Directory kontodel, mis tuleb siduda Creative Cloud ettevõtetele kontoga, on Active Directory's e-posti aadress.
Märkus

Selles dokumendis kirjeldatud Shibboleth IDP konfigureerimise sammud Adobe SSO-ga on testitud 3. versiooniga.

Konfigureerige Shibboleth

Enne alustamist looge Federated ID kataloog, valides identiteedi pakkujaks Muud SAML pakkujad. Kopeerige ACS URL-i ja üksuse ID väärtused ekraanilt Lisa SAML profiil.

Kopeerige allalaaditud metaandmefail järgmisesse asukohta ja nimetage fail ümber adobe-sp-metadata.xml:

%{idp.home}/metadata/

Värskendage faili, et tagada õige teabe edastamine Adobe'ile.

Asendage failis järgmised read:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Koos:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Samuti asendage:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Koos:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Redigeerige faili metadata-providers.xml.

Uuendage faili %{idp.home}/conf/metadata-providers.xml faili adobe-sp-metadata.xml metaandmete faili asukohaga (rida 29 allpool), mille lõite ülalolevas sammus 1.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Näidisfaili metaandmete pakkuja.Kasutage seda, kui soovite laadida metaandmeid kohalikust failist.Võite seda kasutada, kui teil on mõned kohalikud teenusepakkujad, mis ei ole „födereeritud&quot;, kuid soovite neile teenust pakkuda.    
    Kui te ei paku SignatureValidation filtrit, siis vastutate selle eest, et sisu oleks usaldusväärne.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Shibboleth seadistuse tõrkeotsing

Kui te ei saa edukalt sisse logida saidil adobe.com, kontrollige järgmisi Shibbolethi konfiguratsioonifaile võimalike probleemide osas:

1. attribute-resolver.xml

Atribuutide filtri fail, mida uuendasite Shibboleth konfigureerimise ajal, määrab atribuudid, mida peate Adobe'i teenusepakkujale esitama.Siiski peate need atribuudid vastendama sobivate atribuutidega, nagu on määratletud LDAP / Active Directory's teie organisatsiooni jaoks.

Redigeerige faili attribute-resolver.xml järgmises asukohas:

%{idp.home}/conf/attribute-resolver.xml

Iga järgmise atribuudi jaoks määrake lähteatribuudi ID, nagu on määratletud teie organisatsiooni jaoks:

  • Eesnimi (rida 1 allpool)
  • Perekonnanimi (rida 7 allpool)
  • E-post (rida 13 allpool)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Värskendage relying-party.xml järgmises asukohas, et toetada SAML-NameID vormingut, mida Adobe teenusepakkuja nõuab:

%{idp.home}/conf/relying-party.xml

Värskendage atribuuti p:nameIDFormatPrecedence (rida 7 allpool), et kaasata emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Samuti, et välja lülitada väidete krüpteering, jaotises DefaultRelyingParty iga SAML2 tüübi jaoks:

Asendage:

encryptAssertions="conditional"

Järgmisega:

encryptAssertions="never"

3. saml-nameid.xml

Värskendage saml-nameid.xml järgmises asukohas:

%{idp.home}/conf/saml-nameid.xml

Värskendage atribuuti p:attributeSourceIds (rida 3 allpool) väärtusele "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Laadige IdP metaandmete fail Adobe Admin Console'i üles

Shibboleth metaandmete faili värskendamiseks:

Laadige Shibboleth metaandmete fail Lisa SAML profiil ekraanile.

Pärast Shibboleth konfigureerimist on metaandmete fail (idp-metadata.xml) saadaval järgmises asukohas teie Shibboleth serveris:

<shibboleth>/metadata

Valige Valmis.

Testige ühekordset sisselogimist

Kontrollige kasutaja juurdepääsu kasutajale, kelle olete määratlenud oma identiteedihaldussüsteemis ja Adobe Admin Console'is, logides sisse Adobe veebisaidile või Creative Cloudi töölauarakendusse.

Probleemide ilmnemisel vaadake meie veaotsingu dokumenti.

Kui vajate abi ühekordse sisselogimise konfigureerimisega, navigeerige Adobe Admin Console > Support, et võtta ühendust Adobe Klienditeenindusega.