Kopeerige allalaaditud metaandmefail järgmisesse asukohta ja nimetage fail ümber adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console võimaldab süsteemiadministraatoril konfigureerida domeene, mida kasutatakse sisselogimiseks Federated ID kaudu ühekordse sisselogimise (SSO) jaoks. Pärast domeeni kinnitamist konfigureeritakse domeeni sisaldav kataloog, et võimaldada kasutajatel sisse logida Creative Cloudi. Kasutajad saavad sisse logida selle domeeni e-posti aadresside abil identiteedi pakkuja (IdP) kaudu. Protsess on ette nähtud kas tarkvarateenusena, mis töötab ettevõtte võrgus ja on ligipääsetav internetist, või pilveteenusena, mida hostib kolmas osapool ja mis võimaldab kasutajate sisselogimisandmete kinnitamist turvalise suhtluse kaudu SAML protokolli abil.
Üks selline IdP on Shibboleth. Shibboleth'i kasutamiseks vajate serverit, mis on ligipääsetav internetist ja millel on juurdepääs kataloogiteenustele ettevõtte võrgus. See dokument kirjeldab Admin Console'i ja Shibboleth serveri konfigureerimise protsessi, et saada sisse logida Adobe Creative Cloudi rakendustesse ja seotud veebisaitidele ühekordse sisselogimise jaoks.
IdP-le juurdepääs saavutatakse tavaliselt eraldi võrgu abil, mis on konfigureeritud konkreetsete reeglitega, mis lubavad ainult teatud tüüpi suhtlust serverite ning sisemise ja välise võrgu vahel, mida nimetatakse DMZ-ks (demilitariseeritud tsoon). Selle serveri operatsioonisüsteemi konfiguratsioon ja sellise võrgu topoloogia jääb selle dokumendi raamidest välja.
Enne domeeni konfigureerimist ühekordse sisselogimise jaoks Shibboleth IDP abil peavad olema täidetud järgmised nõuded:
Selles dokumendis kirjeldatud Shibboleth IDP konfigureerimise sammud Adobe SSO-ga on testitud 3. versiooniga.
Kopeerige allalaaditud metaandmefail järgmisesse asukohta ja nimetage fail ümber adobe-sp-metadata.xml:
%{idp.home}/metadata/
Värskendage faili, et tagada õige teabe edastamine Adobe'ile.
Asendage failis järgmised read:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Koos:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Samuti asendage:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Koos:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Redigeerige faili metadata-providers.xml.
Uuendage faili %{idp.home}/conf/metadata-providers.xml faili adobe-sp-metadata.xml metaandmete faili asukohaga (rida 29 allpool), mille lõite ülalolevas sammus 1.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Näidisfaili metaandmete pakkuja.Kasutage seda, kui soovite laadida metaandmeid kohalikust failist.Võite seda kasutada, kui teil on mõned kohalikud teenusepakkujad, mis ei ole „födereeritud", kuid soovite neile teenust pakkuda.
Kui te ei paku SignatureValidation filtrit, siis vastutate selle eest, et sisu oleks usaldusväärne.
-->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Kui te ei saa edukalt sisse logida saidil adobe.com, kontrollige järgmisi Shibbolethi konfiguratsioonifaile võimalike probleemide osas:
Atribuutide filtri fail, mida uuendasite Shibboleth konfigureerimise ajal, määrab atribuudid, mida peate Adobe'i teenusepakkujale esitama.Siiski peate need atribuudid vastendama sobivate atribuutidega, nagu on määratletud LDAP / Active Directory's teie organisatsiooni jaoks.
Redigeerige faili attribute-resolver.xml järgmises asukohas:
%{idp.home}/conf/attribute-resolver.xml
Iga järgmise atribuudi jaoks määrake lähteatribuudi ID, nagu on määratletud teie organisatsiooni jaoks:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Värskendage relying-party.xml järgmises asukohas, et toetada SAML-NameID vormingut, mida Adobe teenusepakkuja nõuab:
%{idp.home}/conf/relying-party.xml
Värskendage atribuuti p:nameIDFormatPrecedence (rida 7 allpool), et kaasata emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Samuti, et välja lülitada väidete krüpteering, jaotises DefaultRelyingParty iga SAML2 tüübi jaoks:
Asendage:
encryptAssertions="conditional"
Järgmisega:
encryptAssertions="never"
Värskendage saml-nameid.xml järgmises asukohas:
%{idp.home}/conf/saml-nameid.xml
Värskendage atribuuti p:attributeSourceIds (rida 3 allpool) väärtusele "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Shibboleth metaandmete faili värskendamiseks:
Naaske Adobe Admin Console'i.
Laadige Shibboleth metaandmete fail Lisa SAML profiil ekraanile.
Pärast Shibboleth konfigureerimist on metaandmete fail (idp-metadata.xml) saadaval järgmises asukohas teie Shibboleth serveris:
<shibboleth>/metadata
Valige Valmis.
Kontrollige kasutaja juurdepääsu kasutajale, kelle olete määratlenud oma identiteedihaldussüsteemis ja Adobe Admin Console'is, logides sisse Adobe veebisaidile või Creative Cloudi töölauarakendusse.
Probleemide ilmnemisel vaadake meie veaotsingu dokumenti.
Kui vajate abi ühekordse sisselogimise konfigureerimisega, navigeerige Adobe Admin Console > Support, et võtta ühendust Adobe Klienditeenindusega.