Plaan
Adobe pakub järgmisi identiteeditüüpe:
- Enterprise ID: Organisatsioon loob ja omab kontot. Kontod luuakse kinnitatud domeenis.Adobe haldab volitusi ja töötleb sisselogimist.
- Federated ID: Organisatsioon loob ja omab kontot, seob ettevõtte kataloogi kaudu föderatsiooni, ettevõtte või kooli kaudu, mis haldab volitusi ja töötleb sisselogimist ühekordse sisselogimise kaudu.
- Adobe ID: Kasutaja loob ja omab kontot. Adobe haldab sisselogimisandmeid ja töötleb sisselogimist.Sõltuvalt salvestamise mudelist omab kasutaja või organisatsioon kontot ja varasid.
Jah, saate kasutada Enterprise ID-de, Federated ID-de ja Adobe ID-de segu, kuid mitte sama nõutud domeeni piires.
Enterprise ID ja Federated ID välistavad domeeni tasemel teineteist.Seetõttu saate valida ainult ühe neist. Adobe ID-d saab kasutada koos Federated ID või Enterprise ID-ga.
Näiteks kui ettevõte nõuab ainult ühte domeeni, saab IT-administraator valida kas Enterprise ID või Federated ID. Kui organisatsioon nõuab ettevõttes mitut domeeni, saab IT-administraator kasutada ühte domeeni Adobe ID-de ja Enterprise ID-dega ning teist domeeni Adobe ID-de ja Federated ID-dega jne. See tähendab, et iga domeeni puhul saate kasutada kas Enterprise ID või Federated ID koos Adobe ID-ga.
Adobe litsentside haldamine Federated ID all on kiirem, lihtsam ja turvalisem.
- IT-administraatorid kontrollivad autentimist ja kasutaja elutsüklit.
- Kui eemaldate kasutaja ettevõtte kataloogist, ei ole kasutajal enam õigusi töölauarakendustele, teenustele või mobiilirakendustele juurdepääsuks.
- Federated ID-d võimaldavad organisatsioonidel kasutada juba olemasolevaid kasutaja identiteedi haldamise süsteeme.
- Kuna teie lõppkasutajad kasutavad teie organisatsiooni standardset identiteedisüsteemi, ei pea IT haldama eraldi paroolihalduse protsessi.
Sisselogimisel suunatakse teie lõppkasutajad teie organisatsiooni standardsesse ja tuttavasse SSO-keskkonda.
Jah. Võite üle minna ettevõtte ID-delt liitumise ID-dega, kasutades sama domeeni. Üksikasjade saamiseks vaadake, kuidas domeeni kataloogide vahel liigutada.
Jah, võite oma ettevõtte kataloogi ning selle sisselogimise ja autentimise infrastruktuuri Adobe'iga liita, kasutades oma SAML 2.0-ga ühilduvat identiteedipakkujat.
Ei. Kui domeen on liitumise ID-de jaoks nõutud, ei muutu midagi olemasolevates Adobe ID-des selle domeeni e-posti aadressidega. Olemasolevad Adobe ID-d Admin Console'is säilivad.
Adobe kasutab turvalist ja laialdaselt kasutusel olevat tööstusstandardi Security Assertion Markup Language (SAML), mis tähendab, et SSO juurutamine integreerub hõlpsalt mis tahes SAML 2.0 toetava identiteedipakkujaga.
#Kui teie identiteedipakkuja on Microsoft Azure AD või Google, võite SAML-põhise meetodi vahele jätta ja kasutada vastavalt Azure AD Connector või Google Federation SSO SSO seadistamiseks Admin Console'iga. Need seadistused luuakse ja hallatakse Adobe Admin Console'i abil ning kasutavad sünkroniseerimismehhanismi kasutaja identiteetide ja õiguste haldamiseks.
Jah, kui see järgib SAML 2.0 protokolli.
Jah ja identiteedipakkuja peab olema SAML 2.0-ga ühilduv.
Vähemalt peab teie SAML-identiteedipakkujal olema:
- IDP sertifikaat
- IDP sisselogimise URL
- IDP sidumine: HTTP-POST või HTTP-Redirect
- IDP-i Assertion Consumer Service URL ja see peab suutma vastu võtta SAML-päringuid ja RelayState'i.
Täiendavate küsimuste korral pöörduge oma identiteedipakkuja poole.
Kuidas
Ei, te ei saa lähtestada födereeritud ID-de paroole Adobe Admin Console'i abil.Adobe ei salvesta kasutajate sisselogimisandmeid. Kasutage kasutajate haldamiseks oma identiteedipakkujat.
Levinud küsimused: kataloogi seadistamine
Leidke vastused oma küsimustele, mis on seotud kataloogi migreerimisega uuele autentimispakkujale ja aegunud SAML-i seadistuse värskendamisega.
Enne alustamist veenduge, et täidate juurdepääsunõudeid, et järgida teise identiteedipakkuja juurde migreerumise protseduuri. Samuti kaaluge järgmisi punkte, et tagada oma organisatsiooni kataloogide sujuv ja veatu migreerimine:
- Administraatorid peavad looma oma IdP seadistuses uue SAML-i rakenduse, et seda konfigureerida. Kui nad redigeerivad olemasolevat rakendust, kirjutatakse aktiivne konfiguratsioon üle, tekib seisakuaeg ja kaob võimalus Adobe Admin Console'is saadaolevate IdP-de vahel lülituda.
- Administraatorid peavad tagama, et kõik nõutavad kasutajad on määratud äsja loodud SAML-i rakendusele või saavad seda kasutada.
- Administraatorid peavas tagama, et nende IdP uue autentimisprofiili kasutajanimevormingu on sama, mida kasutab olemasolev profiil kasutaja sisselogimiseks. Kontrollimiseks saavad nad kasutada autentimisprofiili Test-funktsiooni.Selle Test lingi saab kopeerida lõikelauale ja jagada teistega, et kinnitada oma seadmetest.
- Administraatorid peaksid enne aktiveerimist testima äsja lisatud IdP-d, kasutades kataloogist 2–3 aktiivset kontot.
Nende funktsioonide jaoks ei ole vealogid saadaval.Siiski võimaldab Test töövoog administraatoril valideerida asjakohaseid vigu enne aktiveerimist. Piirangud, mida tuleb arvesse võtta:
- Ühel kataloogil võib olla kuni kaks autentimisprofiili ja mõlemad profiilid peavad olema erinevate autentimistüüpide jaoks.See tähendab, et Microsoft Azure AD (mis kasutab Open ID Connect) võib jääda Teiste SAML-pakkujatega, kuid Google (mis ise kasutab SAML-i) ei saa jääda Teiste SAML-pakkujatega samas kataloogis.
- See funktsioon ei võimalda administraatoritel migreeruda oma identiteedipakkujalt kataloogi sünkroniseerimise funktsionaalsuse lubamiseks (Azure AD Connector ja Google Connector). Kuigi Microsoft Azure'i või Google'i kui IdP-le migreerivad kliendid saavad kasutada teistsugust kasutajate haldamise strateegiat. Lisateabe saamiseks vaadake Adobe Admin Console kasutajad.