Kirjaudu Admin Consoleen ja siirry kohtaan Asetukset > Identity.
Käytä SAML-integrointia yhden kirjautumisen käyttöönottamiseksi AD FS -palvelimesi ja Adobe Admin Consolen välillä.
Noudata artikkelissa kuvattuja vaiheita federoidun todennuksen määrittämiseksi Microsoft Active Directory Federation Services (AD FS) -palvelun kanssa.Käyttäjät kirjautuvat Adobe-sovelluksiin yritystunnuksillaan AD FS -palvelimesi kautta.AD FS -versiot 2.0 ja 3.0 ovat tuettuja.Muokkaa olemassa olevaa SSO-määritystä toistamalla kaikki menettelyn vaiheet Admin Consolessa tehtyjen muutosten jälkeen.
Ennen AD FS -integroinnin määrittämistä varmista, että sinulla on:
- Microsoft Windows Server, johon AD FS on asennettu ja päivitetty
- Palvelin, joka on käyttäjien työasemista käytettävissä HTTPS:n kautta
- AD FS ‑palvelimelta on hankittava suojausvarmenne.
- TLS 1.2 ja forward secrecy käytössä macOS-käyttöä varten
- Sähköpostiosoitteet määritetty kaikille Active Directory -tileille
- Järjestelmänvalvojan rooli määritetty Adobe Admin Console -palvelussa
Luo Federated ID -hakemisto
Valitse Luo hakemisto ja valitse Federated ID tunnustyypiksi.
Anna hakemiston nimi ja valitse Other SAML Providers tunnuspalveluntarjoajaksi.
Valitse Lataa metatiedosto ja tallenna Adoben metatiedosto paikalliseen järjestelmääsi.
Pidä Luo hakemisto -ohjattu toiminto avoinna.Palaat myöhemmin lataamaan IdP-metatiedoston.
AD FS ‑palvelimen määrittäminen
Toista kaikki seuraavat vaiheet aina, kun Adobe Admin Consolessa tehdään muutoksia tietyn toimialueen arvoihin.
Avaa AD FS Management -sovellus ja siirry kohtaan AD FS > Trust Relationships > Relying Party Trusts.
Valitse Lisää luottava osapuoli ohjatun toiminnon käynnistämiseksi.
Valitse Käynnistä, valitse Tuo luottavan osapuolen tiedot tiedostosta ja selaa lataamaasi Adobe-metatiedostoa.
Anna luottaville osapuolille tarkoitetulle luottamussuhteelle nimi ja lisää tarvittaessa muistiinpanoja, valitse sitten Seuraava.
Valitse, vaaditaanko monitekijätodentamista, ja valitse Seuraava.
Varmista, että kaikki käyttäjät voivat kirjautua AD FS:n kautta, valitse sitten Seuraava.
Tarkista asetuksesi ja valitse Seuraava.
Jätä Avaa Muokkaa väitesääntöjä -valintaikkuna valittuna ja valitse Sulje.
Määritä väitesäännöt
Käytä sähköpostiosoitetta ensisijaisena tunnisteena väitesäännöille. Emme suosittele User Principal Name (UPN) -tunnuksen yhdistämistä sähköpostikenttään.UPN:t eroavat usein todellisista sähköpostiosoitteista, mikä voi katkaista ilmoitukset ja resurssien jakamisen Creative Cloudissa.
Muokkaa väitesääntöjä -valintaikkunassa valitse Lisää sääntö.
Valitse malliksi Lähetä LDAP-attribuutit väitteinä ja valitse Seuraava.
Anna väitesäännön nimi ja valitse attribuuttivarastoksi Active Directory.
Yhdistä LDAP-attribuutti E-Mail-Addresses lähtevän väitteen tyyppiin E-Mail Address, valitse sitten Valmis.
Valitse Lisää sääntö uudelleen ja valitse Muunna saapuva väite.
Aseta saapuvan väitteen tyypiksi E-Mail Address, lähtevän väitteen tyypiksi Name ID ja lähtevän nimitunnisteen muodoksi Email.
Valitse Välitä kaikki väitearvot ja valitse Valmis.
Valitse Lisää sääntö vielä kerran ja valitse Lähetä väitteitä mukautetulla säännöllä.
Anna seuraava sääntö mukautetun säännön kenttään: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Valitse Valmis, valitse sitten OK sulkeaksesi Muokkaa väitesääntöjä -valintaikkunan.
Väitesääntöjen on oltava näytetyssä järjestyksessä. Sähköpostiosoite on suositeltu ensisijainen tunniste. Voit käyttää User Principal Name (UPN) -tunnusta LDAP-attribuuttina, mutta UPN eroaa usein sähköpostiosoitteista, mikä voi aiheuttaa ongelmia ilmoituksissa ja resurssien jakamisessa.
Aseta aikavirheen toleranssi
AD FS Management -sovelluksessa valitse AD FS > Palvelu.
Napsauta hiiren oikealla painikkeella AD FS ja valitse Muokkaa liittopalvelun ominaisuuksia.
Aseta aikapoikkeaman arvo 2 minuuttiin välttääksesi yhteysongelmia, kun järjestelmäkellojen välillä on pieniä eroja.
Valitse Ok tallentaaksesi muutoksen.
Lataa AD FS ‑metatietotiedosto
Siirry AD FS Management -sovelluksessa kohtaan AD FS > Service > Endpoints.
Avaa verkkoselain ja siirry osoitteeseen https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Korvaa your-adfs-hostname omalla AD FS -palvelimesi isäntänimellä.
Hyväksy mahdolliset turvallisuusvaroitukset ja tallenna XML-tiedosto paikalliseen järjestelmääsi.
Etsi AD FS -isäntänimi Windowsissa avaamalla Windows PowerShell järjestelmänvalvojana, kirjoita Get-AdfsProperties, paina Enter ja etsi Hostname-kentän arvo.
Lataa IdP-metatiedot
Palaa Adobe Admin Console -palvelun Luo hakemisto -ohjattuun toimintoon.
Valitse Lisää SAML-profiili -näytössä Upload Metadata File.
Selaa AD FS -metatietojen XML-tiedostoon ja valitse Open.
Valitse Next ja määritä halutessasi automaattisen tilin luonnin asetukset.
Valitse Done viimeistelläksesi hakemiston luonnin.