Dans Admin Console, sélectionnez Paramètres > Identité > Répertoires.
Migrez vers un nouveau fournisseur d'authentification tout en préservant les utilisateurs, les applications et les ressources.
Modifiez le fournisseur d'identité pour un répertoire fédéré existant dans Admin Console.Cette migration crée un nouveau profil d'authentification parallèlement au profil actuel, ce qui vous permet de le tester avant de basculer.Ceci s'applique aux répertoires fédérés.Pour configurer la fédération pour la première fois ou pour activer la synchronisation du répertoire, utilisez le processus de configuration standard du répertoire.
Avant de commencer
Vous avez besoin de :
- Rôle d'administrateur système dans Adobe Admin Console
- Répertoire existant configuré pour la fédération
- Accès au portail du fournisseur d'identité de votre organisation avec les informations d'identification d'administrateur (Administrateur global pour Microsoft Azure, Super Admin pour Google, ou équivalent pour d'autres fournisseurs)
- Utilisateurs attribués à la nouvelle application SAML dans votre fournisseur d'identité
Ajouter le nouveau fournisseur d'authentification
Sélectionnez le répertoire à migrer, puis sélectionnez Modifier.
Dans le panneau des détails du répertoire, sélectionnez Ajouter un nouvel IdP (fournisseur d'identité).
Choisissez le fournisseur d'identité que votre organisation utilise pour authentifier les utilisateurs, puis sélectionnez Suivant.
Configurer Microsoft Azure Active Directory
Si vous avez sélectionné Microsoft Azure Active Directory :
Connectez-vous avec vos informations d'identification d'Administrateur global Microsoft Azure Active Directory.
Sélectionnez Accepter à l'invite d'autorisation pour permettre à Adobe de créer une application dans votre portail Azure.
Microsoft Azure AD utilise OpenID Connect (OIDC) pour l'authentification.Confirmez que le champ Nom d'utilisateur dans Admin Console correspond au champ UPN dans le portail Azure.Si votre répertoire existant utilise un champ différent pour le paramètre de connexion utilisateur, configurez le nouveau IdP sous Autres fournisseurs SAML à la place.
Admin Console affiche les détails du répertoire avec le nouveau profil.
Configurer Google en tant que fournisseur d'identité
Si vous avez sélectionné Google :
Copiez l'URL ACS et l'ID d'entité affichés dans l'écran Modifier la configuration SAML.
Dans une fenêtre de navigateur distincte, connectez-vous à Google Admin Console avec les informations d'identification de Super Admin.
Accédez à Apps > SAML Apps.
Sélectionnez l'icône plus pour ajouter une nouvelle application, puis sélectionnez l'application Adobe dans la liste.
Sous Option 2, téléchargez le fichier de métadonnées IdP.
Revenez à Adobe Admin Console, chargez le fichier de métadonnées sur l'écran Modifier la configuration SAML, puis sélectionnez Enregistrer.
Dans Google Admin Console, confirmez les informations de base pour Adobe, puis saisissez l'URL ACS et l'ID d'entité que vous avez copiés précédemment dans la section Détails du prestataire.
Sélectionnez Apps > SAML apps > Settings for Adobe > Service Status.
Définissez Service Status sur ON for everyone, puis sélectionnez Enregistrer.
Ne configurez pas l'approvisionnement utilisateur dans Google.La synchronisation de répertoire n'est pas prise en charge.
Configurer d'autres fournisseurs SAML
Créez une nouvelle application SAML au lieu de modifier l'application existante pour éviter les temps d'arrêt d'authentification.
Si vous avez sélectionné Autres fournisseurs SAML :
Ouvrez le portail d'administration de votre fournisseur d'identité dans une nouvelle fenêtre du navigateur et connectez-vous.
Créez une nouvelle application SAML dans votre fournisseur d'identité sans modifier la configuration SAML existante.
Copiez le fichier de métadonnées, l'URL ACS ou l'ID d'entité.
Configurez la nouvelle application SAML en utilisant les valeurs d'Adobe Admin Console
Dans votre fournisseur d'identité, téléchargez ou copiez le fichier de métadonnées de la nouvelle application SAML.
Revenez à Adobe Admin Console, chargez le fichier de métadonnées, puis sélectionnez Enregistrer.
Testez et activez le nouveau profil d'authentification
Dans le panneau de détails du répertoire, localisez le profil nouvellement créé.
Sélectionnez Test pour vérifier que la configuration fonctionne correctement.
Vérifiez que le format du nom d'utilisateur dans l'assertion SAML pour le nouveau profil correspond au format des noms d'utilisateur existants dans l'Admin Console.
Effectuez un test avec deux à trois comptes utilisateur Principal du répertoire pour vous assurer qu'ils peuvent s'authentifier avec succès.
Partagez le lien de test depuis le presse-papiers avec d'autres administrateurs pour le valider sur différentes machines, si nécessaire.
Après un test réussi, sélectionnez Activate pour migrer vers le nouveau profil.
Une fois activé, le nouveau profil s'affiche comme En cours d'utilisation dans les détails du répertoire.Votre répertoire prend désormais en charge jusqu'à deux profils de différents types simultanément.Par exemple, Microsoft Azure AD avec Open ID Connect peut coexister avec d'autres fournisseurs SAML.Cependant, Google, qui utilise SAML, ne peut pas coexister avec d'autres fournisseurs SAML dans le même répertoire.
Après la migration, vous pouvez déplacer les domaines depuis d'autres répertoires.Les utilisateurs des domaines migrés doivent exister dans le fournisseur d'identité configuré pour le répertoire cible.