Connectez-vous à Admin Console et accédez à Paramètres > Identité.
Utilisez l'intégration SAML pour activer l'authentification unique entre votre serveur AD FS et Adobe Admin Console.
Suivez les étapes décrites dans l'article pour configurer l'authentification fédérée avec Microsoft Active Directory Federation Services (AD FS).Les utilisateurs se connectent aux applications Adobe avec leurs informations d'identification d'entreprise via votre serveur AD FS.Les versions AD FS 2.0 et 3.0 sont prises en charge.Pour modifier une configuration SSO existante, répétez toutes les étapes de la procédure après avoir apporté des modifications dans l'Admin Console.
Avant de configurer l'intégration AD FS, assurez-vous de disposer de :
- Microsoft Windows Server avec AD FS installé et mis à jour
- Serveur accessible depuis les postes de travail des utilisateurs via HTTPS
- Un certificat de sécurité a été obtenu à partir du serveur AD FS.
- TLS 1.2 et confidentialité persistante activés pour l'accès macOS
- Adresses e-mail configurées pour tous les comptes Active Directory
- Rôle d'administrateur système attribué dans Adobe Admin Console
Créer un répertoire Federated ID
Sélectionnez Créer un répertoire et choisissez Federated ID comme type d'identité.
Entrez un nom de répertoire et sélectionnez Autres fournisseurs SAML comme fournisseur d'identité.
Sélectionnez Télécharger le fichier de métadonnées et enregistrez le fichier de métadonnées Adobe sur votre système local.
Laissez l'assistant de création de répertoire ouvert.Vous y reviendrez pour charger le fichier de métadonnées IdP plus tard.
Configuration du serveur AD FS
Répétez toutes les étapes suivantes après toute modification des valeurs dans l'Adobe Admin Console pour un domaine donné.
Ouvrez l'application de gestion AD FS et accédez à AD FS > Relations d'approbation > Approbations de partie de confiance.
Sélectionnez Ajouter une approbation de partie de confiance pour lancer l'assistant.
Sélectionnez Démarrer, choisissez Importer des données d'une partie de confiance à partir d'un fichier, puis parcourez jusqu'au fichier de métadonnées Adobe que vous avez téléchargé.
Saisissez un nom pour l'approbation de partie de confiance et ajoutez des notes si nécessaire, puis sélectionnez Suivant.
Choisissez si l'authentification multifacteur est requise et sélectionnez Suivant.
Confirmez que tous les utilisateurs peuvent se connecter via AD FS, puis sélectionnez Suivant.
Vérifiez vos paramètres et sélectionnez Suivant.
Laissez Ouvrir la boîte de dialogue Modifier les règles de revendication cochée et sélectionnez Fermer.
Configurer les règles de revendication
Utilisez l'adresse e-mail comme identifiant Principal pour les règles de revendication.Nous ne recommandons pas d'associer le nom d'utilisateur principal (UPN) au champ e-mail.Les UPN diffèrent souvent des adresses e-mail réelles, ce qui peut perturber les notifications et le partage de ressources dans Creative Cloud.
Dans la boîte de dialogue Modifier les règles de revendication, sélectionnez Ajouter une règle.
Choisissez Envoyer les attributs LDAP en tant que revendications comme modèle et sélectionnez Suivant.
Saisissez un nom de règle de revendication et sélectionnez Active Directory comme magasin d'attributs.
Mappez l'attribut LDAP E-Mail-Addresses au type de revendication sortant E-Mail Address, puis sélectionnez Terminer.
Sélectionnez Ajouter une règle à nouveau et choisissez Transformer une revendication entrante.
Définissez le type de revendication entrante sur E-Mail Address, le type de revendication sortante sur Name ID et le format d'ID de nom sortant sur Email.
Sélectionnez Transmettre toutes les valeurs de revendication et choisissez Terminer.
Sélectionnez Ajouter une règle une fois de plus et choisissez Envoyer des revendications à l'aide d'une règle personnalisée.
Entrez la règle suivante dans le champ de règle personnalisée : c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Sélectionnez Terminer, puis sélectionnez OK pour fermer la boîte de dialogue Modifier les règles de revendication.
Les règles de revendication doivent apparaître dans l'ordre indiqué.L'adresse e-mail est l'identifiant principal recommandé.Vous pouvez utiliser le nom d'utilisateur principal (UPN) comme attribut LDAP, mais l'UPN diffère souvent des adresses e-mail, ce qui peut causer des problèmes avec les notifications et le partage de ressources.
Définir la Tolérance de décalage temporel
Dans l'application AD FS Management, sélectionnez AD FS > Service.
Cliquez avec le bouton droit sur AD FS et sélectionnez Modifier les propriétés du service de fédération.
Définissez la valeur de décalage horaire sur 2 minutes pour éviter les problèmes de connectivité lorsque les horloges système diffèrent légèrement.
Sélectionnez OK pour enregistrer la modification.
Téléchargement du fichier de métadonnées AD FS
Dans l'application de gestion AD FS, accédez à AD FS > Service > Endpoints.
Ouvrez un navigateur web et accédez à https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Remplacez your-adfs-hostname par le nom d'hôte réel de votre serveur AD FS.
Acceptez les avertissements de sécurité si vous y êtes invité, puis enregistrez le fichier XML sur votre système local.
Pour trouver le nom d'hôte de votre AD FS sous Windows, ouvrez Windows PowerShell en tant qu'administrateur, tapez Get-AdfsProperties, appuyez sur Entrée, et localisez la valeur Hostname.
Chargez le fichier de métadonnées IdP
Revenez à l'assistant de création de répertoire Adobe Admin Console.
Dans l'écran Ajouter un profil SAML, sélectionnez Charger le fichier de métadonnées.
Parcourez jusqu'au fichier XML de métadonnées AD FS et sélectionnez Ouvrir.
Sélectionnez Suivant et configurez les Paramètres de création automatique de compte si souhaité.
Sélectionnez Terminé pour terminer la création du répertoire.