Configurez les comptes Federated ID pour authentifier les utilisateurs grâce à l'intégration d'authentification unique avec votre fournisseur d'identité.
L'authentification unique (SSO) permet à vos utilisateurs d'accéder aux produits Adobe en utilisant les mêmes informations d'identification que pour d'autres applications organisationnelles.Plutôt que de gérer des mots de passe Adobe séparés, les utilisateurs s'authentifient via le fournisseur d'identité existant de votre organisation (IdP), simplifiant l'accès et renforçant la sécurité.
La configuration de l'authentification SSO pour les produits Adobe nécessite de configurer des comptes Federated ID qui lient le répertoire de votre entreprise à Adobe via la fédération.Cette intégration donne à votre organisation le contrôle sur l'authentification tandis qu'Adobe continue d'héberger les enregistrements d'identité.
Le rôle de Federated ID dans SSO
Federated ID est le seul type d'identité qui prend en charge l'authentification unique (SSO) avec les produits Adobe.Contrairement à Adobe ID (géré par l'utilisateur) ou Enterprise ID (authentifié par Adobe), Federated ID achemine toutes les demandes d'authentification via le fournisseur d'identité de votre organisation en utilisant le protocole SAML 2.0.
Cette architecture est utile pour :
- L'approvisionnement de répertoire d'entreprise basé sur Active Directory ou Azure AD
- Contrôle centralisé des stratégies d'authentification, y compris les exigences d'authentification multifacteur
- Gouvernance stricte de l'accès aux applications et aux services
- Exigences réglementaires ou de sécurité qui imposent une gestion organisationnelle de l'authentification
Lorsque les utilisateurs avec des Federated ID se connectent aux applications Adobe, ils sont redirigés vers votre IdP, s'authentifient là-bas et sont renvoyés vers Adobe avec un jeton sécurisé confirmant leur identité.
Approches d'intégration SSO
Adobe Admin Console prend en charge trois chemins d'intégration principaux, chacun adapté à différents environnements d'infrastructure.
L'intégration Azure AD est l'approche recommandée pour les organisations qui utilisent la plateforme d'identité cloud de Microsoft.Le connecteur Azure AD simplifie la configuration et automatise la synchronisation des utilisateurs entre Azure AD et Admin Console, réduisant la charge administrative continue.
L'intégration IdP basée sur SAML offre une flexibilité pour les organisations qui utilisent des fournisseurs d'identité autres qu'Azure AD ou Google.Tout IdP conforme à SAML 2.0, y compris Okta, Ping Identity, Shibboleth ou AD FS, peut se fédérer avec Adobe via ce chemin.Vous configurez l'intégration en échangeant les métadonnées SAML entre votre IdP et Admin Console.
L'intégration Google Workspace reflète l'approche Azure AD pour les organisations standardisées sur l'infrastructure d'identité de Google.Comme Azure AD, le connecteur Google prend en charge la configuration SSO et la synchronisation continue des utilisateurs.
Chaque intégration nécessite de créer d'abord un répertoire dans Admin Console (Paramètres > Identity > Répertoires), de revendiquer et vérifier vos domaines e-mail, puis de configurer la connexion à votre IdP.Les étapes de configuration spécifiques varient selon le fournisseur, mais le modèle conceptuel reste cohérent : Adobe délègue l'authentification à votre IdP tout en conservant les enregistrements d'utilisateurs et de droits dans Admin Console.
Infrastructure d'identité post-configuration
Une fois SSO opérationnel, la gestion continue des identités se concentre sur les répertoires, les domaines et les approbations de répertoires.
Les Répertoires servent de conteneurs pour la configuration SSO et les utilisateurs.Chaque répertoire se connecte à une configuration IdP unique, bien que vous puissiez créer plusieurs répertoires si votre organisation utilise plusieurs fournisseurs d'identité ou doit segmenter les politiques d'authentification par unité métier.
Les Domaines déterminent quels utilisateurs s'authentifient via quel répertoire.Lorsque vous liez un domaine—tel que example.com—à un répertoire, tout utilisateur avec une adresse e-mail de ce domaine est dirigé vers l'IdP de ce répertoire pour l'authentification.La gestion des domaines inclut également la gestion des approbations de répertoires lorsque plusieurs organisations Adobe revendiquent le même domaine.
Modifier les fournisseurs d'identité nécessite une coordination pour éviter de perturber l'accès des utilisateurs.Admin Console prend en charge la migration des fournisseurs d'authentification en vous permettant de configurer un nouveau répertoire, de déplacer des domaines et de faire la transition des utilisateurs entre répertoires.Vous pouvez également déplacer des domaines entre répertoires ou supprimer les utilisateurs de répertoires hérités à mesure que votre infrastructure évolue.
Comprendre ces concepts de gestion vous aide à maintenir une authentification stable à mesure que les besoins organisationnels évoluent, que cela implique de consolider plusieurs IdP, de migrer d'un fournisseur à un autre, ou de restructurer la façon dont les unités métier correspondent aux répertoires.