Questions fréquentes sur l’authentification unique (SSO)

Dernière mise à jour le 16 déc. 2024

Planification

Adobe propose les types d’identité suivants :

  • Enterprise ID : l’entreprise crée et détient un compte. Les comptes sont créés sur un domaine déposé. Adobe gère les identifiants et traite la connexion.
  • Federated ID : l’organisation crée et est propriétaire du compte, lie le compte avec l’annuaire d’entreprise par l’intermédiaire d’une fédération et l’entreprise ou l’école gère les informations d’identification et traite les connexions par le biais de l’authentification unique.
  • Adobe ID : l’utilisateur ou l’utilisatrice crée et détient le compte. Adobe gère les identifiants et traite la connexion. Selon le modèle de stockage, l’utilisateur ou l’organisation est propriétaire du compte et des actifs
    .

Oui, vous pouvez avoir une combinaison d’Adobe ID, d’Enterprise ID et de Federated ID, mais pas dans le même domaine déposé.

Les Enterprise ID et les Federated ID sont exclusifs au niveau du domaine. Par conséquent, vous ne pouvez choisir qu’un seul type d’identité. Vous pouvez utiliser les Adobe ID soit avec les Federated ID, soit avec les Enterprise ID.

Par exemple, si une entreprise dépose un seul domaine, l’administrateur informatique peut choisir les Enterprise ID ou les Federated ID. Si une organisation dépose plusieurs domaines au sein d’une entreprise, l’administrateur informatique peut utiliser un domaine avec des Adobe ID et des Enterprise ID et un autre domaine avec des Adobe ID et des Federated ID, etc. Cela signifie que, pour chaque domaine, vous pouvez avoir des Enterprise ID ou des Federated ID avec des Adobe ID.

La gestion de licences Adobe sous des Federated ID est plus rapide, plus simple et plus sécurisée.

  • Les administrateurs informatiques contrôlent l’authentification et le cycle de vie de l’utilisateur.
  • Lorsque vous supprimez un utilisateur de l’annuaire d’entreprise, il ne dispose plus des privilèges requis pour accéder aux applications pour ordinateur, aux services ou aux applications mobiles.
  • Les Federated ID permettent aux entreprises de tirer parti des systèmes de gestion des identités d’utilisateurs déjà en place.
  • Dans la mesure où les utilisateurs finaux utilisent le système de gestion des identités standard de l’entreprise, l’administrateur informatique n’a pas besoin de gérer un processus de gestion des mots de passe distinct.

Lors de la connexion, les utilisateurs finaux sont redirigés vers l’authentification unique standard - et dont ils ont l’habitude - de l’entreprise.

Oui. Vous pouvez passer d’Entreprise ID à des Federated ID en utilisant le même domaine. Pour plus de détails, consultez la section déplacer un domaine d’un répertoire à l’autre.

Oui, vous pouvez fédérer l’annuaire de votre entreprise et son infrastructure de connexion et d’authentification avec Adobe à l’aide de votre fournisseur d’identité compatible SAML 2.0.

Non. Lorsqu’un domaine est déposé pour des Federated ID, rien ne change pour ce qui concerne les Adobe ID existants avec des adresses de messagerie dans ce domaine. Les Adobe ID existants dans le portail Admin Console sont conservés.

Adobe utilise le langage SAML (Security Assertion Markup Language), standard sectoriel sécurisé et largement adopté, ce qui signifie que l'implémentation de l'authentification unique s'intègre facilement avec tout fournisseur d'identité qui prend en charge SAML 2.0.

Annotation

#Si votre fournisseur d’identité est Microsoft Azure AD ou Google, vous pouvez ignorer la méthode basée sur le protocole SAML et utiliser l’Azure AD Connector ou la méthode de fédération Google pour l’authentification unique pour configurer l’authentification unique avec le portail Adobe Admin Console. Ces configurations sont établies et gérées via le portail Adobe Admin Console et utilisent un mécanisme de synchronisation pour gérer les identités et les droits des utilisateurs.

Oui, tant qu'il suit le protocole SAML 2.0.

Oui, et le fournisseur d’identité doit être conforme au protocole SAML 2.0.

Le fournisseur d’identité SAML doit au moins avoir :

  1. Un certificat IDP
  2. Une URL de connexion IDP
  3. Une liaison IDP Post ou Redirection HTTP
  4. L’URL de l’ACS (Assertion Consumer Service) de l’IDP, qui doit pouvoir accepter des requêtes SAML et l’état de relais.

Si vous avez d’autres questions, consultez votre fournisseur d’identité.

Procédure à suivre

Non, vous ne pouvez pas réinitialiser les mots de passe des Federated ID à l’aide du portail Adobe Admin Console. Adobe ne stocke pas les informations d’identification des utilisateurs. Pour la gestion des utilisateurs, vous devez utiliser votre fournisseur d’identité.

Questions courantes : configuration du répertoire

Trouvez des réponses à vos questions concernant la migration des répertoires vers un nouveau fournisseur d’authentification et la mise à jour des configurations SAML obsolètes.

Avant de commencer, assurez-vous de respecter les exigences d'accès pour suivre la procédure de migration vers un autre fournisseur d'identité. Tenez également compte des points suivants pour garantir une migration fluide et sans erreur pour les répertoires de votre entreprise :

  • Les administrateurs doivent créer une nouvelle appli SAML dans la configuration de leur fournisseur d'identité pour la configurer. S'ils modifient l'appli existante, cela remplacera toute configuration Principal, causera des temps d'arrêt et annulera la possibilité de basculer entre les fournisseurs d'identité disponibles dans Adobe Admin Console.
  • Les administrateurs doivent s'assurer que tous les utilisateurs requis sont attribués à la nouvelle appli SAML créée ou peuvent l'utiliser.
  • Les administrateurs doivent s'assurer que le format du nom d'utilisateur pour le nouveau profil d'authentification dans leur fournisseur d'identité correspond au format utilisé par le profil existant pour la connexion utilisateur. Ils peuvent utiliser la fonction de test disponible sur le profil d’authentification pour le vérifier. Ce lien test peut être copié dans le presse-papiers et partagé avec d'autres personnes pour la validation depuis leurs machines.
  • Les administrateurs doivent tester le fournisseur d'identité nouvellement ajouté avant l'activation en utilisant 2 à 3 comptes actifs du répertoire.

Les journaux d’erreurs ne seront pas disponibles pour ces fonctionnalités. Cependant, le processus de test permet à l’administrateur de valider les erreurs pertinentes avant l’activation. Les limitations à prendre en compte sont les suivantes : 

  • Un répertoire peut avoir jusqu’à deux profils d’authentification, et les deux profils doivent être pour différents types d’authentification. Cela signifie que Microsoft Azure AD (qui utilise Open ID Connect) peut être utilisé avec d’autres fournisseurs SAML, mais Google (qui utilise lui-même SAML) ne peut pas être utilisé avec d’autres fournisseurs SAML dans le même répertoire. 
  • Cette fonctionnalité ne permet pas aux administrateurs de migrer leur fournisseur d’identité pour activer la fonctionnalité de synchronisation de répertoire (Azure AD Connector et Google Connector). Cependant, les clients qui migrent vers Microsoft Azure ou Google en tant qu’IdP puissent utiliser une autre forme de stratégie de gestion des utilisateurs. Pour en savoir plus, consultez la section Utilisateurs du portail Adobe Admin Console.