Découvrez comment plusieurs organisations peuvent partager l'accès à un seul domaine revendiqué par le biais de relations d'approbation de répertoire.
L'approbation de répertoire permet aux organisations de partager l'accès au domaine sans dupliquer la propriété. Les services peuvent gérer leurs propres consoles d'administration tout en utilisant le même domaine pour l'authentification.
Propriété et approbation de répertoire
Adobe Admin Console ne permet qu'à une seule organisation de posséder un domaine, ce qui peut constituer un obstacle lorsque plusieurs départements doivent utiliser le même domaine pour les ID fédérés.
L'approbation de répertoire permet aux propriétaires de domaine de partager l'accès avec d'autres organisations. Une fois la confiance accordée, les autres organisations peuvent ajouter des utilisateurs au domaine, tandis que l'authentification reste sous la configuration d'identité du propriétaire.Les paramètres d'identité restent centralisés tandis que les départements gèrent les utilisateurs de manière indépendante.
Relations d'approbation de répertoire
L'approbation de répertoire lie un propriétaire de domaine à un ou plusieurs bénéficiaires de l'approbation.
Les propriétaires revendiquent le domaine et définissent l'identité à l'aide d'un Enterprise ID ou d'un Federated ID.
Les bénéficiaires de l'approbation demandent l'accès via le processus standard d'ajout de domaine dans Paramètres > Identité. La demande inclut le nom de l'organisation du bénéficiaire de l'approbation et les informations de contact de l'administrateur, qu'Adobe partage avec l'organisation propriétaire. Une fois approuvés, les bénéficiaires de l'approbation peuvent créer des comptes utilisateur sur le domaine partagé depuis leur Admin Console.
Les utilisateurs s'authentifient toujours via les paramètres d'identité du propriétaire, tandis que les bénéficiaires de l'approbation attribuent les produits et gèrent les droits.
Gestion des relations d'approbation
Les organisations bénéficiaires de l'approbation et propriétaires maintiennent toutes deux le contrôle sur leur participation aux relations d'approbation. Les propriétaires examinent les demandes entrantes des bénéficiaires de l'approbation dans l'onglet Demandes d'accès et peuvent approuver ou rejeter chaque demande individuellement ou en bloc. Si les circonstances changent, les propriétaires peuvent révoquer l'accès. Les administrateurs peuvent également retirer l'accès à un répertoire s'ils n'en ont plus besoin.
La révocation de l'approbation supprime les utilisateurs liés à ce répertoire de l'Admin Console du bénéficiaire de l'approbation. Les administrateurs bénéficiaires de l'approbation doivent supprimer ces utilisateurs et, si nécessaire, récupérer les ressources.
Considérations relatives à la planification des domaines et des répertoires
Le placement de domaine est important car l'approbation d'une demande d'accès octroie à l'organisation bénéficiaire l'accès à tous les domaines actuels et futurs de ce répertoire.
Pour migrer un domaine dans une relation d'approbation, suivez les étapes de migration standard. Ne révoquez pas l'approbation, car cela peut entraîner une perte de compte et perturber l'accès aux produits.
Approbation de répertoire et types d'identité utilisateur
Lorsqu'un bénéficiaire ajoute des utilisateurs à un répertoire de confiance, ces utilisateurs suivent le type d'identité défini par le propriétaire, soit Enterprise ID soit Federated ID.Ils se connectent en utilisant la méthode d'authentification du propriétaire.
Si un utilisateur reçoit des licences de produit (droits d'utilisation) à la fois du propriétaire et du bénéficiaire, des profils séparés apparaissent.Ces profils maintiennent les ressources et les autorisations distinctes pour chaque organisation.
Chaque profil appartient à son organisation, garantissant une propriété claire et une récupération facile des ressources lorsque les utilisateurs partent.
Profils utilisateur multi-organisation et migration
Lorsqu'une organisation bénéficiaire migre son système d'identité, les utilisateurs doivent se connecter à nouveau.Les utilisateurs qui détiennent des droits d'utilisation des organisations propriétaire et bénéficiaire peuvent rencontrer un sélecteur de profil au cours de ce processus, les invitant à sélectionner un profil métier pour chaque organisation.
La séparation des profils garantit que les ressources créées sous un profil spécifique restent avec l'organisation qui a accordé ces droits d'utilisation. Lorsqu'un utilisateur quitte une organisation, l'administrateur peut récupérer les ressources associées à ce profil. Les ressources liées à d'autres profils restent accessibles via les autres abonnements organisationnels de l'utilisateur.
Gestion des notifications de nouvel utilisateur
Les administrateurs système de l'organisation propriétaire reçoivent des notifications par e-mail lorsque les bénéficiaires ajoutent des utilisateurs au répertoire partagé.Ces notifications s'appliquent à tous les administrateurs et peuvent être désactivées dans la section Bénéficiaires sous Paramètres > Identité en désactivant le bouton bascule notification de nouvel utilisateur.