Découvrez comment plusieurs entreprises peuvent partager l'accès à un domaine revendiqué unique grâce aux relations d'approbation de répertoire.
L'approbation de répertoire permet aux entreprises de partager l'accès au domaine sans dupliquer la propriété. Les services peuvent gérer leurs propres Admin Consoles tout en utilisant le même domaine pour l'authentification.
Propriété et approbation de répertoire
Adobe Admin Console n'autorise qu'une seule organisation à posséder un domaine, ce qui peut constituer un obstacle lorsque plusieurs services doivent utiliser le même domaine pour les ID fédérés.
L'approbation de répertoire permet aux propriétaires de domaine de partager l'accès avec d'autres entreprises. Une fois l'approbation accordée, les autres entreprises peuvent ajouter des utilisateurs au domaine, tandis que l'authentification reste sous la configuration d'identité du propriétaire. Les paramètres d'identité restent centralisés tandis que les services gèrent les utilisateurs de manière indépendante.
Relations de mandat de répertoire
L'approbation de répertoire relie un propriétaire de domaine à un ou plusieurs bénéficiaires de confiance.
Les propriétaires revendiquent le domaine et configurent l'identité à l'aide d'un Enterprise ID ou d'un Federated ID.
Les bénéficiaires de confiance demandent l'accès via le workflow standard d'ajout de domaine dans Paramètres > Identité. La demande inclut le nom de l'entreprise du mandataire de confiance et les informations de contact de l'administrateur, qu'Adobe partage avec l'entreprise propriétaire. Une fois approuvés, les bénéficiaires de confiance peuvent créer des comptes utilisateur sur le domaine partagé depuis leur Admin Console.
Les utilisateurs s'authentifient toujours via les paramètres d'identité du propriétaire, tandis que les mandataires de confiance attribuent des produits et gèrent les droits.
Gestion des relations d'approbation
Les entreprises mandataires de confiance et propriétaires maintiennent toutes deux le contrôle sur leur participation aux relations d'approbation. Les propriétaires révisent les demandes entrantes des mandataires de confiance dans l'onglet Demandes d'accès et peuvent approuver ou rejeter chaque demande individuellement ou en bloc. Si les circonstances changent, les propriétaires peuvent révoquer l'accès. Les bénéficiaires de confiance peuvent également retirer l'accès à un répertoire s'ils n'en ont plus besoin.
Pour une console non propriétaire sans approbation de répertoire, provisionnez d'abord le nouveau Federated ID dans la console propriétaire du répertoire, soit directement, soit via son processus de synchronisation ou de création automatique de compte.La console non propriétaire peut ensuite ajouter ou attribuer l'identité existante.
Révoquer l'approbation supprime les utilisateurs liés à ce répertoire de l'Admin Console du bénéficiaire de confiance. Les administrateurs bénéficiaires de confiance doivent supprimer ces utilisateurs et, si nécessaire, récupérer les ressources.
Considération de planification de domaine et de répertoire
Le placement de domaine est important car l'approbation d'une demande d'accès octroie à l'organisation mandataire l'accès à tous les domaines actuels et futurs de ce répertoire.
Pour migrer un domaine dans une relation d'approbation, suivez les étapes de migration standard. Ne révoquez pas l'approbation, car cela peut provoquer une perte de compte et perturber l'accès aux produits.
Approbation de répertoire et types d'identité utilisateur
Lorsqu'un mandataire ajoute des utilisateurs à un répertoire approuvé, ces utilisateurs suivent le type d'identité défini par le propriétaire, soit Enterprise ID soit Federated ID. Ils se connectent à l'aide de la méthode d'authentification du propriétaire.
Si un utilisateur reçoit des licences de produit (droits) à la fois du propriétaire et du fiduciaire, des profils distincts apparaissent.Ces profils maintiennent les ressources et les autorisations distinctes pour chaque organisation.
Chaque profil appartient à son organisation, garantissant une propriété claire et une récupération facile des ressources lorsque les utilisateurs partent.
Profils utilisateur multi-organisations et migration
Lorsqu'une organisation bénéficiaire migre son système d'identité, les utilisateurs doivent se connecter à nouveau.Les utilisateurs qui détiennent des droits des organisations propriétaire et mandataire peuvent rencontrer un sélecteur de profil au cours de ce processus, les invitant à sélectionner un profil Entreprise pour chaque organisation.
La séparation des profils garantit que les ressources créées sous un profil spécifique restent associées à l'organisation qui a accordé ces droits.Lorsqu'un utilisateur quitte une organisation, l'administrateur peut récupérer les ressources associées à ce profil.Les fichiers liés à d'autres profils restent accessibles grâce aux autres abonnements organisationnels de l'utilisateur.
Gestion des notifications de nouvel utilisateur
Les administrateurs système de l'organisation propriétaire reçoivent des notifications par e-mail lorsque les bénéficiaires ajoutent des utilisateurs au répertoire partagé. Ces notifications s'appliquent à tous les administrateurs et peuvent être désactivées dans la section Bénéficiaires sous Paramètres > Identité en désactivant le bouton Notification de nouvel utilisateur.