設定 Microsoft AD FS 以使用 Adobe SSO

上次更新時間 2026年8月14日

使用 SAML 整合在您的 AD FS 伺服器與 Adobe Admin Console 之間啟用單一登入。

請依照文章中所說明的步驟,使用 Microsoft Active Directory Federation Services (AD FS) 設定聯合驗證。使用者透過您的 AD FS 伺服器,使用公司認證登入 Adobe 應用程式。支援 AD FS 版本 2.0 和 3.0。若要修改現有的 SSO 設定,請在 Admin Console 中進行變更後,重複程序中的所有步驟。

在設定 AD FS 整合之前,請確定您具有:

  • 已安裝並更新 AD FS 的 Microsoft Windows Server
  • 可透過 HTTPS 從使用者工作站存取的伺服器
  • 已從 AD FS 伺服器取得安全性憑證
  • 為 macOS 存取啟用 TLS 1.2 和前向保密
  • 已為所有 Active Directory 帳戶設定電子郵件地址
  • 在 Adobe Admin Console 中指派的系統管理員角色

建立聯合 ID 目錄

登入 Admin Console 並導覽至「設定」>「身分識別」。

選取「建立目錄」並選擇「聯合 ID」作為身分識別類型。

輸入目錄名稱,並選取「其他 SAML 提供者」作為身分識別提供者。

選取「下載中繼資料檔案」並將 Adobe 中繼資料檔案儲存至您的本機系統。

讓「建立目錄」精靈保持開啟。您稍後會回來上傳 IdP 中繼資料檔案。

設定 AD FS 伺服器

注意

在 Adobe Admin Console 中變更特定網域的值後,重複所有後續步驟。

開啟 AD FS 管理應用程式並導覽至「AD FS」>「信任關係」>「信賴憑證者信任」。

選取「新增信賴憑證者信任」以啟動精靈。

選取「開始」,選擇「從檔案匯入信賴憑證者的資料」,然後瀏覽至您下載的 Adobe 中繼資料檔案。

輸入信賴憑證者信任的名稱,並視需要新增備註,然後選取 下一步

選擇是否需要多重要素驗證,然後選取下一步

確認所有使用者都可以透過 AD FS 登入,然後選取下一步

檢閱您的設定並選取下一步

保持勾選開啟編輯宣告規則對話框,然後選取關閉

設定宣告規則

備註

使用電子郵件作為宣告規則的主要識別碼。 我們不建議將使用者主體名稱 (UPN) 對應到電子郵件欄位。 UPN 經常與實際的電子郵件不同,這可能會中斷通知和 Creative Cloud 中的資產共用。

編輯宣告規則對話框中,選取新增規則

選擇以宣告形式傳送 LDAP 屬性作為模板,然後選取下一步

輸入宣告規則名稱,並選取Active Directory作為屬性存放區。

將 LDAP 屬性E-Mail-Addresses對應到傳出宣告類型E-Mail Address,然後選取完成

再次選取新增規則,並選擇轉換傳入宣告

將傳入宣告類型設定為E-Mail Address,傳出宣告類型設定為Name ID,傳出名稱 ID 格式設定為Email

選取傳遞所有宣告值,然後選擇完成

再次選取新增規則,並選擇使用自訂規則傳送宣告

在自訂規則欄位中輸入以下規則:c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

選取完成,然後選取確定以關閉「編輯宣告規則」對話框。

備註

宣告規則必須依照顯示的順序出現。 電子郵件是建議的主要識別碼。 您可以使用使用者主體名稱 (UPN) 作為 LDAP 屬性,但 UPN 經常與電子郵件不同,這可能會導致通知和資產共用出現問題。

設定時間誤差容許度

在 AD FS 管理應用程式中,選取AD FS > 服務

以滑鼠右鍵按一下AD FS,然後選取編輯同盟服務屬性

將時間偏移值設定為 2 分鐘,避免系統時鐘略有差異時的連線問題。

選取確定以儲存變更。

下載 AD FS 中繼資料檔案

在 AD FS Management 應用程式中,導覽至 AD FS > 服務 > 端點

找到 Federation Metadata 端點,並複製其 URL 路徑。

開啟網頁瀏覽器,並導覽至 https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml。將 your-adfs-hostname 取代為您實際的 AD FS 伺服器主機名稱。

如果出現提示,請接受任何安全性警告,然後將 XML 檔案儲存至您的本機系統。

秘訣

若要在 Windows 上找到您的 AD FS 主機名稱,請以系統管理員身分開啟 Windows PowerShell,輸入 Get-AdfsProperties,按一下 Enter,然後找到主機名稱值。

上傳 IdP 中繼資料檔案

返回 Adobe Admin Console 建立目錄精靈。

在「新增 SAML 設定檔」畫面中,選取 上傳中繼資料檔案

瀏覽至 AD FS 中繼資料 XML 檔案,並選取 開啟

選取 下一步 並視需要設定 自動帳戶建立 設定。

選取 完成 以完成目錄建立。