登入 Admin Console 並導覽至「設定」>「身分識別」。
使用 SAML 整合在您的 AD FS 伺服器與 Adobe Admin Console 之間啟用單一登入。
請依照文章中所說明的步驟,使用 Microsoft Active Directory Federation Services (AD FS) 設定聯合驗證。使用者透過您的 AD FS 伺服器,使用公司認證登入 Adobe 應用程式。支援 AD FS 版本 2.0 和 3.0。若要修改現有的 SSO 設定,請在 Admin Console 中進行變更後,重複程序中的所有步驟。
在設定 AD FS 整合之前,請確定您具有:
- 已安裝並更新 AD FS 的 Microsoft Windows Server
- 可透過 HTTPS 從使用者工作站存取的伺服器
- 已從 AD FS 伺服器取得安全性憑證
- 為 macOS 存取啟用 TLS 1.2 和前向保密
- 已為所有 Active Directory 帳戶設定電子郵件地址
- 在 Adobe Admin Console 中指派的系統管理員角色
建立聯合 ID 目錄
選取「建立目錄」並選擇「聯合 ID」作為身分識別類型。
輸入目錄名稱,並選取「其他 SAML 提供者」作為身分識別提供者。
選取「下載中繼資料檔案」並將 Adobe 中繼資料檔案儲存至您的本機系統。
讓「建立目錄」精靈保持開啟。您稍後會回來上傳 IdP 中繼資料檔案。
設定 AD FS 伺服器
在 Adobe Admin Console 中變更特定網域的值後,重複所有後續步驟。
開啟 AD FS 管理應用程式並導覽至「AD FS」>「信任關係」>「信賴憑證者信任」。
選取「新增信賴憑證者信任」以啟動精靈。
選取「開始」,選擇「從檔案匯入信賴憑證者的資料」,然後瀏覽至您下載的 Adobe 中繼資料檔案。
輸入信賴憑證者信任的名稱,並視需要新增備註,然後選取 下一步。
選擇是否需要多重要素驗證,然後選取下一步。
確認所有使用者都可以透過 AD FS 登入,然後選取下一步。
檢閱您的設定並選取下一步。
保持勾選開啟編輯宣告規則對話框,然後選取關閉。
設定宣告規則
使用電子郵件作為宣告規則的主要識別碼。 我們不建議將使用者主體名稱 (UPN) 對應到電子郵件欄位。 UPN 經常與實際的電子郵件不同,這可能會中斷通知和 Creative Cloud 中的資產共用。
在編輯宣告規則對話框中,選取新增規則。
選擇以宣告形式傳送 LDAP 屬性作為模板,然後選取下一步。
輸入宣告規則名稱,並選取Active Directory作為屬性存放區。
將 LDAP 屬性E-Mail-Addresses對應到傳出宣告類型E-Mail Address,然後選取完成。
再次選取新增規則,並選擇轉換傳入宣告。
將傳入宣告類型設定為E-Mail Address,傳出宣告類型設定為Name ID,傳出名稱 ID 格式設定為Email。
選取傳遞所有宣告值,然後選擇完成。
再次選取新增規則,並選擇使用自訂規則傳送宣告。
在自訂規則欄位中輸入以下規則:c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
選取完成,然後選取確定以關閉「編輯宣告規則」對話框。
宣告規則必須依照顯示的順序出現。 電子郵件是建議的主要識別碼。 您可以使用使用者主體名稱 (UPN) 作為 LDAP 屬性,但 UPN 經常與電子郵件不同,這可能會導致通知和資產共用出現問題。
設定時間誤差容許度
在 AD FS 管理應用程式中,選取AD FS > 服務。
以滑鼠右鍵按一下AD FS,然後選取編輯同盟服務屬性。
將時間偏移值設定為 2 分鐘,避免系統時鐘略有差異時的連線問題。
選取確定以儲存變更。
下載 AD FS 中繼資料檔案
在 AD FS Management 應用程式中,導覽至 AD FS > 服務 > 端點。
開啟網頁瀏覽器,並導覽至 https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml。將 your-adfs-hostname 取代為您實際的 AD FS 伺服器主機名稱。
如果出現提示,請接受任何安全性警告,然後將 XML 檔案儲存至您的本機系統。
若要在 Windows 上找到您的 AD FS 主機名稱,請以系統管理員身分開啟 Windows PowerShell,輸入 Get-AdfsProperties,按一下 Enter,然後找到主機名稱值。
上傳 IdP 中繼資料檔案
返回 Adobe Admin Console 建立目錄精靈。
在「新增 SAML 設定檔」畫面中,選取 上傳中繼資料檔案。
瀏覽至 AD FS 中繼資料 XML 檔案,並選取 開啟。
選取 下一步 並視需要設定 自動帳戶建立 設定。
選取 完成 以完成目錄建立。