使用 SSO 設定身分識別

上次更新時間 2026年8月14日

設定 Federated ID 帳戶,透過與您的身分識別提供者進行單一登入整合來驗證使用者。

單一登入 (SSO) 可讓您的使用者使用與其他組織應用程式相同的認證來存取 Adobe 產品。使用者不必管理獨立的 Adobe 密碼,而是透過組織現有的身分識別提供者 (IdP) 進行驗證,簡化存取並加強安全性。

為 Adobe 產品設定 SSO 需要設定 Federated ID 帳戶,透過聯合機制將您的企業目錄連結至 Adobe。此整合可讓您的組織控制驗證,而 Adobe 則繼續託管身分識別記錄。

Federated ID 在 SSO 中的角色

Federated ID 是唯一支援 Adobe 產品 SSO 的身分識別類型。與 Adobe ID (使用者管理) 或 Enterprise ID (Adobe 驗證) 不同,Federated ID 使用 SAML 2.0 通訊協定將所有驗證要求路由至您組織的身分識別提供者。

此架構的價值在於:

  • 基於 Active Directory 或 Azure AD 的企業目錄佈建
  • 集中控制驗證原則,包括多重要素驗證需求
  • 嚴格管理應用程式和服務存取權
  • 要求組織驗證管理的法規或安全需求

當具有聯合 ID 的使用者登入 Adobe 應用程式時,他們會被重新導向至您的 IdP 進行驗證,然後帶著確認其身分識別的安全權杖傳回 Adobe。

SSO 整合方式

Adobe Admin Console 支援三種主要的整合路徑,每種都適合不同的基礎架構環境。

Azure AD 整合是使用 Microsoft 雲端身分識別平台之組織的建議方式。Azure AD 連接器可簡化設定並自動化 Azure AD 與 Admin Console 之間的使用者同步,減少持續的管理負擔。

基於 SAML 的 IdP 整合為使用 Azure AD 或 Google 以外身分識別提供者的組織提供彈性。任何符合 SAML 2.0 的 IdP,包括 Okta、Ping Identity、Shibboleth 或 AD FS,都可以透過此路徑與 Adobe 建立聯合。您可以透過在 IdP 與 Admin Console 之間交換 SAML 中繼資料來設定整合。

Google Workspace 整合為標準化採用 Google 身分識別基礎架構的組織,採用與 Azure AD 相同的方式。與 Azure AD 一樣,Google 連接器支援 SSO 設定和持續的使用者同步。

每個整合都需要您先在 Admin Console (設定 > Identity > 目錄) 中建立目錄、聲明和驗證您的電子郵件網域,然後設定與您 IdP 的連接。具體的設定步驟因提供者而異,但概念模型保持一致:Adobe 將驗證委託給您的 IdP,同時在 Admin Console 中維護使用者和權限記錄。

設定後身分識別基礎架構

一旦 SSO 開始運作,持續的身份管理將以目錄、網域和目錄信任為中心。

目錄作為 SSO 設定和使用者的容器。每個目錄連接到單一 IdP 設定,但如果您的組織使用多個身份提供者或需要按業務單位區分身份驗證原則,您可以建立多個目錄。

網域決定哪些使用者透過哪個目錄進行身份驗證。當您將網域(例如 example.com)連結到目錄時,任何擁有該網域電子郵件的使用者都會被路由到該目錄的 IdP 進行身份驗證。網域管理也包括當多個 Adobe 組織聲明同一個網域時,管理目錄信任關係。

變更身份提供者需要協調以避免中斷使用者存取權。Admin Console 支援遷移身份驗證提供者,允許您設定新目錄、移動網域,並在目錄之間轉移使用者。隨著基礎架構的發展,您還可以跨目錄移動網域移除舊版目錄使用者

了解這些管理概念有助於您在組織需求變更時維持穩定的身份驗證,無論是合併多個 IdP、從一個供應商遷移到另一個,還是重組業務單位如何對應到目錄。