單一登入常見問題

上次更新時間 2024年12月16日

計劃

Adobe 提供下列身分類型:

  • Enterprise ID :組織建立並擁有帳戶。 這些帳戶是在申請的網域上建立的。 Adobe 管理憑證並處理登入。
  • Federated ID:組織建立並擁有帳戶、透過聯盟與企業目錄連結,而企業公司或學校則管理認證並透過單一登入處理登入程序。
  • Adobe ID:使用者建立並擁有帳戶。 Adobe 管理憑證並處理登入。 視儲存模型而定,使用者或組織擁有帳戶和資產。

是的,您可以有混合的 Enterprise ID、Federated ID 和 Adobe ID,但是不能在同一個已申請的網域中使用。

Enterprise ID 和 Federated ID 在網域層級互斥, 所以只能選擇其中一個。 您可以將 Adobe ID 搭配 Federated ID 或 Enterprise ID 使用。

例如,如果企業只申請一個網域,則 IT 管理員可以選擇 Enterprise ID 或 Federated ID。 如果組織在企業內申請多個網域,IT 管理員可以將一個網域搭配 Adobe ID 和 Enterprise ID 使用,並將另一個網域搭配 Adobe ID 和 Federated ID 使用,依此類推。 這表示對每個網域而言,您都可以連同 Adobe ID 擁有 Enterprise ID 或 Federated ID。

使用 Federated ID 管理 Adobe 授權不但更快速,而且更輕鬆且安全。

  • IT 管理員會控制驗證與使用者週期。
  • 當您從企業目錄中移除使用者時,該使用者將不再擁有存取桌面應用程式、服務或行動應用程式的權限。
  • Federated ID 允許組織利用已經配置好的使用者身分管理系統。
  • 因為您的使用者會使用組織的標準身分識別系統,所以 IT 無須管理個別的密碼管理程序。

當使用者登入時,系統會將他們重新導向組織標準且熟悉的單一登入體驗。

可以。 您可以從 Enterprise ID 切換至使用同一個網域的 Federated ID。 如需詳細資訊,請參閱如何「在不同目錄中移動網域」。

是的,您可以使用與 SAML 2.0 相容的身分提供者,將企業目錄及其登入和驗證基礎結構聯合 Adobe 一起使用。

不需要。 當網域是為了 Federated ID 而申請時,現有的 Adobe ID (使用該網域中的電子郵件地址) 不會有任何變更。 Admin Console 中現有的 Adobe ID 則會保留。

Adobe 採用安全且廣泛接受的業界標準安全宣告標記語言 (SAML),這表示 SSO 的實施可以輕鬆與任何支援 SAML 2.0 的身分提供者整合。

備註

#如果您的身分提供者是 Microsft Azure AD 或 Google,則可以略過 SAML 方法並透過 Adobe Admin Console 分別使用 Azure AD ConnectorGoogle 聯盟 SSO 來設定 SSO。 這些設定是使用 Adobe Admin Console 建立及管理的,並且會使用同步機制來管理使用者身分和權益。

可以,只要遵循 SAML 2.0 通訊協定即可。

是的,身分提供者必須與 SAML 2.0 相容。

您的 SAML 身分提供者至少必須具備以下條件:

  1. IDP 憑證
  2. IDP 登入 URL
  3. IDP 繫結:HTTP-POST 或 HTTP-Redirect
  4. IDP 的聲明消費者服務 URL,而這也必須能夠接受 SAML 要求和傳遞狀態。

如果還有其他疑問,請洽詢您的身分提供者。

操作

不可以,您無法使用 Adobe Admin Console 重設 Federated ID 的密碼。 Adobe 不會儲存使用者認證。 請使用您的身分提供者來管理使用者。

常見問題:目錄設定

搜尋您對後述問題的答案:將目錄遷移至新驗證提供者以及更新不建議使用的 SAML 設定。

開始之前,請確保您符合存取權要求,以依照移轉至不同身分識別提供者的程序進行操作。另外,請注意下列幾點,以確保組織目錄可以無縫地遷移:

  • 管理員必須在其 IdP 設定中建立新的 SAML 應用程式來進行設定。如果他們編輯現有的應用程式,將會覆寫任何現行設定、造成停機時間,並使在 Adobe Admin Console 中切換可用 IdP 的功能失效。
  • 管理員必須確保所有必要的使用者都已指派給新建立的 SAML 應用程式或可以使用該應用程式。
  • 管理員必須確保其 IdP 中新驗證設定檔的使用者名稱格式與使用者登入時現有設定檔所使用的格式相符。管理員可以使用驗證描述檔內提供的測試功能進行驗證。 此測試連結可以複製到剪貼簿並與其他人共用,以便從他們的機器進行驗證。
  • 管理員應使用目錄中的 2 至 3 個活躍帳戶,在啟用之前測試新增的 IdP。

這些功能沒有錯誤紀錄檔。 但是,有測試工作流程功能,可以讓管理員在啟用之前驗證相關錯誤。 需要考慮的限制包括:

  • 一個目錄最多可以具有兩個驗證描述檔,並且兩個描述檔應分別用於不同的驗證類型。 這表示,Microsoft Azure AD (使用 Open ID Connect) 可以與其他 SAML 提供者一起使用,但是 Google (其本身使用 SAML) 不能與同一目錄中的其他 SAML 提供者一起使用。 
  • 這個功能不允許管理員透過遷移自己的身份提供者的方式來啟用目錄同步功能 (Azure AD Connector 和 Google Connector)。 儘管以自己的 IdP 遷移至 Microsoft Azure 或 Google 的客戶可以使用其他形式的使用者管理策略。 若要了解更多資訊,請參閱 Adobe Admin Console 使用者