Microsoft AD FS konfigurálása Adobe SSO-hoz

Utoljára frissítve: 2026. aug. 20.

SAML-integráció használata az egyszeri bejelentkezés engedélyezéséhez az AD FS kiszolgáló és az Adobe Admin Console között.

Kövesse a cikkben vázolt lépéseket a Microsoft Active Directory Federation Services (AD FS) szolgáltatással történő összevont hitelesítés beállításához.A felhasználók vállalati hitelesítő adataikkal jelentkeznek be az Adobe alkalmazásokba az AD FS kiszolgálón keresztül.Támogatott az AD FS 2.0 és 3.0 verziója.Meglévő SSO konfiguráció módosításához ismételje meg az eljárás összes lépését, miután módosításokat végzett az Admin Console-ban.

Az AD FS integráció konfigurálása előtt győződjön meg arról, hogy rendelkezik a következőkkel:

  • Microsoft Windows Server telepített és frissített AD FS-sel
  • Kiszolgáló, amely HTTPS-en keresztül elérhető a felhasználói munkaállomásokról
  • Az AD FS kiszolgálóról megszerzett biztonsági tanúsítvány
  • TLS 1.2 és forward secrecy engedélyezve macOS hozzáféréshez
  • E-mail címek konfigurálva minden Active Directory fiókhoz
  • Rendszergazda szerepkör hozzárendelve az Adobe Admin Console-ban

Federated ID könyvtár létrehozása

Jelentkezzen be az Admin Console-ba és navigáljon a Beállítások > Identitás menüponthoz.

Válassza a Könyvtár létrehozása lehetőséget és válassza az Federated ID identitástípust.

Adjon meg egy könyvtárnevet és válassza az Egyéb SAML szolgáltatók lehetőséget identitásszolgáltatóként.

Válassza a Metaadat fájl letöltése lehetőséget és mentse az Adobe metaadat fájlt a helyi rendszerére.

Hagyja nyitva a Könyvtár létrehozása varázslót.Később vissza fog térni az IdP metaadat fájl feltöltéséhez.

Konfigurálja az AD FS kiszolgálót

Figyelmeztetés

Ismételje meg az összes további lépést az Adobe Admin Console-ban egy adott domainhez tartozó értékek bármilyen módosítása után.

Nyissa meg az AD FS Management alkalmazást és navigáljon a AD FS > Trust Relationships > Relying Party Trusts menüponthoz.

Válassza a Add Relying Party Trust lehetőséget a varázsló elindításához.

Válassza a Start opciót, majd a Import data from a relying party from a file lehetőséget, és keresse meg a letöltött Adobe metaadatfájlt.

Adja meg a megbízható fél bizalmi kapcsolatának nevét, szükség esetén adjon hozzá jegyzeteket, majd válassza a Next lehetőséget.

Döntse el, hogy szükség van-e többtényezős hitelesítésre, majd válassza a Next lehetőséget.

Erősítse meg, hogy minden felhasználó bejelentkezhet AD FS-en keresztül, majd válassza a Next lehetőséget.

Tekintse át a beállításokat és válassza a Next lehetőséget.

Hagyja bejelölve az Open the Edit Claim Rules dialog jelölőnégyzetet és válassza a Close lehetőséget.

Igényszabályok konfigurálása

Jegyzet

Az e-mail címet használja elsődleges azonosítóként az igényszabályoknál. Nem javasoljuk a User Principal Name (UPN) hozzárendelését az e-mail mezőhöz. Az UPN-ek gyakran eltérnek a tényleges e-mail címektől, ami megszakíthatja az értesítéseket és a kellékmegosztást a Creative Cloudban.

Az Edit Claim Rules párbeszédpanelben válassza a Add Rule lehetőséget.

Válassza a Send LDAP attributes as Claims sablont és kattintson a Next gombra.

Adja meg az igényszabály nevét és válassza az Active Directory attribútumtárat.

Rendelje hozzá az E-Mail-Addresses LDAP attribútumot a E-Mail Address kimenő igénytípushoz, majd válassza a Finish lehetőséget.

Válassza újra a Add Rule lehetőséget, majd válassza a Transform an incoming claim opciót.

Állítsa be a bejövő igénytípust E-Mail Address-re, a kimenő igénytípust Name ID-re és a kimenő név ID formátumot Email-re.

Válassza a Pass through all claim values lehetőséget és kattintson a Finish gombra.

Válassza ismét a Add Rule lehetőséget, és válassza a Send Claims Using a Custom Rule opciót.

Írja be a következő szabályt az egyéni szabály mezőbe: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;", param = c.Value);{3}

Válassza a Finish lehetőséget, majd kattintson az OK gombra az Edit Claim Rules párbeszédpanel bezárásához.

Jegyzet

Az igényszabályoknak a megjelenített sorrendben kell szerepelniük. Az e-mail cím az ajánlott elsődleges azonosító. Használhatja a User Principal Name (UPN) nevet LDAP attribútumként, de az UPN gyakran eltér az e-mail címektől, ami problémákat okozhat az értesítéseknél és kellékmegosztásnál.

Időeltolódási tűréshatár beállítása

Az AD FS Management alkalmazásban válassza ki az AD FS > Service menüpontot.

Kattintson jobb gombbal az AD FS elemre, és válassza a Edit Federation Service Properties lehetőséget.

Az időeltolódási értéket állítsa 2 percre a kapcsolódási problémák elkerülése érdekében, amikor a rendszerórák kissé eltérnek.

A módosítás mentéséhez válassza az OK gombot.

AD FS metaadatfájl letöltése

Az AD FS felügyeleti alkalmazásban navigáljon az AD FS > Service > Endpoints menüpontra.

Keresse meg a Federation Metadata végpontot, és másolja ki az URL elérési útvonalát.

Nyisson meg egy webböngészőt, és lépjen a https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml címre.Cserélje ki a your-adfs-hostname részt az Ön tényleges AD FS szerverhostnevére.

Fogadja el a biztonsági figyelmeztetéseket, ha megjelennek, majd mentse az XML fájlt a helyi rendszerére.

Tipp

Az AD FS hostname megkereséséhez Windows alatt nyissa meg a Windows PowerShellt rendszergazdaként, írja be a Get-AdfsProperties parancsot, nyomja meg az Enter gombot, és keresse meg a Hostname értéket.

IdP metaadatfájl feltöltése

Térjen vissza az Adobe Admin Console könyvtár létrehozása varázslóhoz.

A SAML-profil hozzáadása képernyőn válassza a Upload Metadata File lehetőséget.

Tallózza ki az AD FS metaadat XML fájlt, és válassza a Open gombot.

Válassza a Tovább lehetőséget, és konfigurálja az automatikus fióklétrehozás beállításait, ha igényli.

Válassza a Kész lehetőséget a könyvtár létrehozásának befejezéséhez.