Másolja a letöltött metadata fájlt a következő helyre és nevezze át a fájlt adobe-sp-metadata.xml névre:
%{idp.home}/metadata/
Az Adobe Admin Console lehetővé teszi a rendszergazdák számára olyan tartományok konfigurálását, amelyeket a Federated ID segítségével egyszeri bejelentkezéshez (SSO) használnak. A tartomány ellenőrzése után a tartományt tartalmazó könyvtár úgy lesz konfigurálva, hogy a felhasználók bejelentkezhessenek a Creative Cloudba. A felhasználók az adott tartományon belüli e-mail címekkel jelentkezhetnek be identitásszolgáltató (IdP) segítségével. A folyamat vagy szoftverszolgáltatásként van biztosítva, amely a vállalati hálózaton belül fut és elérhető az internetről, vagy harmadik fél által üzemeltetett felhőszolgáltatásként, amely lehetővé teszi a felhasználói bejelentkezési adatok ellenőrzését biztonságos kommunikáció révén a SAML protokoll használatával.
Egy ilyen IdP a Shibboleth. A Shibboleth használatához szükség van egy olyan szerverre, amely elérhető az internetről és hozzáféréssel rendelkezik a vállalati hálózaton belüli könyvtárszolgáltatásokhoz. Ez a dokumentum leírja az Admin Console és a Shibboleth szerver konfigurálásának folyamatát annak érdekében, hogy be lehessen jelentkezni az Adobe Creative Cloud alkalmazásokba és a kapcsolódó webhelyekre egyszeri bejelentkezéssel.
Az IdP-hez való hozzáférés általában egy külön hálózat használatával valósul meg, amely specifikus szabályokkal van konfigurálva, hogy csak meghatározott típusú kommunikációt engedélyezzen a szerverek és a belső és külső hálózat között, amit DMZ-nek (demilitarizált zóna) neveznek. A szerver operációs rendszerének konfigurálása és az ilyen hálózat topológiája meghaladja ennek a dokumentumnak a hatókörét.
Mielőtt egy tartományt konfigurál Shibboleth IDP használatával az egyszeri bejelentkezéshez, a következő követelményeket kell teljesíteni:
Az ebben a dokumentumban leírt Shibboleth IDP és Adobe SSO konfigurálásának lépései a 3-as verzióval lettek tesztelve.
Másolja a letöltött metadata fájlt a következő helyre és nevezze át a fájlt adobe-sp-metadata.xml névre:
%{idp.home}/metadata/
Frissítse a fájlt annak biztosítása érdekében, hogy a helyes információk visszajussanak az Adobe-hoz.
Cserélje le a következő sorokat a fájlban:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Ezzel:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Továbbá cserélje ki:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Ezzel:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Szerkessze a metadata-providers.xml fájlt.
Frissítse a %{idp.home}/conf/metadata-providers.xml fájlt az adobe-sp-metadata.xml metaadat fájl helyével (29. sor alább), amelyet a fenti 1. lépésben hozott létre.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Példa fájl metaadat-szolgáltató.Használja ezt, ha helyi fájlból szeretné betölteni a metaadatokat.Ezt használhatja, ha vannak helyi SP-k, amelyek nem „egyesítettek", de szolgáltatást szeretne nyújtani nekik.Ha nem biztosít SignatureValidation szűrőt, akkor Ön felel azért, hogy a tartalom megbízható legyen. -->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Ha nem tud sikeresen bejelentkezni a adobe.com rendszerbe, ellenőrizze a következő Shibboleth konfigurációs fájlokat esetleges problémákért:
Az attribútum szűrő fájl, amelyet a Shibboleth konfigurálása során frissített, meghatározza azokat az attribútumokat, amelyeket az Adobe szolgáltatónak kell biztosítania.Azonban ezeket az attribútumokat a megfelelő attribútumokra kell leképeznie, ahogyan azok a szervezete LDAP / Active Directory rendszerében meg vannak határozva.
Szerkessze az attribute-resolver.xml fájlt a következő helyen:
%{idp.home}/conf/attribute-resolver.xml
A következő attribútumok mindegyikéhez adja meg a forrásattribútum-azonosítót, ahogyan az a szervezeténél meg van határozva:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Frissítse a relying-party.xml fájlt a következő helyen az Adobe szolgáltató által megkövetelt saml-nameid formátum támogatásához:
%{idp.home}/conf/relying-party.xml
Frissítse a p:nameIDFormatPrecedence attribútumot (7. sor alább), hogy tartalmazza az emailAddress értéket.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Emellett az állítások titkosításának kikapcsolásához a DefaultRelyingParty szakaszban minden SAML2 típusnál:
Cserélje le:
encryptAssertions="conditional"
Erre:
encryptAssertions="never"
Frissítse a saml-nameid.xml fájlt a következő helyen:
%{idp.home}/conf/saml-nameid.xml
Frissítse a p:attributeSourceIds attribútumot (3. sor alább) erre: "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
A Shibboleth metaadat fájl frissítéséhez:
Térjen vissza az Adobe Admin Console-ba.
Töltse fel a Shibboleth metaadat fájlt az Add SAML profile képernyőre.
A Shibboleth konfigurálása után a metaadat fájl (idp-metadata.xml) elérhető a következő helyen az Ön Shibboleth szerverén:
<shibboleth>/metadata
Válassza a Kész lehetőséget.
Tudja meg, hogyan hozhat létre könyvtárakat az Admin Console-ban.
Ellenőrizze egy felhasználó hozzáférését, akit a saját identitáskezelő rendszerében és az Adobe Admin Console-ban is meghatározott, az Adobe webhelye vagy a Creative Cloud asztali alkalmazás használatával történő bejelentkezéssel.
Ha problémákba ütközik, tekintse meg a hibaelhárítási dokumentumunkat.
Ha segítségre van szüksége az egyszeri bejelentkezés konfigurálásához, lépjen az Adobe Admin Console > Támogatás menüpontra az Adobe Ügyfélszolgálat megkeresése érdekében.