Shibboleth IdP konfigurálása Adobe SSO használatához

Utoljára frissítve: 2024. dec. 16.

Áttekintés

Az Adobe Admin Console lehetővé teszi a rendszergazdák számára olyan tartományok konfigurálását, amelyeket a Federated ID segítségével egyszeri bejelentkezéshez (SSO) használnak. A tartomány ellenőrzése után a tartományt tartalmazó könyvtár úgy lesz konfigurálva, hogy a felhasználók bejelentkezhessenek a Creative Cloudba. A felhasználók az adott tartományon belüli e-mail címekkel jelentkezhetnek be identitásszolgáltató (IdP) segítségével. A folyamat vagy szoftverszolgáltatásként van biztosítva, amely a vállalati hálózaton belül fut és elérhető az internetről, vagy harmadik fél által üzemeltetett felhőszolgáltatásként, amely lehetővé teszi a felhasználói bejelentkezési adatok ellenőrzését biztonságos kommunikáció révén a SAML protokoll használatával.

Egy ilyen IdP a Shibboleth. A Shibboleth használatához szükség van egy olyan szerverre, amely elérhető az internetről és hozzáféréssel rendelkezik a vállalati hálózaton belüli könyvtárszolgáltatásokhoz. Ez a dokumentum leírja az Admin Console és a Shibboleth szerver konfigurálásának folyamatát annak érdekében, hogy be lehessen jelentkezni az Adobe Creative Cloud alkalmazásokba és a kapcsolódó webhelyekre egyszeri bejelentkezéssel.

Az IdP-hez való hozzáférés általában egy külön hálózat használatával valósul meg, amely specifikus szabályokkal van konfigurálva, hogy csak meghatározott típusú kommunikációt engedélyezzen a szerverek és a belső és külső hálózat között, amit DMZ-nek (demilitarizált zóna) neveznek. A szerver operációs rendszerének konfigurálása és az ilyen hálózat topológiája meghaladja ennek a dokumentumnak a hatókörét.

Előfeltételek

Mielőtt egy tartományt konfigurál Shibboleth IDP használatával az egyszeri bejelentkezéshez, a következő követelményeket kell teljesíteni:

  • A Shibboleth legújabb verziója telepítve és konfigurálva van.
  • Minden Active Directory fióknak, amely Creative Cloud nagyvállalatok számára fiókhoz lesz társítva, rendelkeznie kell az Active Directoryn belül felsorolt e-mail címmel.
Jegyzet

Az ebben a dokumentumban leírt Shibboleth IDP és Adobe SSO konfigurálásának lépései a 3-as verzióval lettek tesztelve.

Shibboleth konfigurálása

Mielőtt elkezdené, hozzon létre egy összevont azonosító könyvtárat, kiválasztva a Egyéb SAML szolgáltatók identitásszolgáltatóként való használatát. Másolja ki az ACS URL és Entitás azonosító értékeit az SAML profil hozzáadása képernyőről.

Másolja a letöltött metadata fájlt a következő helyre és nevezze át a fájlt adobe-sp-metadata.xml névre:

%{idp.home}/metadata/

Frissítse a fájlt annak biztosítása érdekében, hogy a helyes információk visszajussanak az Adobe-hoz.

Cserélje le a következő sorokat a fájlban:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Ezzel:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Továbbá cserélje ki:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Ezzel:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Szerkessze a metadata-providers.xml fájlt.

Frissítse a %{idp.home}/conf/metadata-providers.xml fájlt az adobe-sp-metadata.xml metaadat fájl helyével (29. sor alább), amelyet a fenti 1. lépésben hozott létre.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Példa fájl metaadat-szolgáltató.Használja ezt, ha helyi fájlból szeretné betölteni a metaadatokat.Ezt használhatja, ha vannak helyi SP-k, amelyek nem „egyesítettek&quot;, de szolgáltatást szeretne nyújtani nekik.Ha nem biztosít SignatureValidation szűrőt, akkor Ön felel azért, hogy a tartalom megbízható legyen.    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Shibboleth beállítások hibaelhárítása

Ha nem tud sikeresen bejelentkezni a adobe.com rendszerbe, ellenőrizze a következő Shibboleth konfigurációs fájlokat esetleges problémákért:

1. attribute-resolver.xml

Az attribútum szűrő fájl, amelyet a Shibboleth konfigurálása során frissített, meghatározza azokat az attribútumokat, amelyeket az Adobe szolgáltatónak kell biztosítania.Azonban ezeket az attribútumokat a megfelelő attribútumokra kell leképeznie, ahogyan azok a szervezete LDAP / Active Directory rendszerében meg vannak határozva.

Szerkessze az attribute-resolver.xml fájlt a következő helyen:

%{idp.home}/conf/attribute-resolver.xml

A következő attribútumok mindegyikéhez adja meg a forrásattribútum-azonosítót, ahogyan az a szervezeténél meg van határozva:

  • Keresztnév (1. sor alább)
  • Vezetéknév (7. sor alább)
  • E-mail (13. sor alább)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Frissítse a relying-party.xml fájlt a következő helyen az Adobe szolgáltató által megkövetelt saml-nameid formátum támogatásához:

%{idp.home}/conf/relying-party.xml

Frissítse a p:nameIDFormatPrecedence attribútumot (7. sor alább), hogy tartalmazza az emailAddress értéket.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Emellett az állítások titkosításának kikapcsolásához a DefaultRelyingParty szakaszban minden SAML2 típusnál:

Cserélje le:

encryptAssertions="conditional"

Erre:

encryptAssertions="never"

3. saml-nameid.xml

Frissítse a saml-nameid.xml fájlt a következő helyen:

%{idp.home}/conf/saml-nameid.xml

Frissítse a p:attributeSourceIds attribútumot (3. sor alább) erre: "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

IdP metaadat fájl feltöltése az Adobe Admin Console-ba

A Shibboleth metaadat fájl frissítéséhez:

Térjen vissza az Adobe Admin Console-ba.

Töltse fel a Shibboleth metaadat fájlt az Add SAML profile képernyőre.

A Shibboleth konfigurálása után a metaadat fájl (idp-metadata.xml) elérhető a következő helyen az Ön Shibboleth szerverén:

<shibboleth>/metadata

Válassza a Kész lehetőséget.

Egyszeri bejelentkezés tesztelése

Ellenőrizze egy felhasználó hozzáférését, akit a saját identitáskezelő rendszerében és az Adobe Admin Console-ban is meghatározott, az Adobe webhelye vagy a Creative Cloud asztali alkalmazás használatával történő bejelentkezéssel.

Ha problémákba ütközik, tekintse meg a hibaelhárítási dokumentumunkat.

Ha segítségre van szüksége az egyszeri bejelentkezés konfigurálásához, lépjen az Adobe Admin Console > Támogatás menüpontra az Adobe Ügyfélszolgálat megkeresése érdekében.