Konfigurálja a Federated ID fiókokat a felhasználók hitelesítéséhez Single Sign-On integráción keresztül az identitásszolgáltatóval.
A Single Sign-On (SSO) lehetővé teszi a felhasználók számára, hogy ugyanazokkal a hitelesítő adatokkal férjenek hozzá az Adobe termékekhez, amelyeket más szervezeti alkalmazásokhoz használnak.Ahelyett, hogy külön Adobe jelszavakat kezelnének, a felhasználók a szervezet meglévő identitásszolgáltatóján (IdP) keresztül hitelesítenek, egyszerűsítve a hozzáférést és megerősítve a biztonságot.
Az SSO beállítása az Adobe termékekhez Federated ID fiókok konfigurálását igényli, amelyek összekapcsolják a nagyvállalati könyvtárat az Adobe-val federáción keresztül.Ez az integráció lehetővé teszi a szervezet számára a hitelesítés feletti kontrollt, miközben az Adobe továbbra is tárolja az identitásrekordokat.
Federated ID szerepe az SSO-ban
A Federated ID az egyetlen identitástípus, amely támogatja az SSO-t az Adobe termékekkel.Az Adobe ID-val (felhasználó által kezelt) vagy Enterprise ID-val (Adobe által hitelesített) ellentétben a Federated ID minden hitelesítési kérelmet a szervezet identitásszolgáltatóján keresztül irányít a SAML 2.0 protokoll használatával.
Ez az architektúra hasznos a következőkre:
- Nagyvállalati címtár-kiépítés Active Directory vagy Azure AD alapján
- Központosított ellenőrzés a hitelesítési irányelvek felett, beleértve a többfaktoros hitelesítési követelményeket
- Szigorú irányítás az alkalmazásokhoz és szolgáltatásokhoz való hozzáférés felett
- Szabályozási vagy biztonsági követelmények, amelyek szervezeti hitelesítéskezelést köteleznek meg
Amikor a Federated ID-val rendelkező felhasználók bejelentkeznek az Adobe alkalmazásokba, átirányításra kerülnek az IdP-hez, ott hitelesítik őket, majd visszaküldik őket az Adobe-hoz egy biztonságos tokennel, amely megerősíti identitásukat.
SSO integrációs megközelítések
Az Adobe Admin Console három elsődleges integrációs útvonalat támogat, amelyek mindegyike különböző infrastruktúra-környezetekhez alkalmas.
Azure AD integráció a javasolt megközelítés azoknak a szervezeteknek, amelyek a Microsoft felhőalapú identitásplatformját használják.Az Azure AD összekötő egyszerűsíti a konfigurációt és automatizálja a felhasználó-szinkronizációt az Azure AD és az Admin Console között, csökkentve a folyamatos adminisztratív terhelést.
SAML-alapú IdP integráció rugalmasságot biztosít azoknak a szervezeteknek, amelyek az Azure AD-től vagy Google-től eltérő identitásszolgáltatókat használnak.Bármely SAML 2.0-kompatibilis IdP, beleértve az Oktát, a Ping Identityt, a Shibbolethet vagy az AD FS-t, összekapcsolható az Adobe-val ezen az útvonalon keresztül.Az integrációt úgy konfigurálja, hogy SAML metaadatokat cserél az IdP és az Admin Console között.
Google Workspace integráció az Azure AD megközelítést tükrözi azoknak a szervezeteknek, amelyek a Google identitás-infrastruktúrájára szabványosítottak.A Microsoft Azure AD-hez hasonlóan a Google-összekötő támogatja az SSO-beállítást és a folyamatos felhasználószinkronizálást is.
Mindegyik integráció megköveteli, hogy először hozzon létre egy könyvtárat a Admin Console rendszerben (Beállítások > Identity > Könyvtárak), igényelje és ellenőrizze e-mail-tartományait, majd konfigurálja a kapcsolatot az IdP-jével.A konkrét konfigurációs lépések szolgáltatónként változnak, de a koncepcionális modell következetes marad: az Adobe delegálja a hitelesítést az IdP-jének, miközben fenntartja a felhasználói és jogosultsági rekordokat az Admin Console-ban.
Beállítás utáni identitásinfrastruktúra
Miután az SSO működőképes, a folyamatos identitáskezelés a könyvtárakra, tartományokra és könyvtár-megbízhatósági kapcsolatokra összpontosít.
A könyvtárak az SSO-konfiguráció és a felhasználók tárolójaként szolgálnak.Minden könyvtár egyetlen IdP-konfigurációhoz csatlakozik, bár több könyvtárat is létrehozhat, ha szervezete több identitásszolgáltatót használ, vagy üzleti egység szerint kell szegmentálnia a hitelesítési szabályzatokat.
A tartományok határozzák meg, hogy mely felhasználók hitelesítsenek melyik könyvtáron keresztül.Amikor csatol egy tartományt – például example.com – egy könyvtárhoz, a tartományhoz tartozó e-mail-címmel rendelkező felhasználókat a könyvtár IdP-jéhez irányítja hitelesítésre.A tartománykezelés magában foglalja a könyvtár-megbízhatósági kapcsolatok kezelését is, amikor több Adobe szervezet ugyanazt a tartományt igényli.
Az identitásszolgáltatók módosítása koordinációt igényel a felhasználói hozzáférés megszakadásának elkerülése érdekében.Az Admin Console támogatja a hitelesítési szolgáltatók migrálását azáltal, hogy lehetővé teszi új könyvtár konfigurálását, tartományok áthelyezését és felhasználók könyvtárak közötti áthelyezését.Tartományokat is áthelyezhet könyvtárak között vagy eltávolíthatja a korábbi könyvtárfelhasználókat, ahogy az infrastruktúra fejlődik.
Ezen kezelési fogalmak megértése segít fenntartani a stabil hitelesítést a szervezeti igények változásakor, legyen szó több IdP konszolidálásáról, egyik szállítóról másikra való migrálásról vagy a vállalkozási egységek könyvtárakhoz való hozzárendelésének átstrukturálásáról.