Masuk ke Admin Console dan buka Pengaturan > Identity.
Gunakan integrasi SAML untuk mengaktifkan single sign-on antara server AD FS Anda dan Adobe Admin Console.
Ikuti langkah-langkah yang diuraikan dalam artikel untuk menyiapkan autentikasi federasi dengan Microsoft Active Directory Federation Services (AD FS).Pengguna masuk ke aplikasi Adobe dengan kredensial perusahaan mereka melalui server AD FS Anda.Versi AD FS 2.0 dan 3.0 didukung.Untuk mengubah konfigurasi SSO yang ada, ulangi semua langkah dalam prosedur setelah melakukan perubahan di Admin Console.
Sebelum mengonfigurasi integrasi AD FS, pastikan Anda memiliki:
- Microsoft Windows Server dengan AD FS yang telah diinstal dan diperbarui
- Server yang dapat diakses dari workstation pengguna melalui HTTPS
- Sertifikat keamanan yang diperoleh dari server AD FS
- TLS 1.2 dan forward secrecy diaktifkan untuk akses macOS
- Alamat email dikonfigurasi untuk semua akun Active Directory
- Peran System Admin ditetapkan di Adobe Admin Console
Membuat direktori Federated ID
Pilih Create Directory dan pilih Federated ID sebagai jenis identitas.
Masukkan nama direktori dan pilih Other SAML Providers sebagai penyedia identitas.
Pilih Download Metadata File dan simpan file metadata Adobe ke sistem lokal Anda.
Biarkan wizard Create directory tetap terbuka.Anda akan kembali untuk mengunggah file metadata IdP nanti.
Mengonfigurasi server AD FS
Ulangi semua langkah selanjutnya setelah perubahan apa pun pada nilai di Adobe Admin Console untuk domain tertentu.
Buka aplikasi AD FS Management dan navigasikan ke AD FS > Trust Relationships > Relying Party Trusts.
Pilih Add Relying Party Trust untuk meluncurkan wizard.
Pilih Start, pilih Import data from a relying party from a file, dan telusuri ke file metadata Adobe yang telah Anda unduh.
Masukkan nama untuk relying party trust dan tambahkan catatan jika diperlukan, lalu pilih Next.
Pilih apakah autentikasi multi-faktor diperlukan dan pilih Next.
Konfirmasikan bahwa semua pengguna dapat masuk melalui AD FS, lalu pilih Next.
Tinjau Pengaturan Anda dan pilih Next.
Biarkan Open the Edit Claim Rules dialog tercentang dan pilih Close.
Konfigurasikan aturan klaim
Gunakan alamat email sebagai pengenal utama untuk aturan klaim.Kami tidak menyarankan pemetaan User Principal Name (UPN) ke field email.UPN sering kali berbeda dari alamat email sebenarnya, yang dapat mengganggu notifikasi dan berbagi aset di Creative Cloud.
Dalam kotak dialog Edit Claim Rules, pilih Add Rule.
Pilih Send LDAP attributes as Claims sebagai templat dan pilih Next.
Masukkan nama aturan klaim dan pilih Active Directory sebagai penyimpanan atribut.
Petakan LDAP Attribute E-Mail-Addresses ke Outgoing Claim Type E-Mail Address, lalu pilih Finish.
Pilih Add Rule lagi dan pilih Transform an incoming claim.
Setel Incoming Claim Type ke E-Mail Address, Outgoing Claim Type ke Name ID, dan Outgoing Name ID Format ke Email.
Pilih Pass through all claim values dan pilih Finish.
Pilih Add Rule sekali lagi dan pilih Send Claims Using a Custom Rule.
Masukkan aturan berikut di kolom aturan kustom: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Pilih Finish, lalu pilih OK untuk menutup kotak dialog Edit Claim Rules.
Aturan klaim harus muncul dalam urutan yang ditunjukkan.Alamat email adalah pengenal utama yang disarankan.Anda dapat menggunakan User Principal Name (UPN) sebagai atribut LDAP, tetapi UPN sering kali berbeda dari alamat email, yang dapat menyebabkan masalah dengan notifikasi dan berbagi aset.
Atur toleransi selisih waktu
Di aplikasi AD FS Management, pilih AD FS > Service.
Klik kanan AD FS dan pilih Edit Federation Service Properties.
Atur nilai kemiringan waktu menjadi 2 menit untuk menghindari masalah konektivitas saat jam sistem sedikit berbeda.
Pilih Ok untuk menyimpan perubahan.
Unduh file metadata AD FS
Dalam aplikasi AD FS Management, buka AD FS > Service > Endpoints.
Buka browser web dan navigasikan ke https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Ganti your-adfs-hostname dengan nama host server AD FS Anda yang sebenarnya.
Terima peringatan keamanan apa pun jika diminta, lalu simpan file XML ke sistem lokal Anda.
Untuk menemukan nama host AD FS Anda di Windows, buka Windows PowerShell sebagai Administrator, ketik Get-AdfsProperties, tekan Enter, dan temukan nilai Hostname.
Unggah file metadata IdP
Kembali ke wizard Create directory Adobe Admin Console.
Di layar Add SAML Profile, pilih Upload Metadata File.
Jelajahi ke file XML metadata AD FS dan pilih Open.
Pilih Next dan konfigurasikan pengaturan automatic account creation jika diinginkan.
Pilih Done untuk menyelesaikan pembuatan direktori.