Mengonfigurasi Shibboleth IdP untuk digunakan dengan Adobe SSO

Last updated on 16 Des 2024

Ikhtisar

Adobe Admin Console memungkinkan admin sistem untuk mengonfigurasi domain yang digunakan untuk login melalui Federated ID untuk Single Sign-On (SSO).Setelah domain diverifikasi, direktori yang berisi domain dikonfigurasi untuk memungkinkan pengguna login ke Creative Cloud.Pengguna dapat login menggunakan alamat email dalam domain tersebut melalui Identity Provider (IdP).Proses ini disediakan baik sebagai layanan perangkat lunak yang berjalan dalam jaringan perusahaan dan dapat diakses dari Internet atau layanan cloud yang dihosting oleh pihak ketiga yang memungkinkan verifikasi detail login pengguna melalui komunikasi aman menggunakan protokol SAML.

Salah satu IdP tersebut adalah Shibboleth. Untuk menggunakan Shibboleth, Anda memerlukan server yang dapat diakses dari Internet dan memiliki akses ke layanan direktori dalam jaringan perusahaan. Dokumen ini menjelaskan proses untuk mengonfigurasi Admin Console dan server Shibboleth agar dapat login ke aplikasi Adobe Creative Cloud dan situs web terkait untuk Single Sign-On.

Akses ke IdP umumnya dicapai menggunakan jaringan terpisah yang dikonfigurasi dengan aturan khusus untuk hanya mengizinkan jenis komunikasi tertentu antara server dan jaringan internal serta eksternal, yang disebut sebagai DMZ (demilitarized zone). Konfigurasi sistem operasi pada server ini dan topologi jaringan tersebut berada di luar cakupan dokumen ini.

Prasyarat

Sebelum mengonfigurasi domain untuk Single Sign-on menggunakan Shibboleth IDP, persyaratan berikut harus dipenuhi:

  • Versi terbaru Shibboleth telah diinstal dan dikonfigurasi.
  • Semua akun Active Directory yang akan dikaitkan dengan akun Creative Cloud untuk perusahaan memiliki alamat email yang tercantum dalam Active Directory.
Note

Langkah-langkah untuk mengonfigurasi Shibboleth IDP dengan Adobe SSO yang dijelaskan dalam dokumen ini telah diuji dengan Versi 3.

Konfigurasikan Shibboleth

Sebelum Anda memulai, buat direktori Federated ID, pilih Other SAML Providers sebagai penyedia identitas. Salin nilai untuk ACS URL dan Entity ID dari layar Add SAML Profile.

Salin file metadata yang diunduh ke lokasi berikut dan ubah nama file menjadi adobe-sp-metadata.xml:

%{idp.home}/metadata/

Perbarui file untuk memastikan informasi yang benar dikirim kembali ke Adobe.

Ganti baris berikut dalam file:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Dengan:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Selain itu, ganti:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Dengan:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Edit file metadata-providers.xml.

Perbarui %{idp.home}/conf/metadata-providers.xml dengan lokasi file metadata adobe-sp-metadata.xml (baris 29 di bawah) yang Anda buat di Langkah 1 di atas.

<!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....</PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Contoh penyedia metadata file.Gunakan ini jika Anda ingin memuat metadata dari file lokal.Anda mungkin menggunakan ini jika Anda memiliki beberapa SP lokal yang tidak &quot;terfederasi&quot; tetapi ingin menawarkan layanan kepada mereka.\n    Jika Anda tidak menyediakan Filter SignatureValidation, maka Anda memiliki tanggung jawab untuk memastikan bahwa kontennya dapat dipercaya.-->\n    \n    \n    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Atasi masalah pengaturan Shibboleth Anda

Jika Anda tidak dapat login ke adobe.com dengan berhasil, periksa file konfigurasi Shibboleth berikut untuk kemungkinan masalah:

1. attribute-resolver.xml

File filter atribut, yang Anda perbarui saat mengonfigurasi Shibboleth, menentukan atribut yang perlu Anda berikan kepada penyedia layanan Adobe.Namun, Anda perlu memetakan atribut ini ke atribut yang sesuai seperti yang didefinisikan di LDAP / Active Directory untuk organisasi Anda.

Sunting file attribute-resolver.xml di lokasi berikut:

%{idp.home}/conf/attribute-resolver.xml

Untuk setiap atribut berikut, tentukan ID atribut sumber seperti yang didefinisikan untuk organisasi Anda:

  • FirstName (baris 1 di bawah)
  • LastName (baris 7 di bawah)
  • Email (baris 13 di bawah)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Perbarui relying-party.xml di lokasi berikut untuk mendukung format saml-nameid sebagaimana diperlukan oleh penyedia layanan Adobe:

%{idp.home}/conf/relying-party.xml

Perbarui atribut p:nameIDFormatPrecedence (baris 7 di bawah) untuk menyertakan emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Juga, untuk mematikan enkripsi assertion, di bagian DefaultRelyingParty untuk setiap jenis SAML2:

Ganti:

encryptAssertions="conditional"

Dengan:

encryptAssertions="never"

3. saml-nameid.xml

Perbarui saml-nameid.xml di lokasi berikut:

%{idp.home}/conf/saml-nameid.xml

Perbarui atribut p:attributeSourceIds (baris 3 di bawah) menjadi "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Unggah file metadata IdP ke Adobe Admin Console

Untuk memperbarui file metadata Shibboleth:

Kembali ke Adobe Admin Console.

Unggah file metadata Shibboleth ke layar Tambahkan profil SAML.

Setelah mengonfigurasi Shibboleth, file metadata (idp-metadata.xml) tersedia di lokasi berikut pada server Shibboleth Anda:

<shibboleth>/metadata

Pilih Done.

Uji Single Sign-on

Periksa akses pengguna untuk pengguna yang telah Anda tentukan dalam sistem manajemen identitas Anda sendiri dan di Adobe Admin Console, dengan masuk ke situs web Adobe atau aplikasi desktop Creative Cloud.

Jika Anda mengalami masalah, lihat dokumen pemecahan masalah kami.

Jika Anda memerlukan bantuan dengan konfigurasi single sign-on, buka Adobe Admin Console > Support untuk menghubungi Layanan Pelanggan Adobe.