Salin file metadata yang diunduh ke lokasi berikut dan ubah nama file menjadi adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console memungkinkan admin sistem untuk mengonfigurasi domain yang digunakan untuk login melalui Federated ID untuk Single Sign-On (SSO).Setelah domain diverifikasi, direktori yang berisi domain dikonfigurasi untuk memungkinkan pengguna login ke Creative Cloud.Pengguna dapat login menggunakan alamat email dalam domain tersebut melalui Identity Provider (IdP).Proses ini disediakan baik sebagai layanan perangkat lunak yang berjalan dalam jaringan perusahaan dan dapat diakses dari Internet atau layanan cloud yang dihosting oleh pihak ketiga yang memungkinkan verifikasi detail login pengguna melalui komunikasi aman menggunakan protokol SAML.
Salah satu IdP tersebut adalah Shibboleth. Untuk menggunakan Shibboleth, Anda memerlukan server yang dapat diakses dari Internet dan memiliki akses ke layanan direktori dalam jaringan perusahaan. Dokumen ini menjelaskan proses untuk mengonfigurasi Admin Console dan server Shibboleth agar dapat login ke aplikasi Adobe Creative Cloud dan situs web terkait untuk Single Sign-On.
Akses ke IdP umumnya dicapai menggunakan jaringan terpisah yang dikonfigurasi dengan aturan khusus untuk hanya mengizinkan jenis komunikasi tertentu antara server dan jaringan internal serta eksternal, yang disebut sebagai DMZ (demilitarized zone). Konfigurasi sistem operasi pada server ini dan topologi jaringan tersebut berada di luar cakupan dokumen ini.
Sebelum mengonfigurasi domain untuk Single Sign-on menggunakan Shibboleth IDP, persyaratan berikut harus dipenuhi:
Langkah-langkah untuk mengonfigurasi Shibboleth IDP dengan Adobe SSO yang dijelaskan dalam dokumen ini telah diuji dengan Versi 3.
Salin file metadata yang diunduh ke lokasi berikut dan ubah nama file menjadi adobe-sp-metadata.xml:
%{idp.home}/metadata/
Perbarui file untuk memastikan informasi yang benar dikirim kembali ke Adobe.
Ganti baris berikut dalam file:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Dengan:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Selain itu, ganti:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Dengan:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Edit file metadata-providers.xml.
Perbarui %{idp.home}/conf/metadata-providers.xml dengan lokasi file metadata adobe-sp-metadata.xml (baris 29 di bawah) yang Anda buat di Langkah 1 di atas.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI.....</PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Contoh penyedia metadata file.Gunakan ini jika Anda ingin memuat metadata dari file lokal.Anda mungkin menggunakan ini jika Anda memiliki beberapa SP lokal yang tidak "terfederasi" tetapi ingin menawarkan layanan kepada mereka.\n Jika Anda tidak menyediakan Filter SignatureValidation, maka Anda memiliki tanggung jawab untuk memastikan bahwa kontennya dapat dipercaya.-->\n \n \n <MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Jika Anda tidak dapat login ke adobe.com dengan berhasil, periksa file konfigurasi Shibboleth berikut untuk kemungkinan masalah:
File filter atribut, yang Anda perbarui saat mengonfigurasi Shibboleth, menentukan atribut yang perlu Anda berikan kepada penyedia layanan Adobe.Namun, Anda perlu memetakan atribut ini ke atribut yang sesuai seperti yang didefinisikan di LDAP / Active Directory untuk organisasi Anda.
Sunting file attribute-resolver.xml di lokasi berikut:
%{idp.home}/conf/attribute-resolver.xml
Untuk setiap atribut berikut, tentukan ID atribut sumber seperti yang didefinisikan untuk organisasi Anda:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Perbarui relying-party.xml di lokasi berikut untuk mendukung format saml-nameid sebagaimana diperlukan oleh penyedia layanan Adobe:
%{idp.home}/conf/relying-party.xml
Perbarui atribut p:nameIDFormatPrecedence (baris 7 di bawah) untuk menyertakan emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Juga, untuk mematikan enkripsi assertion, di bagian DefaultRelyingParty untuk setiap jenis SAML2:
Ganti:
encryptAssertions="conditional"
Dengan:
encryptAssertions="never"
Perbarui saml-nameid.xml di lokasi berikut:
%{idp.home}/conf/saml-nameid.xml
Perbarui atribut p:attributeSourceIds (baris 3 di bawah) menjadi "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Untuk memperbarui file metadata Shibboleth:
Kembali ke Adobe Admin Console.
Unggah file metadata Shibboleth ke layar Tambahkan profil SAML.
Setelah mengonfigurasi Shibboleth, file metadata (idp-metadata.xml) tersedia di lokasi berikut pada server Shibboleth Anda:
<shibboleth>/metadata
Pilih Done.
Pelajari cara membuat direktori di Admin Console.
Periksa akses pengguna untuk pengguna yang telah Anda tentukan dalam sistem manajemen identitas Anda sendiri dan di Adobe Admin Console, dengan masuk ke situs web Adobe atau aplikasi desktop Creative Cloud.
Jika Anda mengalami masalah, lihat dokumen pemecahan masalah kami.
Jika Anda memerlukan bantuan dengan konfigurasi single sign-on, buka Adobe Admin Console > Support untuk menghubungi Layanan Pelanggan Adobe.