Admin Console에 로그인하고 설정 > ID로 이동하세요.
AD FS 서버와 Adobe Admin Console 간 SSO(Single Sign-On)를 활성화하려면 SAML 통합을 사용하세요.
Microsoft Active Directory Federation Services (AD FS)를 사용하여 페더레이션 인증을 설정하려면 문서에 설명된 단계를 따르세요.사용자는 AD FS 서버를 통해 회사 자격 증명으로 Adobe 앱에 로그인합니다.AD FS 버전 2.0과 3.0을 지원합니다.기존 SSO 구성을 수정하려면 Admin Console에서 변경한 후 절차의 모든 단계를 반복하세요.
AD FS 통합을 구성하기 전에 다음 사항을 확인하세요:
- AD FS가 설치되고 업데이트된 Microsoft Windows Server
- HTTPS를 통해 사용자 워크스테이션에서 액세스할 수 있는 서버
- AD FS 서버에서 입수한 보안 인증서
- macOS 액세스를 위해 활성화된 TLS 1.2 및 전방 보안
- 모든 Active Directory 계정에 구성된 이메일
- Adobe Admin Console에서 할당된 시스템 관리 역할
페더레이션 ID 디렉터리 만들기
디렉터리 만들기를 선택하고 ID 유형으로 Federated ID를 선택하세요.
디렉터리 이름을 입력하고 ID 공급자로 기타 SAML 공급자를 선택하세요.
메타데이터 파일 다운로드를 선택하고 Adobe 메타데이터 파일을 로컬 시스템에 저장하세요.
디렉터리 만들기 마법사를 열어 두세요.나중에 IdP 메타데이터 파일을 업로드하기 위해 돌아올 것입니다.
AD FS 서버 구성
특정 도메인에 대한 Adobe Admin Console의 값을 변경한 후에는 모든 후속 단계를 반복하세요.
AD FS 관리 애플리케이션을 열고 AD FS > 트러스트 관계 > 신뢰 당사자 트러스트로 이동하세요.
신뢰 당사자 트러스트 추가를 선택하여 마법사를 실행하세요.
시작을 선택하고 파일에서 신뢰 당사자 데이터 가져오기를 선택한 후 다운로드한 Adobe 메타데이터 파일을 찾아보세요.
신뢰 당사자 트러스트의 이름을 입력하고 필요한 경우 메모를 추가한 후 다음을 선택하세요.
다단계 인증이 필요한지 여부를 선택한 후 다음을 선택하세요.
모든 사용자가 AD FS를 통해 로그인할 수 있는지 확인한 후 다음을 선택합니다.
설정을 검토한 후 다음을 선택합니다.
클레임 규칙 편집 대화 상자 열기를 선택된 상태로 두고 닫기를 선택합니다.
클레임 규칙 구성
클레임 규칙에서 이메일을 기본 식별자로 사용합니다. 사용자 주체 이름(UPN)을 이메일 필드에 매핑하지 않는 것이 좋습니다. UPN은 종종 실제 이메일 주소와 달라서 Creative Cloud에서 알림 및 에셋 공유가 중단될 수 있습니다.
클레임 규칙 편집 대화 상자에서 규칙 추가를 선택합니다.
템플릿으로 LDAP 속성을 클레임으로 보내기를 선택한 후 다음을 선택합니다.
클레임 규칙 이름을 입력하고 속성 스토어로 Active Directory를 선택합니다.
LDAP 속성 E-Mail-Addresses를 송신 클레임 유형 E-Mail Address에 매핑한 후 완료를 선택합니다.
규칙 추가를 다시 선택하고 수신 클레임 변환을 선택합니다.
수신 클레임 유형을 E-Mail Address로, 송신 클레임 유형을 Name ID로, 송신 이름 ID 형식을 Email으로 설정합니다.
모든 클레임 값 패스스루를 선택한 후 완료를 선택합니다.
규칙 추가를 한 번 더 선택하고 사용자 정의 규칙을 사용하여 클레임 보내기를 선택합니다.
사용자 정의 규칙 필드에 다음 규칙을 입력합니다: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
완료를 선택한 후 확인을 선택하여 클레임 규칙 편집 대화 상자를 닫습니다.
클레임 규칙은 표시된 순서로 나타나야 합니다. 이메일 주소가 권장되는 기본 식별자입니다.사용자 주체 이름(UPN)을 LDAP 속성으로 사용할 수 있지만, UPN은 이메일과 달라서 알림과 에셋 공유에 문제가 발생할 수 있습니다.
시간 차이 허용치 설정
AD FS 관리 애플리케이션에서 AD FS > 서비스를 선택합니다.
AD FS를 마우스 오른쪽 버튼으로 클릭하고 페더레이션 서비스 속성 편집을 선택합니다.
시스템 시계가 약간 다를 때 연결 문제를 방지하려면 시간 편차 값을 2분으로 설정하십시오.
확인을 선택하여 변경 사항을 저장합니다.
AD FS 메타데이터 파일 다운로드
AD FS 관리 애플리케이션에서 AD FS > 서비스 > 엔드포인트로 이동합니다.
웹 브라우저를 열고 https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml로 이동합니다.your-adfs-hostname을 실제 AD FS 서버 호스트 이름으로 바꿉니다.
메시지가 표시되면 보안 경고를 수락한 후 XML 파일을 로컬 시스템에 저장합니다.
Windows에서 AD FS 호스트 이름을 찾으려면 Windows PowerShell을 관리자 권한으로 열고 Get-AdfsProperties를 입력한 후 Enter를 누르고 호스트 이름 값을 찾습니다.
IdP 메타데이터 파일 업로드
Adobe Admin Console 디렉터리 만들기 마법사로 돌아갑니다.
SAML 프로필 추가 화면에서 메타데이터 파일 업로드를 선택합니다.
AD FS 메타데이터 XML 파일을 찾아서 열기를 선택합니다.
[다음]을 선택하고 원하는 경우 자동 계정 만들기 설정을 구성합니다.
완료를 선택하여 디렉터리 생성을 완료합니다.