계획
Adobe는 다음과 같은 ID 유형을 제공합니다.
- Enterprise ID: 조직이 계정을 만들고 보유합니다. 요청한 도메인에서 계정이 생성됩니다. Adobe가 로그인 자격 증명과 프로세스를 관리합니다.
- Federated ID: 조직이 계정을 만들고 보유, 연합을 통해 기업 디렉터리와 연결, 기업 또는 학교가 SSO(Single Sign-On)를 통해 로그인 자격 증명과 프로세스를 관리합니다.
- Adobe ID: 사용자가 계정을 만들고 보유합니다. Adobe가 로그인 자격 증명과 프로세스를 관리합니다. 스토리지 모델에 따라 사용자 또는 조직이 계정이나 자산을 소유합니다.
예. Enterprise ID, Federated ID 및 Adobe ID를 혼합할 수 있지만 동일한 요청 도메인 내에서는 불가합니다.
Enterprise ID 및 Federated ID는 도메인 수준에서 단독으로 사용됩니다. 따라서 둘 중 하나만 선택할 수 있습니다. Adobe ID는 Federated ID 또는 Enterprise ID와 함께 사용할 수 있습니다.
예를 들어 기업이 단 하나의 도메인만 요청한 경우, IT 관리자는 Enterprise ID 또는 Federated ID를 선택할 수 있습니다. 조직이 기업 내에서 여러 도메인을 요청한 경우, IT 관리자는 하나의 도메인을 Adobe ID와 Enterprise ID로 사용하고 다른 도메인을 Adobe ID와 Federated ID로 사용하는 식으로 운영할 수 있습니다. 즉, 각각의 도메인에 대해 Adobe ID와 함께 Enterprise ID 또는 Federated ID를 사용할 수 있습니다.
Federated ID로 Adobe 라이선스를 관리하면 더욱 빠르고 간편하며 안전합니다.
- IT 관리자가 인증과 사용자 라이프사이클을 제어합니다.
- 기업 디렉터리에서 사용자를 제거하면 해당 사용자에게는 더 이상 데스크탑 앱, 서비스 또는 모바일 앱을 이용할 권한이 없습니다.
- Federated ID를 통해 조직은 기존의 사용자 ID 관리 시스템을 활용할 수 있습니다.
- 최종 사용자가 조직의 표준 ID 시스템을 사용하므로 IT 관리자는 별도의 암호 관리 프로세스를 관리할 필요가 없습니다.
로그인 시 최종 사용자는 조직에서 일반적으로 사용하는 익숙한 SSO(Single Sign-On) 환경으로 리디렉션됩니다.
예. 동일한 도메인을 사용하여 Enterprise에서 Federated ID로 전환할 수 있습니다. 자세한 내용은 디렉터리 간 도메인 이동 방법을 참조하십시오.
예. SAML 2.0 호환 ID 공급자를 통해 귀사의 디렉터리와 로그인 및 인증 인프라를 Adobe와 연합할 수 있습니다.
아니요. Federated ID에 대한 도메인을 요청해도 해당 도메인의 기존 Adobe ID와 이메일 주소는 변경되지 않습니다. Admin Console의 기존 Adobe ID도 그대로 유지됩니다.
Adobe는 안전하고 널리 채택된 업계 표준 SAML(Security Assertion Markup Language)을 사용하므로, SSO 구현이 SAML 2.0을 지원하는 모든 ID 공급자와 쉽게 통합됩니다.
#ID 공급자가 Microsft Azure AD 또는 Google이라면 SAML 기반 방식을 건너뛰고 Adobe Admin Console을 통해 Azure AD 커넥터 또는 Google 페더레이션 SSO를 사용하여 SSO를 각각 설정할 수 있습니다. 이들 설정은 Adobe Admin Console을 사용하여 수립되고 관리되며 동기화 메커니즘을 통해 사용자 ID와 권한을 관리합니다.
네, SAML 2.0 프로토콜을 따르는 한 가능합니다.
예. 또한 ID 공급자는 SAML 2.0과 호환되어야 합니다.
SAML ID 공급자 최소 요구 사항:
- IDP 인증서
- IDP 로그인 URL
- IDP 바인딩: HTTP-POST 또는 HTTP-Redirect
- IDP의 Assertion Consumer Service URL이 있어야 하며 SAML 요청 및 RelayState를 반드시 수용할 수 있어야 합니다.
추가 질문이 있는 경우 ID 공급자에게 문의하십시오.
방법
아니요. Adobe Admin Console을 사용하여 Federated ID에 대한 암호를 재설정할 수 없습니다. Adobe는 사용자 자격 증명을 보관하지 않습니다. 사용자 관리는 ID 공급자를 통해 진행하십시오.
일반 질문: 디렉터리 설정
새 인증 공급자로 디렉터리 마이그레이션 및 더 이상 사용되지 않는 SAML 설정 업데이트와 관련된 질문에 대한 답변을 구하십시오.
시작하기 전에 액세스 요구 사항을 충족하는지 확인하여 다른 ID 공급자로 마이그레이션하는 절차를 따르세요.또한 다음 사항을 고려하여 조직의 디렉터리를 간편하고 오류 없이 마이그레이션하시기 바랍니다.
- 관리자는 IdP 설정에서 새 SAML 앱을 만들어서 구성해야 합니다.기존 앱을 편집하면 기본 구성을 덮어쓰고, 다운타임을 발생시키며, Adobe Admin Console에서 사용 가능한 IdP 간 전환 기능을 무효화합니다.
- 관리자는 필요한 모든 사용자가 새로 생성된 SAML 앱에 할당되거나 사용할 수 있도록 해야 합니다.
- 관리자는 IdP에서 새 인증 프로필의 사용자 이름 형식이 사용자 로그인에 사용되는 기존 프로필의 형식과 일치하는지 확인해야 합니다.인증 프로필에 제공되는 테스트 기능을 사용하여 확인할 수 있습니다. 이 테스트 링크는 클립보드에 복사하여 다른 사람과 공유해 각자의 컴퓨터에서 유효성 검사를 할 수 있습니다.
- 관리자는 디렉터리에서 2~3개의 활성 계정을 사용하여 활성화 전에 새로 추가된 IdP를 테스트해야 합니다.
이들 기능에 대해 오류 로그를 사용할 수 없습니다. 단, 테스트 워크플로를 통해 관리자는 활성화 이전에 관련 오류의 유효성을 검사할 수 있습니다. 고려해야 할 제한 사항은 다음과 같습니다.
- 디렉터리 한 개에는 최대 두 개의 인증 프로필이 있을 수 있으며, 두 프로필은 모두 서로 다른 인증 유형에 사용해야 합니다. 즉, Microsoft Azure AD(Open ID Connect 사용)는 기타 SAML 공급자를 계속 사용할 수 있지만 Google(자체 SAML 사용)은 동일한 디렉터리에 있는 기타 SAML 공급자를 계속 사용할 수 없습니다.
- 디렉터리 동기화 기능(Azure AD Connector 및 Google Connector)을 활성화하는 데 관리자는 이 기능을 사용하여 ID 공급자를 마이그레이션하지 않습니다. 단, IdP로 Microsoft Azure 또는 Google로 마이그레이션하는 고객은 다른 형태의 사용자 관리 전략을 사용할 수 있습니다. 자세한 내용은 Adobe Admin Console 사용자를 참조하십시오.