Konfigūruoti Microsoft AD FS, skirtą Adobe SSO

Paskutinį kartą atnaujinta 2026-08-14

Naudokite SAML integravimą, kad įjungtumėte bendrą prisijungimą tarp AD FS serverio ir Adobe Admin Console.

Vadovaukitės straipsnyje nurodytais veiksmais, kad nustatytumėte sujungtą autentifikavimą su „Microsoft Active Directory Federation Services" (AD FS).Naudotojai prisijungia prie „Adobe" programų su įmonės įgaliojimais per AD FS serverį.Palaikomos AD FS 2.0 ir 3.0 versijos.Norėdami pakeisti esamą SSO konfigūraciją, pakartokite visus procedūros veiksmus po pakeitimų Admin Console.

Prieš konfigūruojant AD FS integravimą, įsitikinkite, kad turite:

  • Microsoft Windows Server su įdiegtu ir atnaujintu AD FS
  • Serverį, pasiekiamą iš naudotojų darbo vietų per HTTPS
  • Saugumo sertifikatas, gautas iš AD FS serverio
  • TLS 1.2 ir forward secrecy įjungtą macOS prieigai
  • El. pašto adresus, sukonfigūruotus visoms „Active Directory" paskyroms
  • Sistemos administratoriaus vaidmenį, priskirtą Adobe Admin Console

Kurti Federated ID katalogą

Prisijunkite prie Admin Console ir eikite į Nustatymai > Tapatybė.

Pasirinkite Kurti katalogą ir pasirinkite Federated ID kaip tapatybės tipą.

Įveskite katalogo pavadinimą ir pasirinkite Kiti SAML teikėjai kaip tapatybės teikėją.

Pasirinkite Atsisiųsti metaduomenų failą ir išsaugokite „Adobe" metaduomenų failą vietinėje sistemoje.

Katalogo kūrimo vedlį palikite atvirą.Vėliau grįšite įkelti IdP metaduomenų failą.

Konfigūruoti AD FS serverį

Įspėjimas

Pakartokite visus tolesnius veiksmus po bet kokio Adobe Admin Console reikšmių keitimo konkrečiam domenui.

Atidarykite AD FS valdymo programą ir eikite į AD FS > Trust Relationships > Relying Party Trusts.

Pasirinkite Pridėti šalies pasitikėjimo ryšį, kad paleistumėte vedlį.

Pasirinkite Pradėti, pasirinkite Importuoti duomenis iš pasikliaujančiosios šalies iš failo ir naršykite iki atsisiųsto Adobe metaduomenų failo.

Įveskite šalies pasitikėjimo ryšio pavadinimą ir pridėkite pastabų, jei reikia, tada pasirinkite Toliau.

Pasirinkite, ar reikalingas daugiaveiksnio tapatybės nustatymo metodas, ir pasirinkite Toliau.

Patvirtinkite, kad visi vartotojai gali prisijungti per AD FS, tada pasirinkite Toliau.

Peržiūrėkite nustatymus ir pasirinkite Toliau.

Palikite pažymėtą Atidaryti teiginio taisyklių redagavimo dialogo langą ir pasirinkite Uždaryti.

Konfigūruoti teiginio taisykles

Pastaba

Naudokite el. pašto adresą kaip pagrindinį teiginio taisyklių identifikatorių.Nerekomenduojame susieti vartotojo pagrindinio vardo (UPN) su el. pašto lauku.UPN dažnai skiriasi nuo faktinių el. pašto adresų, o tai gali sutrikdyti pranešimus ir išteklių bendrinimą Creative Cloud platformoje.

Dialogo lange Redaguoti teiginio taisykles pasirinkite Pridėti taisyklę.

Pasirinkite Siųsti LDAP atributus kaip teiginius kaip šabloną ir pasirinkite Toliau.

Įveskite teiginio taisyklės pavadinimą ir pasirinkite „Active Directory" kaip atributų saugyklą.

Susieti LDAP atributą El. pašto adresai su išeinančio teiginio tipu El. pašto adresas, tada pasirinkite Baigti.

Vėl pasirinkite Pridėti taisyklę ir pasirinkite Transformuoti įeinantį teiginį.

Nustatykite įeinančio teiginio tipą į El. pašto adresas, išeinančio teiginio tipą į Vardo ID, o išeinančio vardo ID formatą į El. paštas.

Pasirinkite Praleisti visas teiginio reikšmes ir pasirinkite Baigti.

Dar kartą pasirinkite Pridėti taisyklę ir pasirinkite Siųsti teiginius naudojant pasirinktinę taisyklę.

Įveskite šią taisyklę pasirinktinės taisyklės lauke: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Pasirinkite Baigti, tada pasirinkite Gerai, kad uždarytumėte teiginio taisyklių redagavimo dialogo langą.

Pastaba

Teiginio taisyklės turi būti rodomos nurodyta tvarka.El. pašto adresas yra rekomenduojamas pagrindinis identifikatorius.Galite naudoti vartotojo pagrindinį vardą (UPN) kaip LDAP atributą, tačiau UPN dažnai skiriasi nuo el. pašto adresų, o tai gali sukelti problemų su pranešimais ir išteklių bendrinimu.

Nustatyti laiko nuokrypio toleranciją

„AD FS Management" programoje pasirinkite AD FS > Service.

Spustelėkite dešiniuoju pelės mygtuku AD FS ir pasirinkite Redaguoti federacijos tarnybos ypatybes.

Nustatykite laiko nuokrypio reikšmę į 2 minutes, kad išvengtumėte ryšio problemų, kai sistemos laikrodžiai šiek tiek skiriasi.

Pasirinkite Gerai, kad išsaugotumėte pakeitimą.

Atsisiųsti „AD FS" metaduomenų failą

„AD FS Management" programoje eikite į AD FS > Service > Endpoints.

Raskite Federation Metadata galutinį tašką ir nukopijuokite jo URL kelią.

Atidarykite žiniatinklio naršyklę ir eikite į https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Pakeiskite your-adfs-hostname tikruoju „AD FS" serverio pagrindinio kompiuterio pavadinimu.

Jei bus paraginti, sutikite su visais saugos įspėjimais, tada išsaugokite XML failą vietinėje sistemoje.

Patarimas

Norėdami rasti „AD FS" pagrindinio kompiuterio pavadinimą „Windows" sistemoje, atidarykite „Windows PowerShell" kaip administratorius, įveskite Get-AdfsProperties, paspauskite Enter ir raskite pagrindinio kompiuterio reikšmę.

Įkelti IdP metaduomenų failą

Grįžkite į Adobe Admin Console katalogo kūrimo vediklį.

Ekrane „Pridėti SAML profilį" pasirinkite Upload Metadata File.

Raskite AD FS metaduomenų XML failą ir pasirinkite Atidaryti.

Pasirinkite Toliau ir jei pageidaujate, sukonfigūruokite automatinio paskyros kūrimo nustatymus.

Pasirinkite Done, kad užbaigtumėte katalogo kūrimą.