Sukonfigūruoti Shibboleth IdP naudojimui su Adobe SSO

Paskutinį kartą atnaujinta 2024-12-16

Apžvalga

Adobe Admin Console leidžia sistemos administratoriui konfigūruoti domenus, kurie naudojami prisijungimui per federacinį ID vienkartiniam prisijungimui (SSO).Patvirtinus domeną, katalogas, kuriame yra domenas, sukonfigūruojamas leisti vartotojams prisijungti prie „Creative Cloud".Vartotojai gali prisijungti naudodami el. pašto adresus tame domene per tapatybės teikėją (IdP).Procesas teikiamas kaip programinės įrangos paslauga, kuri veikia įmonės tinkle ir yra prieinama iš interneto, arba debesijos paslauga, kurią talpina trečioji šalis ir kuri leidžia patikrinti vartotojo prisijungimo duomenis per saugų ryšį naudojant SAML protokolą.

Vienas tokių IdP yra Shibboleth.Norėdami naudoti Shibboleth, jums reikia serverio, kuris yra prieinamas iš interneto ir turi prieigą prie katalogo paslaugų įmonės tinkle.Šis dokumentas aprašo procesą, kaip sukonfigūruoti Admin Console ir Shibboleth serverį, kad būtų galima prisijungti prie Adobe Creative Cloud programų ir susijusių interneto svetainių vieningo prisijungimo būdu.

Prieiga prie IdP paprastai pasiekiama naudojant atskirą tinklą, sukonfigūruotą su konkrečiomis taisyklėmis, kurios leidžia tik tam tikrus ryšio tipus tarp serverių ir vidinio bei išorinio tinklo, vadinamą DMZ (demilitarizuota zona).Šio serverio operacinės sistemos konfigūracija ir tokio tinklo topologija neįeina į šio dokumento aprėptį.

Būtinos sąlygos

Prieš konfigūruojant domeną vienkartiniam prisijungimui naudojant Shibboleth IDP, turi būti įvykdyti šie reikalavimai:

  • Įdiegta ir sukonfigūruota naujausia Shibboleth versija.
  • Visi „Active Directory" paskyros, kurios bus susietos su „Creative Cloud" įmonėms paskyra, turi el. pašto adresą, nurodytą „Active Directory".
Pastaba

Šiame dokumente aprašyti Shibboleth IDP konfigūravimo su Adobe SSO veiksmai išbandyti su 3 versija.

Konfigūruoti Shibboleth

Prieš pradedant, sukurkite Federated ID katalogą, pasirinkdami Kitus SAML teikėjus kaip tapatybės teikėją.Nukopijuokite ACS URL ir Objekto ID reikšmes iš Pridėti SAML profilį ekrano.

Nukopijuokite atsisiųstą metaduomenų failą į šią vietą ir pervardykite failą į adobe-sp-metadata.xml:

%{idp.home}/metadata/

Atnaujinkite failą, kad būtų užtikrinta, jog teisinga informacija perduodama atgal į Adobe.

Pakeiskite šias eilutes faile:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Su:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Taip pat pakeiskite:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Su:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Redaguokite failą metadata-providers.xml.

Atnaujinkite %{idp.home}/conf/metadata-providers.xml, nurodydami adobe-sp-metadata.xml metaduomenų failo vietą (29 eilutė toliau), kurį sukūrėte atlikdami 1 veiksmą.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....
            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Metaduomenų teikėjo failo pavyzdys.  Naudokite tai, jei norite įkelti metaduomenis
    iš vietinio failo.  Tai galite naudoti, jei turite vietinių SP,
    kurie nėra „federuoti“, bet kuriems norite teikti paslaugą.
    
    Jei nepateikiate filtro „SignatureValidation“, prisiimate atsakomybę užtikrinti,
    kad turinys būtų patikimas.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Shibboleth sąrankos trikčių šalinimas

Jei nepavyksta sėkmingai prisijungti prie adobe.com, patikrinkite toliau nurodytus Shibboleth konfigūracijos failus, ar nėra galimų problemų:

1. attribute-resolver.xml

Atributų filtro failas, kurį atnaujinote konfigūruodami Shibboleth, apibrėžia atributus, kuriuos turite pateikti Adobe paslaugų teikėjui. Tačiau šiuos atributus turite susieti su atitinkamais atributais, kaip jie apibrėžti jūsų organizacijos LDAP / Active Directory.

Redaguokite failą attribute-resolver.xml šioje vietoje:

%{idp.home}/conf/attribute-resolver.xml

Kiekvienam iš toliau nurodytų atributų nurodykite šaltinio atributo ID, kaip jis apibrėžtas jūsų organizacijoje:

  • FirstName (1 eilutė toliau)
  • LastName (7 eilutė toliau)
  • El. paštas (13 eilutėje žemiau)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Atnaujinkite relying-party.xml šioje vietoje, kad palaikytumėte saml-nameid formatą, kurio reikia Adobe paslaugų teikėjui:

%{idp.home}/conf/relying-party.xml

Atnaujinkite p:nameIDFormatPrecedence atributą (7 eilutėje žemiau), kad įtrauktumėte emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Taip pat, norėdami išjungti patvirtinimų šifravimą, skyriuje DefaultRelyingParty kiekvienam SAML2 tipui:

Pakeiskite:

encryptAssertions="conditional"

Į:

encryptAssertions="never"

3. saml-nameid.xml

Atnaujinkite saml-nameid.xml nurodytoje vietoje:

%{idp.home}/conf/saml-nameid.xml

Atnaujinkite p:attributeSourceIds atributą (3 eilutė žemiau) į "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Įkelti IdP metaduomenų failą į Adobe Admin Console

Shibboleth metaduomenų failo atnaujinimas:

Grįžkite į Adobe Admin Console.

Įkelkite Shibboleth metaduomenų failą į Pridėti SAML profilį ekraną.

Sukonfigūravus Shibboleth, metaduomenų failas (idp-metadata.xml) pasiekiamas šioje vietoje jūsų Shibboleth serveryje:

<shibboleth>/metadata

Pasirinkite Atlikta.

Tikrinti bendrą prisijungimą

Patikrinkite naudotojo prieigą naudotojui, kurį apibrėžėte savo tapatybės valdymo sistemoje ir Adobe Admin Console, prisijungdami prie „Adobe" interneto svetainės arba „Creative Cloud" programos.

Jei kyla problemų, žr. mūsų trikčių šalinimo dokumentą.

Jei reikia pagalbos konfigūruojant bendrąjį prisijungimą, eikite į Adobe Admin Console > Pagalba ir susisiekite su „Adobe" klientų aptarnavimu.