Nukopijuokite atsisiųstą metaduomenų failą į šią vietą ir pervardykite failą į adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console leidžia sistemos administratoriui konfigūruoti domenus, kurie naudojami prisijungimui per federacinį ID vienkartiniam prisijungimui (SSO).Patvirtinus domeną, katalogas, kuriame yra domenas, sukonfigūruojamas leisti vartotojams prisijungti prie „Creative Cloud".Vartotojai gali prisijungti naudodami el. pašto adresus tame domene per tapatybės teikėją (IdP).Procesas teikiamas kaip programinės įrangos paslauga, kuri veikia įmonės tinkle ir yra prieinama iš interneto, arba debesijos paslauga, kurią talpina trečioji šalis ir kuri leidžia patikrinti vartotojo prisijungimo duomenis per saugų ryšį naudojant SAML protokolą.
Vienas tokių IdP yra Shibboleth.Norėdami naudoti Shibboleth, jums reikia serverio, kuris yra prieinamas iš interneto ir turi prieigą prie katalogo paslaugų įmonės tinkle.Šis dokumentas aprašo procesą, kaip sukonfigūruoti Admin Console ir Shibboleth serverį, kad būtų galima prisijungti prie Adobe Creative Cloud programų ir susijusių interneto svetainių vieningo prisijungimo būdu.
Prieiga prie IdP paprastai pasiekiama naudojant atskirą tinklą, sukonfigūruotą su konkrečiomis taisyklėmis, kurios leidžia tik tam tikrus ryšio tipus tarp serverių ir vidinio bei išorinio tinklo, vadinamą DMZ (demilitarizuota zona).Šio serverio operacinės sistemos konfigūracija ir tokio tinklo topologija neįeina į šio dokumento aprėptį.
Prieš konfigūruojant domeną vienkartiniam prisijungimui naudojant Shibboleth IDP, turi būti įvykdyti šie reikalavimai:
Šiame dokumente aprašyti Shibboleth IDP konfigūravimo su Adobe SSO veiksmai išbandyti su 3 versija.
Nukopijuokite atsisiųstą metaduomenų failą į šią vietą ir pervardykite failą į adobe-sp-metadata.xml:
%{idp.home}/metadata/
Atnaujinkite failą, kad būtų užtikrinta, jog teisinga informacija perduodama atgal į Adobe.
Pakeiskite šias eilutes faile:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Su:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Taip pat pakeiskite:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Su:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Redaguokite failą metadata-providers.xml.
Atnaujinkite %{idp.home}/conf/metadata-providers.xml, nurodydami adobe-sp-metadata.xml metaduomenų failo vietą (29 eilutė toliau), kurį sukūrėte atlikdami 1 veiksmą.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI.....
</PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Metaduomenų teikėjo failo pavyzdys. Naudokite tai, jei norite įkelti metaduomenis
iš vietinio failo. Tai galite naudoti, jei turite vietinių SP,
kurie nėra „federuoti“, bet kuriems norite teikti paslaugą.
Jei nepateikiate filtro „SignatureValidation“, prisiimate atsakomybę užtikrinti,
kad turinys būtų patikimas.
-->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Jei nepavyksta sėkmingai prisijungti prie adobe.com, patikrinkite toliau nurodytus Shibboleth konfigūracijos failus, ar nėra galimų problemų:
Atributų filtro failas, kurį atnaujinote konfigūruodami Shibboleth, apibrėžia atributus, kuriuos turite pateikti Adobe paslaugų teikėjui. Tačiau šiuos atributus turite susieti su atitinkamais atributais, kaip jie apibrėžti jūsų organizacijos LDAP / Active Directory.
Redaguokite failą attribute-resolver.xml šioje vietoje:
%{idp.home}/conf/attribute-resolver.xml
Kiekvienam iš toliau nurodytų atributų nurodykite šaltinio atributo ID, kaip jis apibrėžtas jūsų organizacijoje:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Atnaujinkite relying-party.xml šioje vietoje, kad palaikytumėte saml-nameid formatą, kurio reikia Adobe paslaugų teikėjui:
%{idp.home}/conf/relying-party.xml
Atnaujinkite p:nameIDFormatPrecedence atributą (7 eilutėje žemiau), kad įtrauktumėte emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Taip pat, norėdami išjungti patvirtinimų šifravimą, skyriuje DefaultRelyingParty kiekvienam SAML2 tipui:
Pakeiskite:
encryptAssertions="conditional"
Į:
encryptAssertions="never"
Atnaujinkite saml-nameid.xml nurodytoje vietoje:
%{idp.home}/conf/saml-nameid.xml
Atnaujinkite p:attributeSourceIds atributą (3 eilutė žemiau) į "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Shibboleth metaduomenų failo atnaujinimas:
Grįžkite į Adobe Admin Console.
Įkelkite Shibboleth metaduomenų failą į Pridėti SAML profilį ekraną.
Sukonfigūravus Shibboleth, metaduomenų failas (idp-metadata.xml) pasiekiamas šioje vietoje jūsų Shibboleth serveryje:
<shibboleth>/metadata
Pasirinkite Atlikta.
Sužinokite, kaip kurti katalogus Admin Console.
Patikrinkite naudotojo prieigą naudotojui, kurį apibrėžėte savo tapatybės valdymo sistemoje ir Adobe Admin Console, prisijungdami prie „Adobe" interneto svetainės arba „Creative Cloud" programos.
Jei kyla problemų, žr. mūsų trikčių šalinimo dokumentą.
Jei reikia pagalbos konfigūruojant bendrąjį prisijungimą, eikite į Adobe Admin Console > Pagalba ir susisiekite su „Adobe" klientų aptarnavimu.