Dažni „Single Sign-On" klausimai

Paskutinį kartą atnaujinta 2024-12-16

Planas

„Adobe" siūlo šiuos tapatybės tipus:

  • Enterprise ID: įmonė kuria ir valdo paskyrą. Paskyros kuriamos pareikštame domene.„Adobe" valdo prisijungimo duomenis ir prisijungimo procesą.
  • Federated ID: įmonė kuria ir valdo paskyrą, susieja su įmonės katalogu per federaciją, įmonę ar mokyklą, kuri valdo prisijungimo duomenis ir prisijungimo procesą per „Single Sign-On".
  • Adobe ID: naudotojas kuria ir valdo paskyrą. „Adobe" valdo prisijungimo duomenis ir prisijungimo procesą. Priklausomai nuo saugojimo modelio, naudotojas arba įmonė valdo paskyrą ir išteklius.

Taip, galite turėti „Enterprise ID", „Federated ID" ir Adobe ID derinį, bet ne tame pačiame užregistruotame domene.

„Enterprise ID" ir „Federated ID" yra išskirtiniai domeno lygmeniu. Todėl galite pasirinkti tik vieną iš jų. Galite naudoti Adobe ID kartu su „Federated ID" arba „Enterprise ID".

Pavyzdžiui, jei įmonė užregistruoja tik vieną domeną, IT administratorius gali pasirinkti „Enterprise ID" arba „Federated ID". Jei organizacija registruoja kelis domenus įmonės sistemoje, IT administratorius gali naudoti vieną domeną su Adobe ID ir Enterprise ID, o kitą domeną su Adobe ID ir Federated ID ir t. t.Tai reiškia, kad kiekvienam domenui galite turėti „Enterprise ID" arba „Federated ID" kartu su Adobe ID.

„Adobe" licencijų valdymas naudojant „Federated ID" yra greitesnis, lengvesnis ir saugesnis.

  • IT administratoriai valdo autentifikaciją ir naudotojo gyvavimo ciklą.
  • Kai pašalinate naudotoją iš įmonės katalogo, naudotojas nebeturi teisių pasiekti programas, paslaugas ar mobiliąsias programas.
  • „Federated ID" leidžia įmonėms naudoti jau turimas naudotojo tapatybės valdymo sistemas.
  • Kadangi galutiniai naudotojai naudoja organizacijos standartinę identifikavimo sistemą, IT neprivalo valdyti atskiro slaptažodžių valdymo proceso.

Prisijungdami galutiniai naudotojai nukreipiami į standartinę ir pažįstamą jūsų įmonės „Single Sign-On" patirtį.

Taip. Galite pereiti nuo Enterprise prie Federated ID naudodami tą patį domeną.Išsamesnės informacijos žr., kaip perkelti domeną tarp katalogų.

Taip, galite sujungti savo įmonės katalogą ir jo prisijungimo bei autentifikavimo infrastruktūrą su „Adobe", naudodami SAML 2.0 suderinamą tapatybės teikėją.

Ne. Kai domenas paskelbtas sujungtiesiems ID, nieko nekeičiama esamiems „Adobe" ID su el. pašto adresais tame domene. Esami „Adobe" ID administratoriaus pulte išsaugomi.

„Adobe" naudoja saugų ir plačiai priimtą pramonės standartą saugumo patvirtinimo žymėjimo kalbą (SAML), o tai reiškia, kad SSO diegimas lengvai integruojamas su bet kokiu tapatybės teikėju, palaikančiu SAML 2.0.

Pastaba

#Jei jūsų tapatybės teikėjas yra „Microsft Azure AD" arba „Google", galite praleisti SAML metodą ir atitinkamai naudoti „Azure AD" jungtį arba „Google Federation SSO", kad nustatytumėte SSO su „Adobe Admin Console". Šie nustatymai sukuriami ir tvarkomi naudojant Adobe Admin Console ir naudoja sinchronizavimo mechanizmą, skirtą vartotojų tapatybėms ir teisėms tvarkyti.

Taip, jei laikomasi SAML 2.0 protokolo.

Taip, ir tapatybės teikėjas turi būti suderinamas su SAML 2.0.

Jūsų SAML tapatybės teikėjas turi turėti mažiausiai:

  1. IDP sertifikatas
  2. IDP prisijungimo URL
  3. IDP susiejimas: HTTP-POST arba HTTP-Redirect
  4. IDP vartotojo patvirtinimo paslaugos URL ir jis turi galėti priimti SAML užklausas bei RelayState.

Jei turite daugiau klausimų, kreipkitės į tapatybės teikėją.

Kaip

Ne, federacinių ID slaptažodžių negalite atkurti naudodami Adobe Admin Console.Adobe nesaugo vartotojų prisijungimo duomenų. Vartotojų valdymui naudokite savo tapatybės teikėją.

Dažni klausimai: katalogo sąranka

Raskite atsakymus į klausimus, susijusius su katalogo perkėlimu į naują autentifikavimo paslaugos teikėją ir pasenusios SAML sąrankos atnaujinimu.

Prieš pradėdami įsitikinkite, kad atitinkate prieigos reikalavimus, kad galėtumėte atlikti perkėlimo į kitą tapatybės paslaugų teikėją procedūrą. Taip pat atsižvelkite į šiuos aspektus, kad užtikrintumėte sklandų ir be klaidų organizacijos katalogų perkėlimą:

  • Administratoriai turi sukurti naują SAML programą savo IdP sąrankoje, kad ją sukonfigūruotų. Jei jie redaguoja esamą programą, ji perrašys bet kurią aktyvią konfigūraciją, sukels prastovų ir panaikins galimybę perjungti tarp galimų IdP Adobe Admin Console.
  • Administratoriai turi užtikrinti, kad visi reikalingi vartotojai būtų priskirti naujai sukurtai SAML programai arba galėtų ją naudoti.
  • Administratoriai turi užtikrinti, kad naujojo autentifikavimo profilio jų IdP vartotojo vardo formatas atitiktų esamo profilio vartotojo prisijungimui naudojamą formatą. Jie gali naudoti autentifikavimo profilyje pateiktą Test funkciją tikrinimui.Šią Tikrinti nuorodą galima nukopijuoti į iškarpinę ir bendrinti su kitais, kad jie galėtų patikrinti iš savo kompiuterių.
  • Administratoriai turėtų išbandyti naujai pridėtą IdP prieš suaktyvinimą, naudodami 2–3 aktyvias paskyras iš katalogo.

Šioms funkcijoms klaidų žurnalai nebus pateikiami. Tačiau Tikrinti darbo seka leidžia administratoriui patikrinti susijusias klaidas prieš suaktyvinimą.Apribojimai, į kuriuos reikia atsižvelgti:

  • Viename kataloge gali būti iki dviejų autentifikavimo profilių, ir abu profiliai turėtų būti skirti skirtingiems autentifikavimo tipams.Tai reiškia, kad Microsoft Azure AD (kuris naudoja Open ID Connect) gali būti naudojamas kartu su kitais SAML tiekėjais, tačiau Google (kuris pats naudoja SAML) negali būti naudojamas kartu su kitais SAML tiekėjais tame pačiame kataloge. 
  • Šis funkcionalumas neleidžia administratoriams perkelti tapatybės tiekėjo, kad įgalintų katalogo sinchronizavimo funkcionalumą („Azure AD Connector" ir „Google Connector"). Nors klientai, perkeliantys prie „Microsoft Azure" arba „Google" kaip savo IdP, gali naudoti kitokią naudotojų valdymo strategijos formą. Norėdami sužinoti daugiau, žr. Adobe Admin Console naudotojai.