Pierakstieties Admin Console un dodieties uz Iestatījumi > Identitāte.
Izmantojiet SAML integrāciju, lai iespējotu vienoto pierakstīšanos starp jūsu AD FS serveri un Adobe Admin Console.
Izpildiet rakstā aprakstītās darbības, lai iestatītu federatīvo autentifikāciju ar Microsoft Active Directory Federation Services (AD FS).Lietotāji pierakstās Adobe lietotnēs ar saviem korporatīvajiem akreditācijas datiem, izmantojot jūsu AD FS serveri.Tiek atbalstītas AD FS versijas 2.0 un 3.0.Lai modificētu esošu SSO konfigurāciju, atkārtojiet visas procedūras darbības pēc izmaiņu veikšanas Admin Console.
Pirms AD FS integrācijas konfigurēšanas pārliecinieties, ka jums ir:
- Microsoft Windows Server ar instalētu un atjauninātu AD FS
- Serveris, kuram var piekļūt no lietotāju darbstacijām, izmantojot HTTPS
- Drošības sertifikāts, kas iegūts no AD FS servera
- TLS 1.2 un forward secrecy iespējotas macOS piekļuvei
- E-pasta adreses konfigurētas visiem Active Directory kontiem
- Sistēmas administratora loma piešķirta programmā Adobe Admin Console
Izveidojiet Federated ID direktoriju
Atlasiet Izveidot direktoriju un izvēlieties Federated ID kā identitātes veidu.
Ievadiet direktorijas nosaukumu un atlasiet Citi SAML nodrošinātāji kā identitātes nodrošinātāju.
Atlasiet Lejupielādēt metadatu failu un saglabājiet Adobe metadatu failu savā lokālajā sistēmā.
Atstājiet direktorijas izveides vedni atvērtu.Vēlāk atgriezīsieties, lai augšupielādētu IdP metadatu failu.
Konfigurējiet AD FS serveri
Atkārtojiet visas turpmākās darbības pēc jebkuru vērtību izmaiņām Adobe Admin Console konkrētam domēnam.
Atveriet AD FS pārvaldības lietotni un dodieties uz AD FS > Trust Relationships > Relying Party Trusts.
Atlasiet Add Relying Party Trust, lai palaistu vedni.
Atlasiet Start, izvēlieties Import data from a relying party from a file un pārlūkojiet līdz Adobe metadatu failam, ko lejupielādējāt.
Ievadiet uzticamās puses uzticības nosaukumu un pievienojiet piezīmes, ja nepieciešams, pēc tam atlasiet Next.
Izvēlieties, vai ir nepieciešama daudzfaktoru autentifikācija, un atlasiet Next.
Apstipriniet, ka visi lietotāji var pierakstīties, izmantojot AD FS, pēc tam atlasiet Next.
Pārskatiet savus iestatījumus un atlasiet Next.
Atstājiet atzīmētu Open the Edit Claim Rules dialog un atlasiet Close.
Konfigurējiet prasību noteikumus
Izmantojiet e-pasta adresi kā galveno identifikatoru prasību noteikumiem.Neiesakām kartēt lietotāja galvenā nosaukuma (UPN) uz e-pasta lauku.UPN bieži atšķiras no faktiskajām e-pasta adresēm, kas var pārtraukt paziņojumus un līdzekļu koplietošanu Creative Cloud.
Dialoglodziņā Edit Claim Rules atlasiet Add Rule.
Kā veidni izvēlieties Send LDAP attributes as Claims un atlasiet Next.
Ievadiet prasības noteikuma nosaukumu un kā atribūtu krātuvi atlasiet Active Directory.
Kartējiet LDAP atribūtu E-Mail-Addresses uz izejošo prasību veidu E-Mail Address, pēc tam atlasiet Finish.
Atlasiet Add Rule vēlreiz un izvēlieties Transform an incoming claim.
Iestatiet ienākošās prasības veidu uz E-Mail Address, izejošās prasības veidu uz Name ID un izejošā nosaukuma ID formātu uz Email.
Atlasiet Pass through all claim values un izvēlieties Finish.
Vēlreiz atlasiet Add Rule un izvēlieties Send Claims Using a Custom Rule.
Pielāgotā noteikuma laukā ievadiet šādu noteikumu: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Atlasiet Finish, pēc tam atlasiet OK, lai aizvērtu dialoglodziņu Edit Claim Rules.
Prasību noteikumiem jābūt norādītajā secībā.E-pasta adrese ir ieteicamais galvenais identifikators.Varat izmantot lietotāja galveno nosaukumu (UPN) kā LDAP atribūtu, bet UPN bieži atšķiras no e-pasta adresēm, kas var radīt problēmas ar paziņojumiem un līdzekļu koplietošanu.
Iestatīt laika nobīdes toleranci
AD FS pārvaldības lietotnē atlasiet AD FS > Pakalpojums.
Ar peles labo pogu noklikšķiniet uz AD FS un atlasiet Rediģēt federācijas pakalpojuma rekvizītus.
Iestatiet laika nobīdes vērtību uz 2 minūtēm, lai izvairītos no savienojamības problēmām, ja sistēmas pulksteņi nedaudz atšķiras.
Atlasiet Labi, lai saglabātu izmaiņas.
Lejupielādēt AD FS metadatu failu
AD FS pārvaldības lietotnē dodieties uz AD FS > Pakalpojums > Galapunkti.
Atveriet tīmekļa pārlūkprogrammu un dodieties uz https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Aizstājiet your-adfs-hostname ar savu faktisko AD FS servera resursdatora nosaukumu.
Pieņemiet visus drošības brīdinājumus, ja tiek pieprasīts, pēc tam saglabājiet XML failu savā lokālajā sistēmā.
Lai atrastu savu AD FS resursdatora nosaukumu sistēmā Windows, atveriet Windows PowerShell kā administrators, ierakstiet Get-AdfsProperties, nospiediet taustiņu Enter un atrodiet resursdatora nosaukuma vērtību.
Augšupielādēt IdP metadatu failu
Atgriezieties pie Adobe Admin Console direktorija izveides vedņa.
SAML profila pievienošanas ekrānā atlasiet Augšupielādēt metadatu failu.
Pārlūkojiet uz AD FS metadatu XML failu un atlasiet Atvērt.
Atlasiet Tālāk un vajadzības gadījumā konfigurējiet automātiskās konta izveides iestatījumus.
Atlasiet Gatavs, lai pabeigtu direktorijas izveidi.