Konfigurēt Shibboleth IdP lietošanai ar Adobe SSO

Pēdējo reizi atjaunināts 2024. gada 16. dec.

Pārskats

Adobe Admin Console ļauj sistēmas administratoram konfigurēt domēnus, kas tiek izmantoti pieteikšanās veikšanai, izmantojot Federated ID vienreizējai pierakstīšanās (SSO) funkcionalitātei. Pēc domēna verifikācijas direktorijs, kurā atrodas domēns, tiek konfigurēts, lai ļautu lietotājiem pieteikties Creative Cloud. Lietotāji var pieteikties, izmantojot e-pasta adreses šī domēna ietvaros, izmantojot identitātes pakalpojumu sniedzēju (IdP). Process tiek nodrošināts vai nu kā programmatūras pakalpojums, kas darbojas uzņēmuma tīklā un ir pieejams no interneta, vai kā mākoņa pakalpojums, ko mitina trešā puse un kas ļauj verificēt lietotāja pieteikšanās datus, izmantojot drošu komunikāciju ar SAML protokolu.

Viens no šādiem IdP ir Shibboleth. Lai izmantotu Shibboleth, jums nepieciešams serveris, kas ir pieejams no interneta un kam ir piekļuve direktoriju pakalpojumiem uzņēmuma tīklā. Šis dokuments apraksta Admin Console un Shibboleth servera konfigurēšanas procesu, lai varētu pieteikties Adobe Creative Cloud lietotnēs un saistītajās vietnēs vienreizējai pierakstīšanai.

Piekļue IdP parasti tiek panākta, izmantojot atsevišķu tīklu, kas konfigurēts ar specifiskiem noteikumiem, lai ļautu tikai konkrētus komunikācijas veidus starp serveriem un iekšējo un ārējo tīklu, ko sauc par DMZ (demilitarizēto zonu). Šajā serverī instalētās operētājsistēmas konfigurācija un šāda tīkla topoloģija nav šī dokumenta ietvaros.

Priekšnoteikumi

Pirms domēna konfigurēšanas vienreizējai pierakstīšanai, izmantojot Shibboleth IDP, ir jāizpilda šādi nosacījumi:

  • Jaunākā Shibboleth versija ir instalēta un konfigurēta.
  • Visiem Active Directory kontiem, kas tiks saistīti ar Creative Cloud uzņēmumiem kontu, ir norādīta e-pasta adrese Active Directory.
Piezīme

Šajā dokumentā aprakstītās darbības Shibboleth IDP konfigurēšanai ar Adobe SSO ir pārbaudītas ar 3. versiju.

Konfigurēt Shibboleth

Pirms sākšanas izveidojiet Federated ID direktoriju, izvēloties Citus SAML pakalpojumu sniedzējus kā identitātes pakalpojumu sniedzēju.Kopējiet vērtības ACS URL un Entity ID no Pievienot SAML profilu ekrāna.

Kopējiet lejupielādēto metadatu failu uz šādu atrašanās vietu un pārdēvējiet failu par adobe-sp-metadata.xml:

%{idp.home}/metadata/

Atjauniniet failu, lai nodrošinātu, ka Adobe tiek nodota pareizā informācija.

Nomainiet šādas rindas failā:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Ar:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Tāpat aizstājiet:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Ar:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Rediģējiet failu metadata-providers.xml.

Atjauniniet %{idp.home}/conf/metadata-providers.xml ar adobe-sp-metadata.xml metadatu faila atrašanās vietu (tālāk 29. rinda), ko izveidojāt iepriekš minētajā 1. solī.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Faila metadatu sniedzēja piemērs.Izmantojiet to, ja vēlaties ielādēt metadatus no lokāla faila.To var izmantot, ja ir lokāli SP, kas nav &quot;federatīvi&quot;, bet kuriem vēlaties piedāvāt pakalpojumu.    
    Ja nenodrošināt SignatureValidation filtru, tad jums ir pienākums
    nodrošināt, ka saturs ir uzticams.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Shibboleth iestatīšanas problēmu novēršana

Ja nevarat veiksmīgi pieteikties adobe.com, pārbaudiet tālāk norādītos Shibboleth konfigurācijas failus, lai noskaidrotu iespējamās problēmas:

1. attribute-resolver.xml

Atribūtu filtra fails, kuru atjauninājāt, konfigurējot Shibboleth, definē atribūtus, kas jānodod Adobe pakalpojumu sniedzējam.Tomēr šie atribūti ir jākartē ar atbilstošajiem atribūtiem, kas definēti LDAP / Active Directory jūsu organizācijā.

Rediģējiet failu attribute-resolver.xml šādā atrašanās vietā:

%{idp.home}/conf/attribute-resolver.xml

Katram no tālāk minētajiem atribūtiem norādiet avota atribūta ID, kā definēts jūsu organizācijā:

  • FirstName (1. rinda zemāk)
  • LastName (7. rinda zemāk)
  • E-pasts (13. rinda zemāk)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Atjauniniet relying-party.xml šādā atrašanās vietā, lai atbalstītu saml-nameid formātu, kā to pieprasa Adobe pakalpojumu sniedzējs:

%{idp.home}/conf/relying-party.xml

Atjauniniet atribūtu p:nameIDFormatPrecedence (7. rinda zemāk), lai iekļautu emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Turklāt, lai izslēgtu apgalvojumu šifrēšanu, sadaļā DefaultRelyingParty katram no SAML2 tipiem:

Aizstājiet:

encryptAssertions="conditional"

Ar:

encryptAssertions="never"

3. saml-nameid.xml

Atjauniniet saml-nameid.xml šādā atrašanās vietā:

%{idp.home}/conf/saml-nameid.xml

Atjauniniet atribūtu p:attributeSourceIds (3. rinda zemāk) uz "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Augšupielādējiet IdP metadatu failu Adobe Admin Console

Lai atjauninātu Shibboleth metadatu failu:

Atgriezieties pie Adobe Admin Console.

Augšupielādējiet Shibboleth metadatu failu ekrānā Pievienot SAML profilu.

Pēc Shibboleth konfigurēšanas metadatu fails (idp-metadata.xml) ir pieejams šādā atrašanās vietā Shibboleth serverī:

<shibboleth>/metadata

Atlasiet Gatavs.

Uzziniet, kā izveidot direktorijas programmā Admin Console.

Testēt vienoto pierakstīšanos

Pārbaudiet lietotāja piekļuvi lietotājam, kuru esat definējis savā identitātes pārvaldības sistēmā un Adobe Admin Console, piesakoties Adobe vietnē vai Creative Cloud datora lietotnē.

Ja saskarsities ar problēmām, skatiet mūsu problēmu novēršanas dokumentu.

Ja jums nepieciešama palīdzība ar vienotās pierakstīšanās konfigurāciju, dodieties uz Adobe Admin Console > Atbalsts, lai sazinātos ar Adobe klientu apkalpošanu.