Kopējiet lejupielādēto metadatu failu uz šādu atrašanās vietu un pārdēvējiet failu par adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console ļauj sistēmas administratoram konfigurēt domēnus, kas tiek izmantoti pieteikšanās veikšanai, izmantojot Federated ID vienreizējai pierakstīšanās (SSO) funkcionalitātei. Pēc domēna verifikācijas direktorijs, kurā atrodas domēns, tiek konfigurēts, lai ļautu lietotājiem pieteikties Creative Cloud. Lietotāji var pieteikties, izmantojot e-pasta adreses šī domēna ietvaros, izmantojot identitātes pakalpojumu sniedzēju (IdP). Process tiek nodrošināts vai nu kā programmatūras pakalpojums, kas darbojas uzņēmuma tīklā un ir pieejams no interneta, vai kā mākoņa pakalpojums, ko mitina trešā puse un kas ļauj verificēt lietotāja pieteikšanās datus, izmantojot drošu komunikāciju ar SAML protokolu.
Viens no šādiem IdP ir Shibboleth. Lai izmantotu Shibboleth, jums nepieciešams serveris, kas ir pieejams no interneta un kam ir piekļuve direktoriju pakalpojumiem uzņēmuma tīklā. Šis dokuments apraksta Admin Console un Shibboleth servera konfigurēšanas procesu, lai varētu pieteikties Adobe Creative Cloud lietotnēs un saistītajās vietnēs vienreizējai pierakstīšanai.
Piekļue IdP parasti tiek panākta, izmantojot atsevišķu tīklu, kas konfigurēts ar specifiskiem noteikumiem, lai ļautu tikai konkrētus komunikācijas veidus starp serveriem un iekšējo un ārējo tīklu, ko sauc par DMZ (demilitarizēto zonu). Šajā serverī instalētās operētājsistēmas konfigurācija un šāda tīkla topoloģija nav šī dokumenta ietvaros.
Pirms domēna konfigurēšanas vienreizējai pierakstīšanai, izmantojot Shibboleth IDP, ir jāizpilda šādi nosacījumi:
Šajā dokumentā aprakstītās darbības Shibboleth IDP konfigurēšanai ar Adobe SSO ir pārbaudītas ar 3. versiju.
Kopējiet lejupielādēto metadatu failu uz šādu atrašanās vietu un pārdēvējiet failu par adobe-sp-metadata.xml:
%{idp.home}/metadata/
Atjauniniet failu, lai nodrošinātu, ka Adobe tiek nodota pareizā informācija.
Nomainiet šādas rindas failā:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Ar:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Tāpat aizstājiet:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Ar:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Rediģējiet failu metadata-providers.xml.
Atjauniniet %{idp.home}/conf/metadata-providers.xml ar adobe-sp-metadata.xml metadatu faila atrašanās vietu (tālāk 29. rinda), ko izveidojāt iepriekš minētajā 1. solī.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Faila metadatu sniedzēja piemērs.Izmantojiet to, ja vēlaties ielādēt metadatus no lokāla faila.To var izmantot, ja ir lokāli SP, kas nav "federatīvi", bet kuriem vēlaties piedāvāt pakalpojumu.
Ja nenodrošināt SignatureValidation filtru, tad jums ir pienākums
nodrošināt, ka saturs ir uzticams.
-->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Ja nevarat veiksmīgi pieteikties adobe.com, pārbaudiet tālāk norādītos Shibboleth konfigurācijas failus, lai noskaidrotu iespējamās problēmas:
Atribūtu filtra fails, kuru atjauninājāt, konfigurējot Shibboleth, definē atribūtus, kas jānodod Adobe pakalpojumu sniedzējam.Tomēr šie atribūti ir jākartē ar atbilstošajiem atribūtiem, kas definēti LDAP / Active Directory jūsu organizācijā.
Rediģējiet failu attribute-resolver.xml šādā atrašanās vietā:
%{idp.home}/conf/attribute-resolver.xml
Katram no tālāk minētajiem atribūtiem norādiet avota atribūta ID, kā definēts jūsu organizācijā:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Atjauniniet relying-party.xml šādā atrašanās vietā, lai atbalstītu saml-nameid formātu, kā to pieprasa Adobe pakalpojumu sniedzējs:
%{idp.home}/conf/relying-party.xml
Atjauniniet atribūtu p:nameIDFormatPrecedence (7. rinda zemāk), lai iekļautu emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Turklāt, lai izslēgtu apgalvojumu šifrēšanu, sadaļā DefaultRelyingParty katram no SAML2 tipiem:
Aizstājiet:
encryptAssertions="conditional"
Ar:
encryptAssertions="never"
Atjauniniet saml-nameid.xml šādā atrašanās vietā:
%{idp.home}/conf/saml-nameid.xml
Atjauniniet atribūtu p:attributeSourceIds (3. rinda zemāk) uz "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Lai atjauninātu Shibboleth metadatu failu:
Atgriezieties pie Adobe Admin Console.
Augšupielādējiet Shibboleth metadatu failu ekrānā Pievienot SAML profilu.
Pēc Shibboleth konfigurēšanas metadatu fails (idp-metadata.xml) ir pieejams šādā atrašanās vietā Shibboleth serverī:
<shibboleth>/metadata
Atlasiet Gatavs.
Uzziniet, kā izveidot direktorijas programmā Admin Console.
Pārbaudiet lietotāja piekļuvi lietotājam, kuru esat definējis savā identitātes pārvaldības sistēmā un Adobe Admin Console, piesakoties Adobe vietnē vai Creative Cloud datora lietotnē.
Ja saskarsities ar problēmām, skatiet mūsu problēmu novēršanas dokumentu.
Ja jums nepieciešama palīdzība ar vienotās pierakstīšanās konfigurāciju, dodieties uz Adobe Admin Console > Atbalsts, lai sazinātos ar Adobe klientu apkalpošanu.