Konfigurasikan Microsoft AD FS untuk Adobe SSO

Terakhir dikemas kini pada 14 Ogo 2026

Gunakan integrasi SAML untuk membolehkan log masuk tunggal antara pelayan AD FS anda dan Adobe Admin Console.

Ikuti langkah-langkah yang digariskan dalam artikel untuk menyediakan pengesahan bersekutu dengan Microsoft Active Directory Federation Services (AD FS).Pengguna log masuk ke aplikasi Adobe dengan kelayakan korporat mereka melalui pelayan AD FS anda.Versi AD FS 2.0 dan 3.0 disokong.Untuk mengubah suai konfigurasi SSO sedia ada, ulangi semua langkah dalam prosedur selepas membuat perubahan dalam Admin Console.

Sebelum mengkonfigurasi integrasi AD FS, pastikan anda mempunyai:

  • Microsoft Windows Server dengan AD FS dipasang dan dikemas kini
  • Pelayan boleh diakses daripada stesen kerja pengguna melalui HTTPS
  • Sijil keselamatan yang diperoleh daripada pelayan AD FS
  • TLS 1.2 dan forward secrecy didayakan untuk akses macOS
  • Alamat e-mel dikonfigurasikan untuk semua akaun Active Directory
  • Peranan System Admin diberikan dalam Adobe Admin Console

Cipta direktori Federated ID

Log masuk ke Admin Console dan navigasi ke Tetapan > Identity.

Pilih Cipta Direktori dan pilih Federated ID sebagai jenis identiti.

Masukkan nama direktori dan pilih Pembekal SAML Lain sebagai pembekal identiti.

Pilih Muat Turun Fail Metadata dan simpan fail metadata Adobe ke sistem tempatan anda.

Biarkan wizard Cipta direktori tetap terbuka.Anda akan kembali untuk memuat naik fail metadata IdP kemudian.

Konfigurasikan pelayan AD FS

Peringatan

Ulangi semua langkah seterusnya selepas sebarang perubahan kepada nilai dalam Adobe Admin Console untuk domain tertentu.

Buka aplikasi Pengurusan AD FS dan navigasi ke AD FS > Perhubungan Amanah > Amanah Pihak Yang Bergantung.

Pilih Tambah Amanah Pihak Yang Bergantung untuk melancarkan wizard.

Pilih Mula, pilih Import data daripada pihak yang bergantung daripada fail, dan layari ke fail metadata Adobe yang anda muat turun.

Masukkan nama untuk amanah pihak yang bergantung dan tambah nota jika diperlukan, kemudian pilih Seterusnya.

Pilih sama ada pengesahan berbilang faktor diperlukan dan pilih Seterusnya.

Sahkan bahawa semua pengguna boleh mendaftar masuk melalui AD FS, kemudian pilih Seterusnya.

Semak tetapan anda dan pilih Seterusnya.

Biarkan Buka kotak dialog Edit Peraturan Tuntutan ditanda dan pilih Tutup.

Konfigurasikan peraturan tuntutan

Nota

Gunakan alamat e-mel sebagai pengecam utama untuk peraturan tuntutan.Kami tidak mengesyorkan pemetaan Nama Utama Pengguna (UPN) ke medan e-mel.UPN sering berbeza daripada alamat e-mel sebenar, yang boleh menjejaskan pemberitahuan dan perkongsian aset dalam Creative Cloud.

Dalam kotak dialog Edit Peraturan Tuntutan, pilih Tambah Peraturan.

Pilih Hantar atribut LDAP sebagai Tuntutan sebagai templat dan pilih Seterusnya.

Masukkan nama peraturan tuntutan dan pilih Active Directory sebagai stor atribut.

Petakan Atribut LDAP E-Mail-Addresses kepada Jenis Tuntutan Keluar E-Mail Address, kemudian pilih Selesai.

Pilih Add Rule sekali lagi dan pilih Transform an incoming claim.

Tetapkan Jenis Tuntutan Masuk kepada E-Mail Address, Jenis Tuntutan Keluar kepada Name ID, dan Format ID Nama Keluar kepada Email.

Pilih Lalui semua nilai tuntutan dan pilih Selesai.

Pilih Tambah Peraturan sekali lagi dan pilih Hantar Tuntutan Menggunakan Peraturan Tersuai.

Masukkan peraturan berikut dalam medan peraturan tersuai: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Pilih Selesai, kemudian pilih OK untuk menutup kotak dialog Edit Peraturan Tuntutan.

Nota

Peraturan tuntutan mesti muncul dalam susunan yang ditunjukkan.Alamat e-mel adalah pengecam utama yang disyorkan.Anda boleh menggunakan Nama Utama pengguna (UPN) sebagai atribut LDAP, tetapi UPN sering berbeza daripada alamat e-mel, yang boleh menyebabkan masalah dengan pemberitahuan dan perkongsian aset.

Tetapkan toleransi kecondongan masa

Dalam aplikasi Pengurusan AD FS, pilih AD FS > Perkhidmatan.

Klik kanan AD FS dan pilih Edit Sifat Perkhidmatan Persekutuan.

Tetapkan nilai kecondongan masa kepada 2 minit untuk mengelakkan masalah sambungan apabila jam sistem berbeza sedikit.

Pilih Ok untuk menyimpan perubahan.

Muat turun fail metadata AD FS

Dalam aplikasi Pengurusan AD FS, navigasi ke AD FS > Perkhidmatan > Titik Akhir.

Cari titik akhir Metadata Persekutuan dan salin laluan URLnya.

Buka pelayar web dan navigasi ke https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Gantikan your-adfs-hostname dengan nama hos pelayan AD FS sebenar anda.

Terima sebarang amaran keselamatan jika digesa, kemudian simpan fail XML ke sistem tempatan anda.

Petua

Untuk mencari nama hos AD FS anda pada Windows, buka Windows PowerShell sebagai Pentadbir, taip Get-AdfsProperties, tekan Enter, dan cari nilai Hostname.

Muat naik fail metadata IdP

Kembali ke wizard Cipta direktori Adobe Admin Console.

Dalam skrin Tambah Profil SAML, pilih Muat Naik Fail Metadata.

Semak imbas ke fail XML metadata AD FS dan pilih Buka.

Pilih Seterusnya dan konfigurasikan Tetapan penciptaan akaun automatik jika dikehendaki.

Pilih Selesai untuk melengkapkan penciptaan direktori.