Salin fail metadata yang dimuat turun ke lokasi berikut dan namakan semula fail kepada adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console membolehkan pentadbir sistem mengkonfigurasi domain yang digunakan untuk log masuk melalui Federated ID untuk Single Sign-On (SSO).Setelah domain disahkan, direktori yang mengandungi domain dikonfigurasikan untuk membolehkan pengguna log masuk ke Creative Cloud.Pengguna boleh log masuk menggunakan alamat e-mel dalam domain tersebut melalui Pembekal Identiti (IdP).Proses ini disediakan sama ada sebagai perkhidmatan perisian yang berjalan dalam rangkaian syarikat dan boleh diakses dari Internet atau perkhidmatan awan yang dihoskan oleh pihak ketiga yang membolehkan pengesahan butiran log masuk pengguna melalui komunikasi selamat menggunakan protokol SAML.
Salah satu IdP tersebut ialah Shibboleth.Untuk menggunakan Shibboleth, anda memerlukan pelayan yang boleh diakses dari Internet dan mempunyai akses kepada perkhidmatan direktori dalam rangkaian korporat.Dokumen ini menerangkan proses untuk mengkonfigurasikan Admin Console dan pelayan Shibboleth untuk dapat log masuk ke aplikasi Adobe Creative Cloud dan laman web berkaitan untuk Single Sign-On.
Akses kepada IdP biasanya dicapai menggunakan rangkaian berasingan yang dikonfigurasikan dengan peraturan khusus untuk membenarkan hanya jenis komunikasi khusus antara pelayan dan rangkaian dalaman dan luaran, yang dirujuk sebagai DMZ (zon demiliterisasi).Konfigurasi sistem pengendalian pada pelayan ini dan topologi rangkaian tersebut berada di luar skop dokumen ini.
Sebelum mengonfigurasi domain untuk Single Sign-On menggunakan Shibboleth IDP, keperluan berikut mesti dipenuhi:
Langkah-langkah untuk mengkonfigurasikan Shibboleth IDP dengan Adobe SSO yang diterangkan dalam dokumen ini telah diuji dengan Versi 3.
Salin fail metadata yang dimuat turun ke lokasi berikut dan namakan semula fail kepada adobe-sp-metadata.xml:
%{idp.home}/metadata/
Kemas kini fail untuk memastikan maklumat yang betul dihantar kembali kepada Adobe.
Gantikan baris berikut dalam fail:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Dengan:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Juga, gantikan:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Dengan:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Edit fail metadata-providers.xml.
Kemas kini %{idp.home}/conf/metadata-providers.xml dengan lokasi fail metadata adobe-sp-metadata.xml (baris 29 di bawah) yang anda cipta dalam Langkah 1 di atas.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Example file metadata provider. Gunakan ini jika anda mahu memuatkan metadata dari fail tempatan. Anda mungkin menggunakan ini jika anda mempunyai beberapa SP tempatan yang tidak "difederasikan" tetapi anda ingin menawarkan perkhidmatan kepada mereka.
Jika anda tidak menyediakan penapis SignatureValidation, maka anda mempunyai tanggungjawab untuk memastikan bahawa kandungan adalah boleh dipercayai.
-->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Jika anda tidak dapat log masuk ke adobe.com, semak fail konfigurasi Shibboleth berikut untuk sebarang isu yang mungkin:
Fail penapis atribut, yang anda kemas kini semasa mengkonfigurasi Shibboleth, mentakrifkan atribut yang anda perlu berikan kepada pembekal perkhidmatan Adobe.Walau bagaimanapun, anda perlu memetakan atribut ini kepada atribut yang sesuai seperti yang ditakrifkan dalam LDAP / Active Directory untuk organisasi anda.
Edit fail attribute-resolver.xml di lokasi berikut:
%{idp.home}/conf/attribute-resolver.xml
Untuk setiap atribut berikut, nyatakan ID atribut sumber seperti yang ditakrifkan untuk organisasi anda:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Kemas kini relying-party.xml di lokasi berikut untuk menyokong format saml-nameid seperti yang diperlukan oleh penyedia perkhidmatan Adobe:
%{idp.home}/conf/relying-party.xml
Kemas kini atribut p:nameIDFormatPrecedence (baris 7 di bawah) untuk memasukkan emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Selain itu, untuk mematikan penyulitan pengesahan, dalam bahagian DefaultRelyingParty untuk setiap jenis SAML2:
Gantikan:
encryptAssertions="conditional"
Dengan:
encryptAssertions="never"
Kemas kini saml-nameid.xml di lokasi berikut:
%{idp.home}/conf/saml-nameid.xml
Kemas kini atribut p:attributeSourceIds (baris 3 di bawah) kepada "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Untuk mengemas kini fail metadata Shibboleth:
Kembali ke Adobe Admin Console.
Muat naik fail metadata Shibboleth ke skrin Tambah profil SAML.
Selepas mengkonfigurasi Shibboleth, fail metadata (idp-metadata.xml) tersedia di lokasi berikut pada pelayan Shibboleth anda:
<shibboleth>/metadata
Pilih Selesai.
Ketahui cara membuat direktori dalam Admin Console.
Semak akses pengguna untuk pengguna yang telah anda tentukan dalam sistem pengurusan identiti anda sendiri dan dalam Adobe Admin Console, dengan log masuk ke laman web Adobe atau aplikasi desktop Creative Cloud.
Jika anda menghadapi masalah, lihat dokumen penyelesaian masalah kami.
Jika anda memerlukan bantuan dengan konfigurasi single sign-on anda, navigasi ke Adobe Admin Console > Sokongan untuk menghubungi Layanan pelanggan Adobe.