Konfigurasikan Shibboleth IdP untuk digunakan dengan Adobe SSO

Terakhir dikemas kini pada 16 Dis 2024

Gambaran Keseluruhan

Adobe Admin Console membolehkan pentadbir sistem mengkonfigurasi domain yang digunakan untuk log masuk melalui Federated ID untuk Single Sign-On (SSO).Setelah domain disahkan, direktori yang mengandungi domain dikonfigurasikan untuk membolehkan pengguna log masuk ke Creative Cloud.Pengguna boleh log masuk menggunakan alamat e-mel dalam domain tersebut melalui Pembekal Identiti (IdP).Proses ini disediakan sama ada sebagai perkhidmatan perisian yang berjalan dalam rangkaian syarikat dan boleh diakses dari Internet atau perkhidmatan awan yang dihoskan oleh pihak ketiga yang membolehkan pengesahan butiran log masuk pengguna melalui komunikasi selamat menggunakan protokol SAML.

Salah satu IdP tersebut ialah Shibboleth.Untuk menggunakan Shibboleth, anda memerlukan pelayan yang boleh diakses dari Internet dan mempunyai akses kepada perkhidmatan direktori dalam rangkaian korporat.Dokumen ini menerangkan proses untuk mengkonfigurasikan Admin Console dan pelayan Shibboleth untuk dapat log masuk ke aplikasi Adobe Creative Cloud dan laman web berkaitan untuk Single Sign-On.

Akses kepada IdP biasanya dicapai menggunakan rangkaian berasingan yang dikonfigurasikan dengan peraturan khusus untuk membenarkan hanya jenis komunikasi khusus antara pelayan dan rangkaian dalaman dan luaran, yang dirujuk sebagai DMZ (zon demiliterisasi).Konfigurasi sistem pengendalian pada pelayan ini dan topologi rangkaian tersebut berada di luar skop dokumen ini.

Prasyarat

Sebelum mengonfigurasi domain untuk Single Sign-On menggunakan Shibboleth IDP, keperluan berikut mesti dipenuhi:

  • Versi terkini Shibboleth dipasang dan dikonfigurasikan.
  • Semua akaun Active Directory yang akan dikaitkan dengan akaun Creative Cloud untuk perusahaan mempunyai alamat e-mel yang disenaraikan dalam Active Directory.
Nota

Langkah-langkah untuk mengkonfigurasikan Shibboleth IDP dengan Adobe SSO yang diterangkan dalam dokumen ini telah diuji dengan Versi 3.

Konfigurasikan Shibboleth

Sebelum anda memulakan, cipta direktori Federated ID, pilih Other SAML Providers sebagai pembekal identiti.Salin nilai untuk ACS URL dan Entity ID dari skrin Add SAML Profile.

Salin fail metadata yang dimuat turun ke lokasi berikut dan namakan semula fail kepada adobe-sp-metadata.xml:

%{idp.home}/metadata/

Kemas kini fail untuk memastikan maklumat yang betul dihantar kembali kepada Adobe.

Gantikan baris berikut dalam fail:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Dengan:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Juga, gantikan:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Dengan:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Edit fail metadata-providers.xml.

Kemas kini %{idp.home}/conf/metadata-providers.xml dengan lokasi fail metadata adobe-sp-metadata.xml (baris 29 di bawah) yang anda cipta dalam Langkah 1 di atas.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Example file metadata provider.  Gunakan ini jika anda mahu memuatkan metadata dari fail tempatan. Anda mungkin menggunakan ini jika anda mempunyai beberapa SP tempatan yang tidak &quot;difederasikan&quot; tetapi anda ingin menawarkan perkhidmatan kepada mereka.    
    Jika anda tidak menyediakan penapis SignatureValidation, maka anda mempunyai tanggungjawab untuk memastikan bahawa kandungan adalah boleh dipercayai.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Selesaikan masalah persediaan Shibboleth anda

Jika anda tidak dapat log masuk ke adobe.com, semak fail konfigurasi Shibboleth berikut untuk sebarang isu yang mungkin:

1. attribute-resolver.xml

Fail penapis atribut, yang anda kemas kini semasa mengkonfigurasi Shibboleth, mentakrifkan atribut yang anda perlu berikan kepada pembekal perkhidmatan Adobe.Walau bagaimanapun, anda perlu memetakan atribut ini kepada atribut yang sesuai seperti yang ditakrifkan dalam LDAP / Active Directory untuk organisasi anda.

Edit fail attribute-resolver.xml di lokasi berikut:

%{idp.home}/conf/attribute-resolver.xml

Untuk setiap atribut berikut, nyatakan ID atribut sumber seperti yang ditakrifkan untuk organisasi anda:

  • FirstName (baris 1 di bawah)
  • LastName (baris 7 di bawah)
  • E-mel (baris 13 di bawah)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Kemas kini relying-party.xml di lokasi berikut untuk menyokong format saml-nameid seperti yang diperlukan oleh penyedia perkhidmatan Adobe:

%{idp.home}/conf/relying-party.xml

Kemas kini atribut p:nameIDFormatPrecedence (baris 7 di bawah) untuk memasukkan emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Selain itu, untuk mematikan penyulitan pengesahan, dalam bahagian DefaultRelyingParty untuk setiap jenis SAML2:

Gantikan:

encryptAssertions="conditional"

Dengan:

encryptAssertions="never"

3. saml-nameid.xml

Kemas kini saml-nameid.xml di lokasi berikut:

%{idp.home}/conf/saml-nameid.xml

Kemas kini atribut p:attributeSourceIds (baris 3 di bawah) kepada "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Muat naik fail metadata IdP ke Adobe Admin Console

Untuk mengemas kini fail metadata Shibboleth:

Kembali ke Adobe Admin Console.

Muat naik fail metadata Shibboleth ke skrin Tambah profil SAML.

Selepas mengkonfigurasi Shibboleth, fail metadata (idp-metadata.xml) tersedia di lokasi berikut pada pelayan Shibboleth anda:

<shibboleth>/metadata

Pilih Selesai.

Ketahui cara membuat direktori dalam Admin Console.

Uji Log Masuk Tunggal

Semak akses pengguna untuk pengguna yang telah anda tentukan dalam sistem pengurusan identiti anda sendiri dan dalam Adobe Admin Console, dengan log masuk ke laman web Adobe atau aplikasi desktop Creative Cloud.

Jika anda menghadapi masalah, lihat dokumen penyelesaian masalah kami.

Jika anda memerlukan bantuan dengan konfigurasi single sign-on anda, navigasi ke Adobe Admin Console > Sokongan untuk menghubungi Layanan pelanggan Adobe.