Soalan Lazim Single Sign-On

Terakhir dikemas kini pada 16 Dis 2024

Pelan

Adobe menawarkan jenis identiti berikut:

  • Enterprise ID: Organisasi mencipta dan memiliki akaun. Akaun dicipta pada domain yang dituntut. Adobe menguruskan bukti kelayakan dan memproses log masuk.
  • Federated ID: Organisasi mencipta dan memiliki akaun, menghubungkan dengan direktori perusahaan melalui persekutuan, syarikat atau sekolah menguruskan bukti kelayakan dan memproses log masuk melalui Single Sign-On.
  • Adobe ID: Pengguna mencipta dan memiliki akaun. Adobe menguruskan bukti kelayakan dan memproses log masuk. Bergantung pada model penyimpanan, pengguna atau organisasi memiliki akaun dan aset.

Ya, anda boleh mempunyai gabungan Enterprise ID, Federated ID, dan Adobe ID, tetapi tidak dalam domain yang dituntut yang sama.

Enterprise ID dan Federated ID adalah eksklusif di peringkat domain. Oleh itu, anda boleh memilih hanya satu daripada mereka. Anda boleh menggunakan Adobe ID bersama-sama dengan sama ada Federated ID atau Enterprise ID.

Sebagai contoh, jika Enterprise menuntut hanya satu domain, Pentadbir IT boleh memilih sama ada Enterprise ID atau Federated ID.Jika organisasi menuntut berbilang domain dalam Perusahaan, Pentadbir IT boleh menggunakan satu domain dengan Adobe ID dan Enterprise ID, dan domain lain dengan Adobe ID dan Federated ID, dan sebagainya. Ini bermakna, untuk setiap domain, anda boleh mempunyai sama ada Enterprise ID atau Federated ID bersama dengan Adobe ID.

Pengurusan lesen Adobe di bawah Federated ID adalah lebih pantas, lebih mudah, dan lebih selamat.

  • Pentadbir IT mengawal pengesahan dan kitaran hayat pengguna.
  • Apabila anda membuang pengguna daripada direktori perusahaan, pengguna tidak lagi mempunyai keistimewaan untuk mengakses aplikasi desktop, perkhidmatan, atau aplikasi mudah alih.
  • Federated ID membolehkan organisasi menggunakan sistem pengurusan identiti pengguna yang sudah ada.
  • Kerana pengguna akhir anda menggunakan sistem identiti standard organisasi anda, IT tidak perlu menguruskan proses pengurusan kata laluan yang berasingan.

Semasa log masuk, pengguna akhir anda akan dialihkan kepada pengalaman Single Sign-On standard – dan biasa – organisasi anda.

Ya. Anda boleh bertukar daripada ID Perusahaan kepada ID Bersekutu menggunakan domain yang sama.Untuk butiran, lihat cara untuk memindahkan domain merentas direktori.

Ya, anda boleh menyekutukan direktori perusahaan anda dan infrastruktur log masuk serta pengesahannya dengan Adobe menggunakan penyedia identiti yang mematuhi SAML 2.0.

Tidak. Apabila domain dituntut untuk Federated ID, tiada perubahan pada Adobe ID sedia ada dengan alamat e-mel dalam domain tersebut.Adobe ID sedia ada dalam Admin Console dipelihara.

Adobe menggunakan Security Assertion Markup Language (SAML) yang selamat dan standard industri yang diterima pakai secara meluas, yang bermaksud pelaksanaan SSO disepadukan dengan mudah dengan mana-mana penyedia identiti yang menyokong SAML 2.0.

Nota

#Jika penyedia identiti anda ialah Microsft Azure AD atau Google, anda boleh melangkau kaedah berasaskan SAML dan menggunakan Azure AD Connector atau Google Federation SSO untuk menyediakan SSO dengan Adobe Admin Console masing-masing. Persediaan ini ditubuhkan dan diurus menggunakan Adobe Admin Console dan menggunakan mekanisme penyegerakan untuk mengurus identiti pengguna dan kelayakan.

Ya, selagi ia mengikuti protokol SAML 2.0.

Ya dan penyedia identiti mestilah serasi dengan SAML 2.0.

Sekurang-kurangnya, penyedia identiti SAML anda mesti mempunyai:

  1. Sijil IDP
  2. URL Log Masuk IDP
  3. Pengikatan IDP: HTTP-POST atau HTTP-Redirect
  4. URL Perkhidmatan Pengguna Penegasan IDP dan ia mesti dapat menerima permintaan SAML dan RelayState.

Semak dengan penyedia identiti anda jika anda mempunyai soalan lanjut.

Cara

Tidak, anda tidak boleh menetapkan semula kata laluan untuk ID Gabungan menggunakan Adobe Admin Console.Adobe tidak menyimpan kelayakan pengguna. Gunakan pembekal identiti anda untuk pengurusan pengguna.

Soalan biasa: Persediaan direktori

Cari jawapan kepada soalan anda berkaitan penghijrahan direktori kepada pembekal pengesahan baharu dan mengemas kini persediaan SAML yang tidak digunakan lagi.

Sebelum anda mula, pastikan anda memenuhi keperluan capaian untuk mengikuti prosedur bagi berhijrah kepada pembekal identiti yang berbeza. Juga, pertimbangkan perkara berikut untuk memastikan penghijrahan yang lancar dan bebas ralat untuk direktori organisasi anda:

  • Pentadbir mesti mencipta aplikasi SAML baharu dalam persediaan IdP mereka untuk mengkonfigurasinya. Jika mereka mengedit aplikasi sedia ada, ia akan menulis ganti sebarang konfigurasi aktif, menyebabkan masa henti, dan membatalkan keupayaan untuk bertukar antara IdP yang tersedia dalam Adobe Admin Console.
  • Pentadbir mesti memastikan bahawa semua pengguna yang diperlukan ditetapkan kepada atau boleh menggunakan aplikasi SAML yang baru dicipta.
  • Pentadbir mesti memastikan bahawa format nama pengguna untuk profil pengesahan baharu dalam IdP mereka sepadan dengan format yang digunakan oleh profil sedia ada untuk log masuk pengguna. Mereka boleh menggunakan ciri Test yang disediakan pada profil pengesahan untuk mengesahkan. Pautan Test ini boleh disalin ke papan klip dan dikongsi dengan orang lain untuk mengesahkan daripada mesin mereka.
  • Pentadbir harus menguji IdP yang baru ditambah sebelum pengaktifan menggunakan 2 hingga 3 akaun aktif daripada direktori.

Log ralat tidak akan tersedia untuk ciri ini. Walau bagaimanapun, aliran kerja Test membenarkan Pentadbir mengesahkan ralat berkaitan sebelum pengaktifan.Batasan yang perlu dipertimbangkan termasuk:

  • Satu direktori boleh mempunyai sehingga dua profil pengesahan, dan kedua-dua profil hendaklah untuk jenis pengesahan yang berbeza. Ini bermakna Microsoft Azure AD (yang menggunakan Open ID Connect) boleh kekal dengan Pembekal SAML Lain, tetapi Google (yang sendiri menggunakan SAML) tidak boleh kekal dengan Pembekal SAML Lain dalam direktori yang sama. 
  • Ciri ini tidak membenarkan pentadbir untuk memindahkan pembekal identiti mereka untuk membolehkan kefungsian penyegerakan direktori (Azure AD Connector dan Google Connector). Walaupun pelanggan yang berpindah ke Microsoft Azure atau Google sebagai IdP mereka boleh menggunakan bentuk strategi pengurusan pengguna yang berbeza. Untuk mengetahui lebih lanjut, lihat pengguna Adobe Admin Console.