Logg på Admin Console og naviger til Innstillinger > Identitet.
Bruk SAML-integrasjon for å aktivere autentisering med én pålogging mellom AD FS-serveren din og Adobe Admin Console.
Følg trinnene som er beskrevet i artikkelen for å konfigurere føderert autentisering med Microsoft Active Directory Federation Services (AD FS).Brukere logger på Adobe-applikasjoner med bedriftens påloggingsopplysninger gjennom AD FS-serveren din.AD FS versjon 2.0 og 3.0 støttes.For å endre en eksisterende SSO-konfigurasjon må du gjenta alle trinnene i prosedyren etter at du har gjort endringer i Admin Console.
Før du konfigurerer AD FS-integrasjon må du sørge for at du har:
- Microsoft Windows Server med AD FS installert og oppdatert
- Server som er tilgjengelig fra brukerarbeidsstasjoner via HTTPS
- Et sikkerhetssertifikat må være anskaffet fra AD FS-serveren.
- TLS 1.2 og fremadrettet hemmelighold aktivert for macOS-tilgang
- E-postadresser konfigurert for alle Active Directory-kontoer
- Systemadministratorrolle tildelt i Adobe Admin Console
Opprett en Federated ID-katalog
Velg Opprett katalog og velg Federated ID som identitetstype.
Skriv inn et katalognavn og velg Andre SAML-leverandører som identitetsleverandør.
Velg Last ned metadatafil og lagre Adobe-metadatafilen på det lokale systemet ditt.
La veiviseren for å opprette katalog stå åpen.Du kommer tilbake for å laste opp IdP-metadatafilen senere.
Konfigurere AD FS-serveren
Gjenta alle påfølgende trinn etter enhver endring av verdiene i Adobe Admin Console for et gitt domene.
Åpne AD FS Management-applikasjonen og naviger til AD FS > Tillitsforhold > Tillit til avhengige parter.
Velg Legg til tillit til avhengig part for å starte veiviseren.
Velg Start, velg Importer data fra en avhengig part fra en fil, og bla til Adobe-metadatafilen du lastet ned.
Skriv inn et navn for relying party-tilliten og legg til notater hvis nødvendig, deretter velg Neste.
Velg om flerfaktor-autentisering er påkrevd og velg Neste.
Bekreft at alle brukere kan logge på via AD FS, deretter velg Neste.
Gå gjennom innstillingene og velg Neste.
La Åpne dialogboksen Rediger kravregler være merket av og velg Lukk.
Konfigurer kravregler
Bruk e-postadressen som hovedidentifikator for kravregler.Vi anbefaler ikke å koble brukerhovednavnet (UPN) til e-postfeltet.UPN-er er ofte forskjellige fra faktiske e-postadresser, noe som kan ødelegge varsler og ressursdeling i Creative Cloud.
I dialogboksen Rediger kravregler, velg Legg til regel.
Velg Send LDAP-attributter som krav som mal og velg Neste.
Skriv inn et navn på kravregelen og velg Active Directory som attributtlager.
Koble LDAP-attributtet E-Mail-Addresses til utgående kravtype E-Mail Address, deretter velg Fullfør.
Velg Legg til regel igjen og velg Transformer et innkommende krav.
Sett innkommende kravtype til E-Mail Address, utgående kravtype til Name ID, og utgående navn-ID-format til Email.
Velg Pass gjennom alle kravverdier og velg Fullfør.
Velg Legg til regel en gang til og velg Send krav ved bruk av tilpasset regel.
Skriv inn følgende regel i feltet for tilpasset regel: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Velg Fullfør, deretter velg OK for å lukke dialogboksen Rediger kravregler.
Kravreglene må vises i rekkefølgen som er vist.E-postadressen er den anbefalte hovedidentifikatoren.Du kan bruke brukerhovednavnet (UPN) som LDAP-attributt, men UPN er ofte forskjellig fra e-postadresser, noe som kan forårsake problemer med varsler og ressursdeling.
Angi toleranse for tidsforskyvning
I AD FS Management-appen, velg AD FS > Tjeneste.
Høyreklikk AD FS og velg Rediger egenskaper for federasjonstjeneste.
Still tidsforskyvningsverdien til 2 minutter for å unngå tilkoblingsproblemer når systemklokker avviker litt.
Velg OK for å lagre endringen.
Laste ned AD FS-metadatafilen
I AD FS Management-applikasjonen går du til AD FS > Tjeneste > Endepunkter.
Åpne en nettleser og gå til https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Erstatt your-adfs-hostname med det faktiske vertsnavnet til AD FS-serveren din.
Godta eventuelle sikkerhetsadvarsler hvis du blir bedt om det, og lagre deretter XML-filen i det lokale systemet.
For å finne AD FS-vertsnavnet ditt på Windows åpner du Windows PowerShell som administrator, skriver Get-AdfsProperties, trykker Enter og finner Hostname-verdien.
Last opp IdP-metadatafilen
Gå tilbake til veiviseren for opprettelse av katalog i Adobe Admin Console.
I skjermen Legg til SAML-profil velger du Last opp metadatafil.
Bla gjennom til AD FS-metadata XML-filen og velg Åpne.
Velg Neste og konfigurer innstillinger for automatisk kontoopprettelse hvis ønskelig.
Velg Ferdig for å fullføre opprettelse av katalog.