Plan
Adobe tilbyr følgende identitetstyper:
- Enterprise ID: Organisasjonen oppretter og eier kontoen. Kontoene opprettes på et krevd domene. Adobe administrerer legitimasjonen og behandler pålogging.
- Federated ID: Organisasjonen oppretter og eier kontoen og forenes med bedriftskatalogen, og bedriften eller skolen administrerer legitimasjonen og behandler påloggingen via enkel pålogging.
- Adobe ID: Brukeren oppretter og eier kontoen. Adobe administrerer legitimasjonen og behandler pålogging. Eier av kontoen og ressursene vil være enten brukeren eller organisasjonen, alt etter lagringsmodellen.
Ja, du kan ha en blanding av Enterprise ID-er, Federated ID-er og Adobe ID-er, men ikke i det samme krevde domenet.
Enterprise ID og Federated ID er eksklusive på domenenivå. Du kan derfor bare velge én av dem. Du kan bruke Adobe ID sammen med enten Federated ID eller Enterprise ID.
Hvis for eksempel en bedrift bare gjør krav på ett domene, kan systemadministratoren velge enten Enterprise ID eller Federated ID. Hvis en organisasjon gjør krav på flere domener i en bedrift, kan systemadministratoren bruke ett domene med Adobe ID-er og Enterprise ID-er, og et annet domene med Adobe ID-er og Federated ID-er og så videre. Det betyr at du for hvert domene kan enten ha Enterprise ID eller Federated ID sammen med Adobe ID.
Administrasjonen av Adobe-lisenser med Federated ID er raskere, enklere og sikrere.
- Systemadministratorer kontrollerer godkjenning og brukerlivssyklusen.
- Når du fjerner en bruker fra bedriftskatalogen, vil ikke brukeren lenger ha tilgang til skrivebordsprogrammer, tjenester og mobilapplikasjoner.
- Med Federated ID-er kan organisasjoner utnytte systemer for brukeridentitetsadministrasjon som allerede er i bruk.
- Ettersom sluttbrukerne bruker organisasjonens standard identitetssystem, trenger ikke IT-administratoren bruke en egen prosess for å administrere passord.
Når sluttbrukerne logger på, omdirigeres de til organisasjonens egne og velkjente påloggingsprosess.
Ja. Du kan bytte fra Enterprise til Federated ID-er med det samme domenet. Hvis du vil ha mer informasjon, kan du se hvordan du flytter et domene på tvers av kataloger.
Ja, du kan forene bedriftskatalogen din og den tilhørende infrastrukturen for pålogging og godkjenning med Adobe ved hjelp av din SAML 2.0-kompatible identitetsleverandør.
Nei. Hvis det gjøres krav på et domene for Federated ID-er, endres ikke eksisterende Adobe ID-er med e-postadresser i dette domenet. Eksisterende Adobe ID-er i Admin Console beholdes.
Adobe bruker den sikre og utbredte industristandarden Security Assertion Markup Language (SAML), som betyr at implementeringen av SSO enkelt integreres med enhver identitetsleverandør som støtter SAML 2.0.
#Hvis din identitetsleverandør er Microsft Azure AD eller Google, kan du hoppe over den SAML-baserte metoden og bruke henholdsvis Azure AD Connector eller Google Federation SSO for å konfigurere SSO med Adobe Admin Console. Konfigurasjonene opprettes og administreres ved hjelp av Adobe Admin Console, og bruker en synkroniseringsmekanisme for å administrere brukeridentiteter og -rettigheter.
Ja, så lenge den følger SAML 2.0-protokollen.
Ja, og identitetsleverandøren må være SAML 2.0-kompatibel.
Som et minimum må SAML-identitetsleverandøren ha:
- IDP-sertifikat
- IDP-påloggingsadresse (Login URL)
- IDP-binding: HTTP-POST eller HTTP-Redirect
- URL-adresse for Assertion Consumer Service for IDP-en, og den må kunne godta SAML-forespørsler og RelayState.
Kontakt identitetsleverandøren hvis du har ytterligere spørsmål.
Fremgangsmåte
Nei, du kan ikke tilbakestille passord for Federated ID ved hjelp av Adobe Admin Console. Adobe lagrer ikke brukeridentifikasjon. Bruk identitetsleverandøren for administrasjon av brukere.
Vanlige spørsmål: Konfigurasjon av kataloger
Finn svar på spørsmål knyttet til overføring av kataloger til en ny godkjenningsleverandør og oppdatering av en avviklet SAML-konfigurasjon.
Før du starter, sørg for at du oppfyller tilgangskravene for å følge prosedyren for migrering til en annen identitetsleverandør. Ha også følgende punkter i bakhodet for å sikre en sømløs og feilfri overføring for organisasjonskatalogene:
- Administratorer må opprette en ny SAML-app i IdP-oppsettet sitt for å konfigurere den.Hvis de redigerer den eksisterende appen, vil den overskrive all aktiv konfigurasjon, forårsake nedetid og oppheve muligheten til å bytte mellom tilgjengelige IdP-er i Adobe Admin Console.
- Administratorer må sørge for at alle nødvendige brukere er tildelt eller kan bruke den nyopprettede SAML-applikasjonen.
- Administratorer må sørge for at brukernavnformatet for den nye autentiseringsprofilen i IdP-en deres samsvarer med formatet som brukes av den eksisterende profilen for brukerinnlogging. De kan bruke Test-funksjonen i godkjenningsprofilen for å bekrefte dette. Denne Test-lenken kan kopieres til utklippstavlen og Deles med andre for å validere fra maskinene deres.
- Administratorer bør teste den nylig tillagte IdP-en før aktivering ved å bruke 2 til 3 aktive kontoer fra katalogen.
Feillogger er ikke tilgjengelig for disse funksjonene. Test-arbeidsflyten gir imidlertid administratoren muligheten til å validere relevante feil før aktivering. Begrensninger som bør tas med i betraktningen, omfatter følgende:
- Én katalog kan ha opptil to godkjenningsprofiler, og begge profilene bør være for forskjellige godkjenningstyper. Microsoft Azure AD (som bruker Open ID Connect) kan dermed plasseres sammen med andre SAML-leverandører, men Google (som selv bruker SAML) kan ikke plasseres i samme katalog som andre SAML-leverandører.
- Denne funksjonen tillater ikke administratorer å overføre identitetsleverandøren sin for å muliggjøre funksjonen for synkronisering av mapper (Azure AD Connector og Google Connector). Kunder som går over til Microsoft Azure eller Google som sin IdP, kan imidlertid bruke en annen type strategi for brukeradministrasjon. Se Adobe Admin Console-brukere for mer informasjon.