W konsoli Admin Console wybierz Ustawienia > Tożsamość > Katalogi.
Przeprowadź migrację do nowego dostawcy uwierzytelniania, zachowując przy tym użytkowników, aplikacje i zasoby.
Zmień dostawcę tożsamości dla istniejącego katalogu federacyjnego w konsoli Admin Console.Ta migracja tworzy nowy profil uwierzytelniania obok obecnego, dzięki czemu można go przetestować przed przełączeniem.Dotyczy to katalogów federacyjnych.Aby skonfigurować federację po raz pierwszy lub włączyć synchronizację katalogu, skorzystaj ze standardowego procesu ustawiania katalogu.
Zanim rozpoczniesz pracę
Potrzebujesz:
- Rola administratora systemu w konsoli Adobe Admin Console
- Istniejący katalog skonfigurowany do federacji
- Dostęp do portalu dostawcy tożsamości organizacji z poświadczeniami administratora (Administrator globalny w Microsoft Azure, Administrator główny w Google lub równoważne w innych dostawcach)
- Użytkownicy przypisani do nowej aplikacji SAML u dostawcy tożsamości
Dodaj nowego dostawcę uwierzytelniania
Wybierz katalog do migracji, a następnie wybierz Edytuj.
W panelu szczegółów katalogu wybierz Dodaj nowy IdP (dostawca tożsamości).
Wybierz dostawcę tożsamości, którego organizacja używa do uwierzytelniania użytkowników, a następnie wybierz Dalej.
Skonfiguruj Microsoft Azure Active Directory
Jeśli wybrano Microsoft Azure Active Directory:
Zaloguj się przy użyciu poświadczeń Administratora globalnego Microsoft Azure Active Directory.
Wybierz Zaakceptuj w poleceniu uprawnień, aby umożliwić programowi Adobe utworzenie aplikacji w portalu Azure Portal.
Microsoft Azure AD używa OpenID Connect (OIDC) do uwierzytelniania.Potwierdź, że pole Nazwa użytkownika w konsoli Admin Console odpowiada polu UPN w portalu Azure.Jeśli istniejący katalog używa innego pola dla Ustawienia logowania użytkownika, skonfiguruj nowy IdP w sekcji Inni dostawcy SAML.
Admin Console wyświetla szczegóły katalogu z nowym profilem.
Skonfiguruj Google jako dostawcę tożsamości
Jeśli wybrano Google:
Skopiuj adres URL ACS i identyfikator jednostki wyświetlone na ekranie Edytuj konfigurację SAML.
W osobnym oknie przeglądarki zaloguj się do konsoli Google Admin Console przy użyciu poświadczeń Super Admin.
Przejdź do Apps > SAML Apps.
Wybierz ikonę plus, aby dodać nową aplikację, a następnie wybierz aplikację Adobe z listy.
W opcji 2 pobierz plik metadanych IdP.
Wróć do Adobe Admin Console, prześlij plik metadanych na ekranie Edytuj konfigurację SAML, a następnie wybierz Zapisz.
W konsoli Google Admin Console potwierdź podstawowe informacje dotyczące Adobe, a następnie wprowadź adres URL ACS i identyfikator jednostki skopiowane wcześniej w sekcji Szczegóły dostawcy usług.
Wybierz Apps > SAML apps > Settings for Adobe > Service Status.
Zmień status usługi na WŁĄCZONY dla wszystkich, a następnie wybierz Zapisz.
Nie konfiguruj aprowizacji użytkowników w Google.Synchronizacja katalogów nie jest obsługiwana.
Skonfiguruj innych dostawców SAML
Utwórz nową aplikację SAML zamiast edytować istniejącą, aby zapobiec przestojom uwierzytelniania.
Jeśli wybrano Inni dostawcy SAML:
Otwórz portal administratora dostawcy tożsamości w nowym oknie przeglądarki i zaloguj się.
Utwórz nową aplikację SAML u dostawcy tożsamości bez edytowania istniejącej konfiguracji SAML.
Skopiuj plik metadanych, adres URL ACS lub identyfikator jednostki.
Skonfiguruj nową aplikację SAML przy użyciu wartości z Adobe Admin Console.
U dostawcy tożsamości pobierz lub skopiuj plik metadanych dla nowej aplikacji SAML.
Wróć do konsoli Adobe Admin Console, przekaż plik metadanych, a następnie wybierz Zapisz.
Przetestuj i aktywuj nowy profil uwierzytelniania
W panelu szczegółów katalogu znajdź nowo utworzony profil.
Wybierz Testuj, aby sprawdzić, czy konfiguracja działa prawidłowo.
Potwierdź, że format nazwy użytkownika w asercji SAML dla nowego profilu jest zgodny z formatem istniejących nazw użytkowników w Admin Console.
Przetestuj z dwoma lub trzema aktywnymi kontami użytkowników z katalogu, aby upewnić się, że mogą się pomyślnie uwierzytelnić.
Udostępnij link testowy ze schowka innym administratorom, aby sprawdzić go na różnych komputerach, jeśli to konieczne.
Po pomyślnym testowaniu wybierz Aktywuj, aby przeprowadzić migrację do nowego profilu.
Po aktywacji nowy profil jest wyświetlany jako W użyciu w szczegółach katalogu.Katalog obsługuje teraz jednocześnie do dwóch profili różnych typów.Na przykład Microsoft Azure AD z Open ID Connect może współistnieć z innymi dostawcami SAML.Jednak Google, który używa SAML, nie może współistnieć z innymi dostawcami SAML w tym samym katalogu.
Po migracji można przenieść domeny z innych katalogów.Użytkownicy migrowanych domen muszą istnieć w dostawcy tożsamości skonfigurowanym dla katalogu docelowego.