Zaloguj się do Admin Console i przejdź do Ustawienia > Tożsamość.
Za pomocą integracji SAML możesz włączyć logowanie jednokrotne między serwerem AD FS a Adobe Admin Console.
Wykonaj kroki opisane w artykule, aby skonfigurować uwierzytelnianie federacyjne za pomocą Microsoft Active Directory Federation Services (AD FS).Użytkownicy logują się do aplikacji Adobe za pomocą poświadczeń firmowych przez serwer AD FS.Obsługiwane są wersje AD FS 2.0 i 3.0.Aby zmodyfikować istniejącą konfigurację SSO, powtórz wszystkie kroki procedury po wprowadzeniu zmian w Admin Console.
Przed skonfigurowaniem integracji usługi AD FS upewnij się, że posiadasz:
- Microsoft Windows Server z zainstalowanym i zaktualizowanym AD FS
- Serwer dostępny ze stacji roboczych użytkowników przez HTTPS
- Należy uzyskać certyfikat zabezpieczeń z serwera AD FS.
- TLS 1.2 i forward secrecy włączone na potrzeby dostępu z macOS
- Adresy e-mail skonfigurowane dla wszystkich kont Active Directory
- Rolę administratora systemu przypisaną w Adobe Admin Console
Utwórz katalog Federated ID
Wybierz Utwórz katalog i wybierz Federated ID jako typ tożsamości.
Wprowadź nazwę katalogu i wybierz Inni dostawcy SAML jako dostawcę tożsamości.
Wybierz Pobierz plik metadanych i zapisz plik metadanych Adobe w systemie lokalnym.
Pozostaw otwarty kreator tworzenia katalogu.Wrócisz do niego później, aby przesłać plik metadanych IdP.
Konfigurowanie serwera AD FS
Powtórz wszystkie kolejne kroki po każdej zmianie wartości w Adobe Admin Console dla danej domeny.
Otwórz aplikację zarządzania AD FS i przejdź do AD FS > Relacje zaufania > Relacje zaufania jednostek uzależnionych.
Wybierz Dodaj relację zaufania jednostki uzależnionej, aby uruchomić kreatora.
Wybierz Start, wybierz Importuj dane jednostki uzależnionej z pliku i przejdź do pobranego pliku metadanych Adobe.
Wprowadź nazwę dla relacji zaufania jednostki zależnej i dodaj notatki w razie potrzeby, a następnie wybierz Dalej.
Wybierz, czy wymagana jest uwierzytelnianie wieloskładnikowe i wybierz Dalej.
Potwierdź, że wszyscy użytkownicy mogą się zalogować za pośrednictwem AD FS, a następnie wybierz Dalej.
Przejrzyj ustawienia i wybierz Dalej.
Pozostaw zaznaczone Otwórz okno dialogowe Edytuj reguły roszczeń i wybierz Zamknij.
Skonfiguruj reguły roszczeń
Użyj adresu e-mail jako głównego identyfikatora dla reguł roszczeń. Nie zalecamy mapowania głównej nazwy użytkownika (UPN) do pola e-mail. Nazwy UPN często różnią się od rzeczywistych adresów e-mail, co może zakłócić powiadomienia i udostępnianie zasobów w Creative Cloud.
W oknie dialogowym Edytuj reguły roszczeń wybierz Dodaj regułę.
Wybierz Wyślij atrybuty LDAP jako roszczenia jako szablon i wybierz Dalej.
Wprowadź nazwę reguły roszczenia i wybierz Active Directory jako magazyn atrybutów.
Mapuj atrybut LDAP E-Mail-Addresses na typ roszczenia wychodzącego E-Mail Address, a następnie wybierz Zakończ.
Wybierz ponownie Dodaj regułę i wybierz Przekształć roszczenie przychodzące.
Ustaw typ roszczenia przychodzącego na E-Mail Address, typ roszczenia wychodzącego na Name ID, a format identyfikatora nazwy wychodzącej na Email.
Wybierz Przekaż wszystkie wartości roszczeń i wybierz Zakończ.
Wybierz Dodaj regułę jeszcze raz i wybierz Wyślij roszczenia przy użyciu reguły niestandardowej.
Wprowadź następującą regułę w polu reguły niestandardowej: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Wybierz Zakończ, a następnie wybierz OK, aby zamknąć okno dialogowe Edytuj reguły roszczeń.
Reguły roszczeń muszą występować w pokazanej kolejności. Adres e-mail jest zalecanym głównym identyfikatorem. Można użyć głównej nazwy użytkownika (UPN) jako atrybutu LDAP, ale UPN często różni się od adresów e-mail, co może powodować problemy z powiadomieniami i udostępnianiem zasobów.
Ustaw tolerancję przesunięcia czasu
W aplikacji zarządzania AD FS wybierz AD FS > Usługa.
Kliknij prawym przyciskiem myszy AD FS i wybierz Edytuj właściwości usługi federacyjnej.
Ustaw wartość przesunięcia czasu na 2 minuty, aby uniknąć problemów z łącznością, gdy zegary systemowe różnią się nieznacznie.
Wybierz OK, aby zapisać zmianę.
Pobieranie pliku metadanych usługi AD FS
W aplikacji AD FS Management przejdź do AD FS > Usługa > Punkty końcowe.
Otwórz przeglądarkę internetową i przejdź do https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Zamień your-adfs-hostname na rzeczywistą nazwę hosta serwera AD FS.
Zaakceptuj wszelkie ostrzeżenia bezpieczeństwa, jeśli pojawią się, a następnie zapisz plik XML w systemie lokalnym.
Aby znaleźć nazwę hosta AD FS w systemie Windows, otwórz program Windows PowerShell jako administrator, wpisz Get-AdfsProperties, naciśnij Enter i odszukaj wartość Hostname.
Prześlij plik metadanych IdP
Wróć do kreatora tworzenia katalogu w Adobe Admin Console.
Na ekranie Dodaj profil SAML wybierz Prześlij plik metadanych.
Przejdź do pliku XML metadanych AD FS i wybierz Otwórz.
Wybierz Dalej i skonfiguruj ustawienia automatycznego tworzenia kont, jeśli to konieczne.
Wybierz Gotowe, aby ukończyć tworzenie katalogu.