Skonfiguruj konta Federated ID w celu uwierzytelniania użytkowników poprzez integrację logowania jednokrotnego z dostawcą tożsamości.
Logowanie jednokrotne (SSO) umożliwia użytkownikom dostęp do produktów Adobe przy użyciu tych samych danych uwierzytelniających, których używają do innych aplikacji organizacyjnych.Zamiast zarządzać odrębnymi hasłami Adobe, użytkownicy uwierzytelniają się przez istniejącego dostawcę tożsamości (IdP) organizacji, usprawniając dostęp i wzmacniając bezpieczeństwo.
Konfiguracja SSO dla produktów Adobe wymaga skonfigurowania kont Federated ID, które łączą katalog przedsiębiorstwa z Adobe poprzez federację.Ta integracja daje organizacji kontrolę nad uwierzytelnianiem, podczas gdy Adobe nadal hostuje rekordy tożsamości.
Rola Federated ID w SSO
Federated ID to jedyny typ tożsamości, który obsługuje SSO z produktami Adobe.W przeciwieństwie do Adobe ID (zarządzany przez użytkownika) lub Enterprise ID (uwierzytelniany przez Adobe), Federated ID kieruje wszystkie żądania uwierzytelniania przez dostawcę tożsamości organizacji przy użyciu protokołu SAML 2.0.
Ta architektura jest cenna dla:
- Dostarczania katalogu przedsiębiorstwa opartego na Active Directory lub Azure AD
- Scentralizowane sterowanie politykami uwierzytelniania, w tym wymaganiami uwierzytelniania wieloskładnikowego
- Ścisłego nadzoru nad dostępem do aplikacji i usług
- Wymagania regulacyjne lub dotyczące bezpieczeństwa, które nakazują zarządzanie uwierzytelnianiem organizacyjnym
Gdy użytkownicy z identyfikatorami Federated ID logują się do aplikacji Adobe, są przekierowywani do dostawcy tożsamości (IdP), uwierzytelniają się tam i są przekazywani z powrotem do Adobe z bezpiecznym tokenem potwierdzającym ich tożsamość.
Podejścia do integracji SSO
Admin Console Adobe obsługuje trzy główne ścieżki integracji, każda dostosowana do różnych środowisk infrastruktury.
Integracja Azure AD to zalecane podejście dla organizacji korzystających z platformy tożsamości w chmurze firmy Microsoft.Łącznik Azure AD upraszcza konfigurację i automatyzuje synchronizację użytkowników między Azure AD a Admin Console, zmniejszając bieżące obciążenie administracyjne.
Integracja IdP oparta na SAML zapewnia elastyczność dla organizacji korzystających z dostawców tożsamości innych niż Azure AD lub Google.Dowolny IdP zgodny z SAML 2.0, w tym Okta, Ping Identity, Shibboleth lub AD FS, może federować się z Adobe poprzez tę ścieżkę.Integrację konfiguruje się poprzez wymianę metadanych SAML między IdP a Admin Console.
Integracja Google Workspace odzwierciedla podejście Azure AD dla organizacji standaryzowanych na infrastrukturze tożsamości Google.Podobnie jak Azure AD, łącznik Google obsługuje zarówno konfigurację SSO, jak i bieżącą synchronizację użytkowników.
Każda integracja wymaga najpierw utworzenia katalogu w Admin Console (Ustawienia > Identity > Katalogi), zastrzeżenia i weryfikacji domen e-mail, a następnie skonfigurowania połączenia z dostawcą tożsamości (IdP).Konkretne kroki konfiguracji różnią się w zależności od dostawcy, ale model koncepcyjny pozostaje spójny: Adobe deleguje uwierzytelnianie do dostawcy tożsamości, jednocześnie przechowując dane użytkowników i uprawnień w Admin Console.
Infrastruktura tożsamości po konfiguracji
Gdy SSO jest operacyjne, bieżące zarządzanie tożsamością koncentruje się na katalogach, domenach i relacjach zaufania katalogów.
Katalogi służą jako kontenery do konfiguracji SSO i użytkowników. Każdy katalog łączy się z pojedynczą konfiguracją dostawcy tożsamości, chociaż można utworzyć wiele katalogów, jeśli organizacja korzysta z wielu dostawców tożsamości lub potrzebuje segmentacji zasad uwierzytelniania według jednostek biznesowych.
Domeny określają, którzy użytkownicy uwierzytelniają się przez który katalog. Gdy połączysz domenę — taką jak example.com — z katalogiem, każdy użytkownik z adresem e-mail w tej domenie jest kierowany do dostawcy tożsamości tego katalogu w celu uwierzytelnienia. Zarządzanie domenami obejmuje również zarządzanie relacjami zaufania katalogów, gdy wiele organizacji Adobe korzysta z tej samej domeny.
Zmiana dostawców tożsamości wymaga koordynacji, aby uniknąć zakłócenia dostępu użytkowników. Admin Console obsługuje migrację dostawców uwierzytelniania, umożliwiając konfigurację nowego katalogu, przenoszenie domen i przenoszenie użytkowników między katalogami.Można również przenosić domeny między katalogami lub usuwać użytkowników z przestarzałych katalogów w miarę rozwoju infrastruktury.
Zrozumienie tych koncepcji zarządzania pomaga utrzymać stabilne uwierzytelnianie w miarę zmiany potrzeb organizacyjnych, niezależnie od tego, czy oznacza to konsolidację wielu dostawców tożsamości, migrację od jednego dostawcy do drugiego, czy restrukturyzację sposobu mapowania jednostek biznesowych na katalogi.