Plan
Firma Adobe oferuje następujące typy identyfikatorów:
- Enterprise ID: Konto jest tworzone przez organizację i stanowi jej własność. Konta tworzy się w przypisanej wcześniej domenie. Adobe zarządza danymi identyfikacyjnymi i przetwarza logowanie.
- Federated ID: Organizacja tworzy konto i jest jego właścicielem, a także definiuje połączenie między tym kontem a swoim katalogiem korporacyjnym za pomocą usług federacji. Organizacja zarządza danymi uwierzytelniania i obsługuje logowanie, wykorzystując procesy SSO (pojedynczego logowania).
- Adobe ID: Użytkownik tworzy konto i jest jego właścicielem. Adobe zarządza danymi identyfikacyjnymi i przetwarza logowanie. Właścicielem konta i zasobów jest — w zależności od modelu przestrzeni dyskowej — użytkownik albo organizacja.
Tak. Można stosować kombinację identyfikatorów Adobe ID, Enterprise ID oraz Federated ID, nie można jednak łączyć różnych typów w ramach jednej domeny.
Identyfikatory Enterprise ID i Federated ID są unikatowe na poziomie domeny. Oznacza to, że można korzystać tylko z jednego z tych typów identyfikatorów. Natomiast identyfikatory Adobe ID można stosować w połączeniu z identyfikatorami Federated ID albo identyfikatorami Enterprise ID.
Na przykład jeśli przedsiębiorstwo przypisze tylko jedną domenę, administrator działu informatycznego może wybrać, że będzie ona obsługiwać albo identyfikatory Enterprise ID, albo Federated ID. Natomiast jeśli przedsiębiorstwo przypisze wiele domen, to administrator może przeznaczyć jedną z tych domen na identyfikatory Adobe ID oraz Enterprise ID, a kolejną na identyfikatory Adobe ID oraz Federated ID. Oznacza to, że w każdej z domen można stosować albo identyfikatory Enterprise ID, albo Federated ID, w obu przypadkach łącząc je z identyfikatorami Adobe ID.
W przypadku identyfikatorów Federated ID zarządzanie licencjami Adobe jest szybsze, łatwiejsze i bezpieczniejsze.
- Administratorzy działu informatycznego przedsiębiorstwa mają kontrolę nad uwierzytelnianiem oraz cyklem życia konta użytkownika.
- Usunięcie użytkownika z katalogu kont przedsiębiorstwa spowoduje, że nie będzie on już mieć dostępu do aplikacji stacjonarnych i mobilnych ani usług.
- Identyfikatory Federated ID umożliwiają przedsiębiorstwu korzystanie z już posiadanych systemów zarządzania identyfikatorami.
- Ponieważ użytkownicy końcowi korzystają ze standardowego systemu obsługi identyfikatorów w przedsiębiorstwie, dział informatyczny nie musi wdrażać odrębnego procesu zarządzania hasłami.
Podczas logowania użytkownicy końcowi są kierowani do standardowego i znajomego ekranu pojedynczego logowania, którego używa ich przedsiębiorstwo.
Tak. Można przełączyć się z identyfikatorów Enterprise ID na Federated ID, korzystając z tej samej domeny. Szczegółowe instrukcje podano w procedurze przenoszenia domen między katalogami.
Tak. Katalog kont przedsiębiorstwa oraz jego infrastrukturą logowania i uwierzytelniania można sfederować z systemami Adobe, korzystając z usługi IdP zgodnej z protokołem SAML 2.0.
Nie. Przypisanie domeny na potrzeby identyfikatorów Federated ID nie powoduje żadnych zmian w istniejących identyfikatorach Adobe ID opartych na adresach e-mail w tej domenie. Istniejące identyfikatory Adobe ID w serwisie Adobe Admin Console pozostaną niezmienione.
Adobe korzysta z bezpiecznego i powszechnie przyjętego standardu branżowego Security Assertion Markup Language (SAML), co oznacza, że implementacja SSO łatwo integruje się z dowolnym dostawcą tożsamości obsługującym SAML 2.0.
# Jeśli jako usługa IdP jest używany system Microsoft Azure AD lub Google, to można pominąć metodę SAML i wykorzystać konektor Azure AD albo usługę Google Federation SSO w celu skonfigurowania logowania SSO w systemie Adobe Admin Console. Konfiguracje te są tworzone i zarządzane w serwisie Adobe Admin Console. Zarządzają one identyfikatorami oraz uprawnieniami użytkowników za pomocą mechanizmu synchronizacji.
Tak, pod warunkiem że jest zgodny z protokołem SAML 2.0.
Tak. Ponadto taka usługa IdP musi być zgodna ze standardem SAML 2.0.
Usługa IdP zgodna z protokołem SAML musi mieć co najmniej:
- certyfikat IDP,
- adres URL logowania IDP,
- powiązanie IDP: HTTP-POST lub HTTP-Redirect,
- adres URL usługi ACS (Assertion Consumer Service) wystawianej przez IdP; musi przyjmować żądania SAML oraz parametr RelayState.
W razie pytań należy skontaktować się z dostawcą usługi IdP.
Instrukcje
Nie. Za pomocą serwisu Adobe Admin Console nie można resetować haseł do kont Federated ID. Adobe nie przechowuje danych uwierzytelniających użytkownika. W celu zarządzania użytkownikami należy skorzystać z usługi IdP używanej przez przedsiębiorstwo.
Częste pytania: Konfigurowanie katalogu
Odpowiedzi na pytania związane z migracją katalogu na nową usługę uwierzytelniania i modyfikację nieaktualnej konfiguracji SAML.
Przed rozpoczęciem upewnij się, że spełniasz wymagania dotyczące dostępu, aby zastosować procedurę migracji do innego dostawcy tożsamości.Należy również wziąć pod uwagę następujące kwestie, aby osiągnąć bezproblemową i pozbawioną błędów migrację katalogów organizacji:
- Administratorzy muszą utworzyć nową aplikację SAML w konfiguracji swojego IdP, aby ją skonfigurować.Jeśli zmodyfikują istniejącą aplikację, spowoduje to nadpisanie aktywnej konfiguracji, przestoje i utratę możliwości przełączania między dostępnymi dostawcami tożsamości w Adobe Admin Console.
- Administratorzy muszą upewnić się, że wszyscy wymagani użytkownicy są przypisani do nowo utworzonej aplikacji SAML lub mogą z niej korzystać.
- Administratorzy muszą upewnić się, że format nazwy użytkownika dla nowego profilu uwierzytelniania u swojego dostawcy tożsamości jest zgodny z formatem używanym przez istniejący profil do logowania użytkownika. Można w tym celu użyć funkcji Test w profilu uwierzytelniania. Ten link Test może zostać skopiowany do schowka i udostępniony innym w celu sprawdzenia na ich komputerach.
- Administratorzy powinni przed aktywacją przetestować nowo dodanego dostawcę tożsamości, używając 2–3 aktywnych kont z katalogu.
W przypadku tej funkcji nie są dostępne dzienniki błędów, administrator może jednak użyć funkcji Test, aby zweryfikować błędy przed aktywacją. Należy wziąć pod uwagę następujące ograniczenia:
- Jeden katalog może mieć maksymalnie dwa profile uwierzytelniania. Profile te powinny używać różnych typów uwierzytelniania. Oznacza to, że usługa Microsoft Azure AD (używająca technologii Open ID Connect) może pozostać w katalogu, który używa poza tym opcji „Inni dostawcy SAML”, natomiast usługa Google (która sama w sobie używa protokołu SAML) nie może być używana w katalogu, który już używa opcji „Inni dostawcy SAML”.
- Ta funkcja nie obsługuje migracji usługi IdP w celu włączenia synchronizacji katalogu (konektor Azure AD oraz konektor Google). Klienci przeprowadzający migrację na usługę IdP Microsoft Azure lub Google mogą jednak użyć innej formy zarządzania kontami użytkowników. Więcej informacji: Użytkownicy w serwisie Adobe Admin Console.