Perguntas frequentes sobre o Single Sign-On

Última atualização em 16/12/2024

Plano

A Adobe oferece os seguintes tipos de identidade:

  • Enterprise ID: a organização cria e é proprietária da conta. As contas são criadas em um domínio reivindicado. A Adobe gerencia credenciais e processa o logon.
  • Federated ID: a organização cria e é proprietária da conta. Ela é vinculada ao diretório corporativo por meio de federação. A corporação ou escola gerencia as credenciais e processa o logon por meio de Single Sign-On.
  • Adobe ID: o usuário cria e é proprietário da conta. A Adobe gerencia credenciais e processa o logon. Dependendo do modelo de armazenamento, o usuário ou a organização possui a conta e os ativos.

Sim, você pode ter uma combinação de Adobe IDs, Enterprise IDs e Federated IDs, mas não dentro do mesmo domínio reivindicado.

Enterprise ID e Federated ID são exclusivos no nível do domínio. Portanto, você pode escolher apenas um deles. Você pode usar a Adobe ID em conjunto com a Federated ID ou a Enterprise ID.

Por exemplo, se uma corporação reivindica apenas um domínio, o administrador de TI pode escolher Enterprise ID ou Federated ID. Se uma organização reivindica vários domínios dentro de uma corporação, o administrador de TI pode usar um domínio com Adobe IDs e Enterprise IDs e outro domínio com Adobe IDs e Federated IDs e assim por diante. Isso significa que, para cada domínio, é possível ter uma Enterprise ID ou uma Federated ID junto com a Adobe ID.

O gerenciamento de licenças da Adobe em Federated IDs é mais rápido, mais fácil e mais seguro.

  • Os administradores de TI controlam a autenticação e o ciclo de vida do usuário.
  • Quando você remover um usuário do diretório corporativo, o usuário não terá mais privilégios para acessar os aplicativos de desktop, serviços ou aplicativos móveis.
  • Federated IDs permitem que as organizações aproveitem sistemas de gerenciamento de identidade de usuários já em vigor.
  • Como os usuários finais usam o sistema de identidade padrão da sua organização, o departamento de TI não precisa gerenciar um processo separado de gerenciamento de senhas.

Ao fazer logon, os usuários finais são redirecionados para a experiência padrão e conhecida de Single Sign-On da organização.

Sim. Você pode migrar de Enterprise ID para Federated ID usando o mesmo domínio. Para saber mais, veja como migrar domínios entre diretórios.

Sim, você pode federar seu diretório corporativo e sua infraestrutura de autenticação e logon com a Adobe usando seu provedor de identidade em conformidade com SAML 2.0.

Não. Quando um domínio é reivindicado para Federated IDs, nada muda nas Adobe IDs existentes com endereços de email nesse domínio. As Adobe IDs existentes no Admin Console são preservadas.

Adobe usa o padrão de setor amplamente adotado e seguro Security Assertion Markup Language (SAML), o que significa que a implementação de SSO se integra facilmente com qualquer provedor de identidade que ofereça suporte ao SAML 2.0.

Nota

#Se o seu provedor de identidade for o Microsoft Azure AD ou o Google, você poderá ignorar o método baseado em SAML e usar o conector do Azure AD ou a federação do Google para SSO para configurar o SSO com o Adobe Admin Console. Essas configurações são estabelecidas e gerenciadas usando o Adobe Admin Console e utilizam um mecanismo de sincronização para gerenciar identidades e direitos dos usuários.

Sim, desde que siga o protocolo SAML 2.0.

Sim, e o provedor de identidade deve ser compatível com SAML 2.0.

No mínimo, seu provedor de identidade SAML deve possuir as seguintes características:

  1. Certificado de IDP
  2. URL de logon do IDP
  3. Vínculo de IDP: HTTP-Post ou HTTP-Redirect
  4. A URL de Assertion Consumer Service do IDP e ela deve ser capaz de aceitar solicitações SAML e RelayState.

Verifique com o provedor de identidade se tiver mais perguntas.

Instruções

Não, você não pode redefinir senhas para Federated IDs usando o Adobe Admin Console. A Adobe não armazena as credenciais do usuário. Use o provedor de identidade para o gerenciamento de usuários.

Perguntas frequentes: configuração de diretório

Encontre respostas para suas perguntas relacionadas à migração de diretório para um novo provedor de autenticação e à atualização de configuração SAML obsoleta.

Antes de começar, verifique se você atende aos requisitos de acesso para seguir o procedimento de migração para um provedor de identidade diferente. Além disso, considere os seguintes pontos para garantir uma migração perfeita e sem erros para os diretórios da sua organização:

  • Os administradores devem criar um novo aplicativo SAML na configuração do IdP para configurá-lo. Se editarem o aplicativo existente, isso substituirá qualquer configuração ativa, causará tempo de inatividade e anulará a capacidade de alternar entre IdPs disponíveis no Adobe Admin Console.
  • Os administradores devem garantir que todos os usuários necessários sejam atribuídos ao aplicativo SAML recém-criado ou possam usá-lo.
  • Os administradores devem garantir que o formato do nome de usuário para o novo perfil de autenticação no IdP corresponda ao formato usado pelo perfil existente para login do usuário. Eles podem usar o recurso Teste fornecido no perfil de autenticação para verificação. Este link de teste pode ser copiado para a área de transferência e compartilhado com outras pessoas para validação em suas máquinas.
  • Os administradores devem testar o IdP recém-adicionado antes da ativação usando 2 a 3 contas principais do diretório.

Os logs de erro não estarão disponíveis nestes recursos. Contudo, o fluxo de trabalho Teste permite que o administrador valide erros relevantes antes da ativação. As limitações a considerar incluem: 

  • Um diretório pode ter até dois perfis de autenticação e os dois devem ser para diferentes tipos de autenticação. Isso significa que o Microsoft Azure AD (que usa o Open ID Connect) pode permanecer com outros provedores SAML, mas o Google (que usa o SAML) não pode permanecer com outros provedores SAML no mesmo diretório. 
  • Esse recurso não permite que os administradores migrem seu provedor de identidade para habilitar a funcionalidade de sincronização de diretório (conector do Azure AD e conector do Google). No entanto, os clientes migrando para o Microsoft Azure ou Google como seu IdP podem utilizar outra forma de estratégia de gerenciamento de usuários. Para saber mais, consulte Usuários do Adobe Admin Console.