Conectați-vă la Admin Console și navigați la Setări > Identitate.
Utilizați integrarea SAML pentru a activa conectarea unică între serverul dvs. AD FS și Adobe Admin Console.
Urmați pașii descriși în articol pentru a configura autentificarea federată cu Microsoft Active Directory Federation Services (AD FS).Utilizatorii se conectează la aplicațiile Adobe cu acreditările lor corporative prin intermediul serverului dvs. AD FS.Versiunile AD FS 2.0 și 3.0 sunt compatibile.Pentru a modifica o configurație SSO existentă, repetați toți pașii din procedură după efectuarea modificărilor în Admin Console.
Înainte de a configura integrarea AD FS, asigurați-vă că aveți:
- Microsoft Windows Server cu AD FS instalat și actualizat
- Server accesibil de la stațiile de lucru ale utilizatorilor prin HTTPS
- Certificat de securitate obținut de la serverul AD FS
- TLS 1.2 și forward secrecy activate pentru accesul macOS
- Adrese de e-mail configurate pentru toate conturile Active Directory
- Rolul de Administrator de sistem atribuit în Adobe Admin Console
Creați un director Federated ID
Selectați Create Directory și alegeți Federated ID ca tip de identitate.
Introduceți un nume pentru director și selectați Alți furnizori SAML ca furnizor de identitate.
Selectați Descarcă fișier de metadate și salvați fișierul de metadate Adobe în sistemul dvs. local.
Păstrați deschis asistentul de creare a directorului.Reveniți mai târziu pentru a încărca fișierul de metadate IdP.
Configurați serverul AD FS
Repetați toți pașii următori după orice modificare a valorilor din Adobe Admin Console pentru un domeniu dat.
Deschideți aplicația AD FS Management și navigați la AD FS > Trust Relationships > Relying Party Trusts.
Selectați Add Relying Party Trust pentru a lansa expertul.
Selectați Start, alegeți Import data from a relying party from a file și navigați la fișierul de metadate Adobe pe care l-ați descărcat.
Introduceți un nume pentru trust-ul părții de încredere și adăugați note dacă este necesar, apoi selectați Next.
Alegeți dacă autentificarea cu mai mulți factori este necesară și selectați Next.
Confirmați că toți utilizatorii se pot conecta prin AD FS, apoi selectați Next.
Revizuiți setările și selectați Next.
Lăsați Open the Edit Claim Rules dialog bifat și selectați Close.
Configurați regulile de revendicare
Utilizați adresa de e-mail ca identificator principal pentru regulile de revendicare.Nu recomandăm maparea User Principal Name (UPN) la câmpul de e-mail.UPN-urile diferă adesea de adresele de e-mail reale, ceea ce poate afecta notificările și partajarea materialelor în Creative Cloud.
În dialogul Edit Claim Rules, selectați Add Rule.
Alegeți Send LDAP attributes as Claims ca șablon și selectați Next.
Introduceți un nume pentru regula de revendicare și selectați Active Directory ca stocare de atribute.
Mapați atributul LDAP E-Mail-Addresses la tipul de revendicare de ieșire E-Mail Address, apoi selectați Finish.
Selectați Add Rule din nou și alegeți Transform an incoming claim.
Setați tipul de revendicare de intrare la E-Mail Address, tipul de revendicare de ieșire la Name ID și formatul Name ID de ieșire la Email.
Selectați Pass through all claim values și alegeți Finish.
Selectați Add Rule încă o dată și alegeți Send Claims Using a Custom Rule.
Introduceți următoarea regulă în câmpul de regulă personalizată: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Selectați Finish, apoi selectați OK pentru a închide dialogul Edit Claim Rules.
Regulile de revendicare trebuie să apară în ordinea afișată.Adresa de e-mail este identificatorul principal recomandat.Puteți utiliza User Principal Name (UPN) ca atribut LDAP, dar UPN diferă adesea de adresele de e-mail, ceea ce poate cauza probleme cu notificările și partajarea materialelor.
Setați toleranța pentru diferența de timp
În aplicația AD FS Management, selectați AD FS > Service.
Faceți clic dreapta pe AD FS și selectați Edit Federation Service Properties.
Setați valoarea pentru diferența de timp la 2 minute pentru a evita problemele de conectivitate când ceasurile sistemului diferă ușor.
Selectați OK pentru a salva modificarea.
Descărcați fișierul de metadate AD FS
În aplicația AD FS Management, navigați la AD FS > Service > Endpoints.
Deschideți un browser web și navigați la https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Înlocuiți your-adfs-hostname cu numele de gazdă real al serverului AD FS.
Acceptați orice avertismente de securitate dacă vi se solicită, apoi salvați fișierul XML în sistemul local.
Pentru a găsi numele de gazdă AD FS pe Windows, deschideți Windows PowerShell ca Administrator, tastați Get-AdfsProperties, apăsați Enter și localizați valoarea Hostname.
Încărcați fișierul de metadate IdP
Reveniți la expertul Create directory din Adobe Admin Console.
În ecranul Adăugare profil SAML, selectați Upload Metadata File.
Navigați la fișierul XML de metadate AD FS și selectați Open.
Selectați Next și configurați setările pentru automatic account creation dacă doriți.
Selectați Gata pentru a finaliza crearea directorului.