Configurați Shibboleth IdP pentru utilizare cu Adobe SSO

Ultima actualizare la 16 dec. 2024

Prezentare generală

Adobe Admin Console permite unui administrator de sistem să configureze domenii care sunt utilizate pentru conectare prin Federated ID pentru Single Sign-On (SSO). Odată ce domeniul este verificat, directorul care conține domeniul este configurat pentru a permite utilizatorilor să se autentifice în Creative Cloud. Utilizatorii se pot autentifica folosind adrese de e-mail din acel domeniu prin intermediul unui furnizor de identitate (IdP).Procesul este furnizat fie ca serviciu software care rulează în rețeaua companiei și este accesibil de pe Internet, fie ca serviciu cloud găzduit de o terță parte care permite verificarea detaliilor de autentificare ale utilizatorului prin comunicare securizată folosind protocolul SAML.

Un astfel de IdP este Shibboleth. Pentru a utiliza Shibboleth, aveți nevoie de un server care este accesibil de pe Internet și are acces la serviciile de directoare din rețeaua corporativă. Acest document descrie procesul de configurare a Admin Console și a unui server Shibboleth pentru a vă putea autentifica în aplicațiile Adobe Creative Cloud și site-urile web asociate cu Single Sign-On.

Accesul la IdP se realizează în mod obișnuit folosind o rețea separată configurată cu reguli specifice pentru a permite numai anumite tipuri de comunicare între servere și rețeaua internă și externă, numită DMZ (zonă demilitarizată). Configurarea sistemului de operare pe acest server și topologia unei astfel de rețele depășește scopul acestui document.

Condiții necesare

Înainte de a configura un domeniu pentru Single Sign-On folosind Shibboleth IDP, următoarele cerințe trebuie să fie îndeplinite:

  • Cea mai recentă versiune de Shibboleth este instalată și configurată.
  • Toate conturile Active Directory care urmează să fie asociate cu un cont Creative Cloud pentru companii au o adresă de e-mail listată în Active Directory.
Notă

Pașii descriși în acest document pentru configurarea Shibboleth IDP cu Adobe SSO au fost testați cu versiunea 3.

Configurați Shibboleth

Înainte să începeți, creați un director Federated ID, selectând Alți furnizori SAML ca furnizor de identitate. Copiați valorile pentru ACS URL și Entity ID din ecranul Adăugare profil SAML.

Copiați fișierul de metadate descărcat în următoarea locație și redenumiți fișierul în adobe-sp-metadata.xml:

%{idp.home}/metadata/

Actualizați fișierul pentru a vă asigura că informațiile corecte sunt transmise înapoi la Adobe.

Înlocuiți următoarele linii din fișier:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Cu:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

De asemenea, înlocuiți:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Cu:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Editați fișierul metadata-providers.xml.

Actualizați %{idp.home}/conf/metadata-providers.xml cu locația fișierului de metadate adobe-sp-metadata.xml (linia 29 de mai jos) pe care l-ați creat în Pasul 1 de mai sus.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Example file metadata provider.Utilizați această opțiune dacă doriți să încărcați metadate dintr-un fișier local.Ați putea utiliza această opțiune dacă aveți câteva SP-uri locale care nu sunt „federate&quot;, dar doriți să oferiți un serviciu pentru acestea.Dacă nu furnizați un filtru SignatureValidation, atunci aveți responsabilitatea de a vă asigura că conținutul este de încredere.    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Depanați configurația Shibboleth

Dacă nu reușiți să vă autentificați cu succes pe adobe.com, verificați următoarele fișiere de configurare Shibboleth pentru eventuale probleme:

1. attribute-resolver.xml

Fișierul de filtrare a atributelor, pe care l-ați actualizat în timpul Configurării Shibboleth, definește atributele pe care trebuie să le furnizați furnizorului de servicii Adobe.Cu toate acestea, trebuie să asociați aceste atribute cu atributele corespunzătoare așa cum sunt definite în LDAP / Active Directory pentru organizația dvs.

Editați fișierul attribute-resolver.xml din următoarea locație:

%{idp.home}/conf/attribute-resolver.xml

Pentru fiecare dintre următoarele atribute, specificați ID-ul atributului sursă așa cum este definit pentru organizația dvs.:

  • FirstName (linia 1 de mai jos)
  • LastName (linia 7 de mai jos)
  • Email (linia 13 de mai jos)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Actualizați relying-party.xml din următoarea locație pentru a accepta formatul saml-nameid, conform cerințelor furnizorului de servicii Adobe:

%{idp.home}/conf/relying-party.xml

Actualizați atributul p:nameIDFormatPrecedence (linia 7 de mai jos) pentru a include emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

De asemenea, pentru a dezactiva criptarea afirmațiilor, în secțiunea DefaultRelyingParty pentru fiecare dintre tipurile SAML2:

Înlocuiți:

encryptAssertions="conditional"

Cu:

encryptAssertions="never"

3. saml-nameid.xml

Actualizați saml-nameid.xml din următoarea locație:

%{idp.home}/conf/saml-nameid.xml

Actualizați atributul p:attributeSourceIds (linia 3 de mai jos) la "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Încărcați fișierul de metadate IdP în Adobe Admin Console

Pentru a actualiza fișierul de metadate Shibboleth:

Reveniți la Adobe Admin Console.

Încărcați fișierul de metadate Shibboleth în ecranul Adăugați profil SAML.

După configurarea Shibboleth, fișierul de metadate (idp-metadata.xml) este disponibil în următoarea locație de pe serverul dvs. Shibboleth:

<shibboleth>/metadata

Selectați opțiunea Terminat.

Testați Single Sign-On

Verificați accesul utilizatorului pentru un utilizator pe care l-ați definit în propriul sistem de gestionare a identității și în Adobe Admin Console, conectându-vă la site-ul web Adobe sau la aplicația Creative Cloud desktop.

Dacă întâmpinați probleme, consultați documentul nostru de depanare.

Dacă aveți nevoie de asistență cu configurația de conectare unică, navigați la Adobe Admin Console > Suport pentru a contacta Serviciile pentru clienți Adobe.