Copiați fișierul de metadate descărcat în următoarea locație și redenumiți fișierul în adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console permite unui administrator de sistem să configureze domenii care sunt utilizate pentru conectare prin Federated ID pentru Single Sign-On (SSO). Odată ce domeniul este verificat, directorul care conține domeniul este configurat pentru a permite utilizatorilor să se autentifice în Creative Cloud. Utilizatorii se pot autentifica folosind adrese de e-mail din acel domeniu prin intermediul unui furnizor de identitate (IdP).Procesul este furnizat fie ca serviciu software care rulează în rețeaua companiei și este accesibil de pe Internet, fie ca serviciu cloud găzduit de o terță parte care permite verificarea detaliilor de autentificare ale utilizatorului prin comunicare securizată folosind protocolul SAML.
Un astfel de IdP este Shibboleth. Pentru a utiliza Shibboleth, aveți nevoie de un server care este accesibil de pe Internet și are acces la serviciile de directoare din rețeaua corporativă. Acest document descrie procesul de configurare a Admin Console și a unui server Shibboleth pentru a vă putea autentifica în aplicațiile Adobe Creative Cloud și site-urile web asociate cu Single Sign-On.
Accesul la IdP se realizează în mod obișnuit folosind o rețea separată configurată cu reguli specifice pentru a permite numai anumite tipuri de comunicare între servere și rețeaua internă și externă, numită DMZ (zonă demilitarizată). Configurarea sistemului de operare pe acest server și topologia unei astfel de rețele depășește scopul acestui document.
Înainte de a configura un domeniu pentru Single Sign-On folosind Shibboleth IDP, următoarele cerințe trebuie să fie îndeplinite:
Pașii descriși în acest document pentru configurarea Shibboleth IDP cu Adobe SSO au fost testați cu versiunea 3.
Copiați fișierul de metadate descărcat în următoarea locație și redenumiți fișierul în adobe-sp-metadata.xml:
%{idp.home}/metadata/
Actualizați fișierul pentru a vă asigura că informațiile corecte sunt transmise înapoi la Adobe.
Înlocuiți următoarele linii din fișier:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
Cu:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
De asemenea, înlocuiți:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Cu:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Editați fișierul metadata-providers.xml.
Actualizați %{idp.home}/conf/metadata-providers.xml cu locația fișierului de metadate adobe-sp-metadata.xml (linia 29 de mai jos) pe care l-ați creat în Pasul 1 de mai sus.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Example file metadata provider.Utilizați această opțiune dacă doriți să încărcați metadate dintr-un fișier local.Ați putea utiliza această opțiune dacă aveți câteva SP-uri locale care nu sunt „federate", dar doriți să oferiți un serviciu pentru acestea.Dacă nu furnizați un filtru SignatureValidation, atunci aveți responsabilitatea de a vă asigura că conținutul este de încredere. -->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Dacă nu reușiți să vă autentificați cu succes pe adobe.com, verificați următoarele fișiere de configurare Shibboleth pentru eventuale probleme:
Fișierul de filtrare a atributelor, pe care l-ați actualizat în timpul Configurării Shibboleth, definește atributele pe care trebuie să le furnizați furnizorului de servicii Adobe.Cu toate acestea, trebuie să asociați aceste atribute cu atributele corespunzătoare așa cum sunt definite în LDAP / Active Directory pentru organizația dvs.
Editați fișierul attribute-resolver.xml din următoarea locație:
%{idp.home}/conf/attribute-resolver.xml
Pentru fiecare dintre următoarele atribute, specificați ID-ul atributului sursă așa cum este definit pentru organizația dvs.:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Actualizați relying-party.xml din următoarea locație pentru a accepta formatul saml-nameid, conform cerințelor furnizorului de servicii Adobe:
%{idp.home}/conf/relying-party.xml
Actualizați atributul p:nameIDFormatPrecedence (linia 7 de mai jos) pentru a include emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
De asemenea, pentru a dezactiva criptarea afirmațiilor, în secțiunea DefaultRelyingParty pentru fiecare dintre tipurile SAML2:
Înlocuiți:
encryptAssertions="conditional"
Cu:
encryptAssertions="never"
Actualizați saml-nameid.xml din următoarea locație:
%{idp.home}/conf/saml-nameid.xml
Actualizați atributul p:attributeSourceIds (linia 3 de mai jos) la "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Pentru a actualiza fișierul de metadate Shibboleth:
Reveniți la Adobe Admin Console.
Încărcați fișierul de metadate Shibboleth în ecranul Adăugați profil SAML.
După configurarea Shibboleth, fișierul de metadate (idp-metadata.xml) este disponibil în următoarea locație de pe serverul dvs. Shibboleth:
<shibboleth>/metadata
Selectați opțiunea Terminat.
Aflați cum să creați directoare în Admin Console.
Verificați accesul utilizatorului pentru un utilizator pe care l-ați definit în propriul sistem de gestionare a identității și în Adobe Admin Console, conectându-vă la site-ul web Adobe sau la aplicația Creative Cloud desktop.
Dacă întâmpinați probleme, consultați documentul nostru de depanare.
Dacă aveți nevoie de asistență cu configurația de conectare unică, navigați la Adobe Admin Console > Suport pentru a contacta Serviciile pentru clienți Adobe.