Configurați conturile Federated ID pentru a autentifica utilizatorii prin integrarea Single Sign-On cu furnizorul dvs. de identitate.
Single Sign-On (SSO) permite utilizatorilor să acceseze produsele Adobe folosind aceleași acreditări pe care le folosesc pentru alte aplicații organizaționale.În loc să gestioneze parole Adobe separate, utilizatorii se autentifică prin furnizorul de identitate existent al organizației dvs. (IdP), simplificând accesul și consolidând securitatea.
Configurarea SSO pentru produsele Adobe necesită configurarea conturilor Federated ID care conectează directorul dvs. de întreprindere la Adobe prin federație.Această integrare oferă organizației dvs. controlul asupra autentificării, în timp ce Adobe continuă să găzduiască înregistrările de identitate.
Rolul Federated ID în SSO
Federated ID este singurul tip de identitate care acceptă SSO cu produsele Adobe.Spre deosebire de Adobe ID (gestionat de utilizator) sau Enterprise ID (autentificat Adobe), Federated ID direcționează toate cererile de autentificare prin furnizorul de identitate al organizației dvs. folosind protocolul SAML 2.0.
Această arhitectură este valoroasă pentru:
- Provisionarea directorului de întreprindere bazată pe Active Directory sau Azure AD
- Controlul centralizat asupra politicilor de autentificare, inclusiv cerințele de autentificare multifactor
- Control strict asupra accesului la aplicații și servicii
- Cerințele reglementare sau de securitate care impun gestionarea organizațională a autentificării
Când utilizatorii cu Federated ID se conectează la aplicațiile Adobe, aceștia sunt redirecționați către IdP-ul dvs., se autentifică acolo și sunt trimiși înapoi la Adobe cu un token securizat care confirmă identitatea lor.
Abordări de integrare SSO
Adobe Admin Console acceptă trei căi de integrare principale, fiecare potrivită pentru diferite medii de infrastructură.
Integrarea Azure AD este abordarea recomandată pentru organizațiile care folosesc platforma de identitate cloud a Microsoft.Conectorul Azure AD simplifică configurarea și automatizează sincronizarea utilizatorilor între Azure AD și Admin Console, reducând suprasarcina administrativă continuă.
Integrarea IdP bazată pe SAML oferă flexibilitate pentru organizațiile care folosesc furnizori de identitate, altele decât Azure AD sau Google.Orice IdP compatibil SAML 2.0, inclusiv Okta, Ping Identity, Shibboleth sau AD FS, poate fi federat cu Adobe prin această cale.Configurați integrarea prin schimbul de metadate SAML între IdP-ul dvs. și Admin Console.
Integrarea Google Workspace reflectă abordarea Azure AD pentru organizațiile standardizate pe infrastructura de identitate Google.Ca și Azure AD, conectorul Google acceptă atât configurarea SSO, cât și sincronizarea continuă a utilizatorilor.
Fiecare integrare necesită mai întâi să creați un director în Admin Console (Setări > Identity > Directoare), să revendicați și să verificați domeniile de e-mail, apoi să configurați conexiunea la IdP-ul dvs.Pașii specifici de configurare variază în funcție de furnizor, dar modelul conceptual rămâne consistent: Adobe delegă autentificarea către IdP-ul dvs., menținând în același timp înregistrările utilizatorilor și drepturilor în Admin Console.
Infrastructura de identitate după configurare
Odată ce SSO este operațional, gestionarea continuă a identității se concentrează pe directoare, domenii și relațiile de încredere ale directoarelor.
Directoarele servesc ca containere pentru configurarea SSO și utilizatori.Fiecare director se conectează la o singură configurație IdP, deși puteți crea mai multe directoare dacă organizația dvs. utilizează mai mulți furnizori de identitate sau are nevoie să segmenteze politicile de autentificare pe unități de afaceri.
Domeniile determină care utilizatori se autentifică prin care director.Când conectați un domeniu—cum ar fi example.com—la un director, orice utilizator cu o adresă de e-mail de la acel domeniu este direcționat către IdP-ul acelui director pentru autentificare.Gestionarea domeniilor include, de asemenea, gestionarea relațiilor de încredere ale directoarelor când mai multe organizații Adobe revendică același domeniu.
Schimbarea furnizorilor de identitate necesită coordonare pentru a evita întreruperea accesului utilizatorilor.Admin Console acceptă migrarea furnizorilor de autentificare permițându-vă să configurați un nou director, să mutați domeniile și să faceți tranziția utilizatorilor între directoare.Puteți, de asemenea, să mutați domeniile între directoare sau să eliminați utilizatorii din directoarele vechi pe măsură ce infrastructura dvs. evoluează.
Înțelegerea acestor concepte de gestionare vă ajută să mențineți autentificarea stabilă pe măsură ce nevoile organizaționale se schimbă, fie că înseamnă consolidarea mai multor IdP-uri, migrarea de la un furnizor la altul sau restructurarea modului în care unitățile de afaceri corespund directoarelor.