В Admin Console выберите Настройки > Удостоверения > Каталоги.
Переход на нового поставщика аутентификации с сохранением пользователей, приложений и ресурсов.
Измените поставщика удостоверений для существующего федеративного каталога в Admin Console.Данная миграция создает новый профиль аутентификации вместе с текущим, поэтому вы можете протестировать его перед переключением.Это относится к федеративным каталогам.Для первоначальной настройки федерации или включения синхронизации каталогов используйте стандартный процесс настройки каталога.
Перед началом работы
Вам необходимо:
- Роль системного администратора в Adobe Admin Console
- Существующий каталог, настроенный для федерации
- Доступ к порталу поставщика удостоверений вашей организации с учетными данными администратора (глобальный администратор для Microsoft Azure, супер-администратор для Google или эквивалент для других поставщиков)
- Пользователи, назначенные новому SAML-приложению в вашем поставщике удостоверений
Добавление нового поставщика аутентификации
Выберите каталог для миграции, затем выберите Редактировать.
На панели сведений каталога выберите Добавить новый IdP (поставщик удостоверений).
Выберите поставщика удостоверений, которым пользуется ваша организация для аутентификации пользователей, затем выберите Далее.
Настройка Microsoft Azure Active Directory
Если вы выбрали Microsoft Azure Active Directory:
Войдите с учетными данными глобального администратора Microsoft Azure Active Directory.
Выберите Принять в запросе разрешений, чтобы разрешить Adobe создавать приложение в вашем Azure Portal.
Microsoft Azure AD использует OpenID Connect (OIDC) для аутентификации.Убедитесь, что поле «Имя пользователя» в Admin Console соответствует полю UPN в Azure Portal.Если ваш существующий каталог использует другое поле для настройки входа пользователя, настройте новый IdP в разделе Другие поставщики SAML.
Admin Console отображает сведения каталога с новым профилем.
Настройте Google в качестве поставщика удостоверений
Если вы выбрали Google:
Скопируйте URL-адрес ACS и идентификатор сущности, отображаемые на экране «Изменить конфигурацию SAML».
В отдельном окне браузера войдите в Google Admin Console с учетными данными Super Admin.
Перейдите в Apps > SAML Apps.
Выберите значок плюс для добавления нового приложения, затем выберите приложение Adobe из списка.
В разделе «Вариант 2» загрузите файл метаданных IdP.
Вернитесь в Adobe Admin Console, загрузите файл метаданных на экране «Изменить конфигурацию SAML», затем выберите Сохранить.
В Google Admin Console подтвердите основную информацию для Adobe, затем введите URL-адрес ACS и идентификатор сущности, которые вы скопировали ранее, в разделе «Сведения о поставщике услуг».
Выберите Apps > SAML apps > Settings for Adobe > Service Status.
Установите для параметра «Статус службы» значение ВКЛ для всех, затем выберите Сохранить.
Не настраивайте подготовку пользователей в Google.Синхронизация каталогов не поддерживается.
Настройка других поставщиков SAML
Создайте новое приложение SAML вместо редактирования существующего, чтобы предотвратить простой аутентификации.
Если вы выбрали «Другие поставщики SAML»:
Откройте портал администрирования поставщика удостоверений в новом окне браузера и войдите в систему.
Создайте новое приложение SAML в поставщике удостоверений, не редактируя существующую конфигурацию SAML.
Скопируйте файл метаданных, URL-адрес ACS или идентификатор сущности.
Настройте новое приложение SAML, используя значения из Adobe Admin Console
В поставщике удостоверений загрузите или скопируйте файл метаданных для нового приложения SAML.
Вернитесь в Adobe Admin Console, загрузите файл метаданных, затем выберите Сохранить.
Тестирование и активация нового профиля аутентификации
На панели сведений о каталоге найдите вновь созданный профиль.
Выберите Тест для проверки правильности работы конфигурации.
Убедитесь, что формат имени пользователя в утверждении SAML для нового профиля соответствует формату существующих имен пользователей в Admin Console.
Протестируйте с двумя-тремя активными учетными записями пользователей из каталога, чтобы убедиться, что они могут успешно пройти аутентификацию.
Поделитесь тестовой ссылкой из буфера обмена с другими администраторами для проверки на разных компьютерах, если необходимо.
После успешного тестирования выберите Activate, чтобы перейти на новый профиль.
После активации новый профиль отображается как Используется в сведениях о каталоге.Теперь ваш каталог поддерживает до двух профилей разных типов одновременно.Например, Microsoft Azure AD с Open ID Connect может сосуществовать с другими поставщиками SAML.Однако Google, который использует SAML, не может сосуществовать с другими поставщиками SAML в одном каталоге.
После миграции вы можете переместить домены из других каталогов.Пользователи перенесенных доменов должны существовать в поставщике удостоверений, настроенном для целевого каталога.