Настройка Microsoft AD FS для единого входа Adobe

Последнее обновление 13 авг. 2026 г.

Используйте интеграцию SAML для включения единого входа между вашим сервером AD FS и Adobe Admin Console.

Следуйте шагам, описанным в статье, чтобы настроить федеративную аутентификацию с Microsoft Active Directory Federation Services (AD FS). Пользователи входят в приложения Adobe с корпоративными учетными данными через ваш сервер AD FS. Поддерживаются версии AD FS 2.0 и 3.0. Чтобы изменить существующую конфигурацию единого входа, повторите все шаги процедуры после внесения изменений в Admin Console.

Перед настройкой интеграции AD FS убедитесь, что у вас есть:

  • Microsoft Windows Server с установленным и обновленным AD FS
  • Сервер доступен с рабочих станций пользователей через HTTPS
  • Сертификат безопасности, полученный с сервера служб федерации Active Directory.
  • TLS 1.2 и forward secrecy включены для доступа macOS
  • Адреса электронной почты настроены для всех учетных записей Active Directory
  • Роль системного администратора назначена в Adobe Admin Console

Создание каталога Federated ID

Войдите в Admin Console и перейдите в Настройки > Identity.

Выберите Create Directory и выберите Federated ID в качестве типа идентификации.

Введите имя каталога и выберите Other SAML Providers в качестве поставщика идентификации.

Выберите Download Metadata File и сохраните файл метаданных Adobe в вашу локальную систему.

Оставьте мастер создания каталога открытым. Вы вернетесь к загрузке файла метаданных IdP позже.

Настройка сервера служб федерации Active Directory

Внимание!

Повторите все последующие шаги после любого изменения значений в Adobe Admin Console для данного домена.

Откройте приложение AD FS Management и перейдите в AD FS > Trust Relationships > Relying Party Trusts.

Выберите Add Relying Party Trust, чтобы запустить мастер.

Выберите Start, выберите Import data from a relying party from a file и найдите файл метаданных Adobe, который вы загрузили.

Введите имя для доверия проверяющей стороны и добавьте заметки при необходимости, затем выберите Далее.

Выберите, требуется ли многофакторная аутентификация, и выберите Далее.

Подтвердите, что все пользователи могут войти через AD FS, затем выберите Далее.

Просмотрите ваши настройки и выберите Далее.

Оставьте флажок Открыть диалоговое окно «Изменение правил утверждений» установленным и выберите Закрыть.

Настройка правил утверждений

Примечание

Используйте адрес электронной почты в качестве основного идентификатора для правил утверждений. Мы не рекомендуем сопоставлять имя участника-пользователя (UPN) с полем электронной почты. Имена участников-пользователей часто отличаются от фактических адресов электронной почты, что может нарушить работу уведомлений и совместного использования ресурсов в Creative Cloud.

В диалоговом окне Изменение правил утверждений выберите Добавить правило.

Выберите Отправлять атрибуты LDAP как утверждения в качестве шаблона и выберите Далее.

Введите имя правила утверждения и выберите Active Directory в качестве хранилища атрибутов.

Сопоставьте атрибут LDAP E-Mail-Addresses с типом исходящего утверждения E-Mail Address, затем выберите Готово.

Снова выберите Добавить правило и выберите Преобразовать входящее утверждение.

Установите тип входящего утверждения на E-Mail Address, тип исходящего утверждения на Name ID, а формат исходящего идентификатора имени на Email.

Выберите Передавать все значения утверждений и выберите Готово.

Еще раз выберите Добавить правило и выберите Отправлять утверждения с использованием пользовательского правила.

Введите следующее правило в поле пользовательского правила: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Выберите Готово, затем выберите OK, чтобы закрыть диалоговое окно «Изменение правил утверждений».

Примечание

Правила утверждений должны располагаться в указанном порядке. Адрес электронной почты является рекомендуемым основным идентификатором. Вы можете использовать имя участника-пользователя (UPN) в качестве атрибута LDAP, но UPN часто отличается от адресов электронной почты, что может вызвать проблемы с уведомлениями и совместным использованием ресурсов.

Настройка допуска временного смещения

В приложении «Управление AD FS» выберите AD FS > Служба.

Щелкните правой кнопкой мыши AD FS и выберите Изменить свойства службы федерации.

Установите значение временного сдвига на 2 минуты, чтобы избежать проблем с подключением при небольших различиях в системных часах.

Выберите ОК, чтобы сохранить изменения.

Загрузка файла метаданных AD FS

В приложении «Управление AD FS» перейдите к AD FS > Служба > Конечные точки.

Найдите конечную точку Метаданные федерации и скопируйте путь к её URL.

Откройте веб-браузер и перейдите к https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Замените your-adfs-hostname на фактическое имя хоста вашего сервера AD FS.

Примите любые предупреждения безопасности, если появится запрос, затем сохраните файл XML в вашу локальную систему.

Совет

Чтобы найти имя хоста AD FS в Windows, откройте Windows PowerShell от имени администратора, введите Get-AdfsProperties, нажмите ENTER и найдите значение Hostname.

Загрузите файл метаданных IdP

Вернитесь к мастеру создания каталога в Adobe Admin Console.

На экране «Добавить профиль SAML» выберите Загрузить файл метаданных.

Найдите файл XML метаданных AD FS и выберите Открыть.

Выберите Далее и настройте параметры автоматического создания учетной записи при необходимости.

Выберите Готово, чтобы завершить создание каталога.