Войдите в Admin Console и перейдите в Настройки > Identity.
Используйте интеграцию SAML для включения единого входа между вашим сервером AD FS и Adobe Admin Console.
Следуйте шагам, описанным в статье, чтобы настроить федеративную аутентификацию с Microsoft Active Directory Federation Services (AD FS). Пользователи входят в приложения Adobe с корпоративными учетными данными через ваш сервер AD FS. Поддерживаются версии AD FS 2.0 и 3.0. Чтобы изменить существующую конфигурацию единого входа, повторите все шаги процедуры после внесения изменений в Admin Console.
Перед настройкой интеграции AD FS убедитесь, что у вас есть:
- Microsoft Windows Server с установленным и обновленным AD FS
- Сервер доступен с рабочих станций пользователей через HTTPS
- Сертификат безопасности, полученный с сервера служб федерации Active Directory.
- TLS 1.2 и forward secrecy включены для доступа macOS
- Адреса электронной почты настроены для всех учетных записей Active Directory
- Роль системного администратора назначена в Adobe Admin Console
Создание каталога Federated ID
Выберите Create Directory и выберите Federated ID в качестве типа идентификации.
Введите имя каталога и выберите Other SAML Providers в качестве поставщика идентификации.
Выберите Download Metadata File и сохраните файл метаданных Adobe в вашу локальную систему.
Оставьте мастер создания каталога открытым. Вы вернетесь к загрузке файла метаданных IdP позже.
Настройка сервера служб федерации Active Directory
Повторите все последующие шаги после любого изменения значений в Adobe Admin Console для данного домена.
Откройте приложение AD FS Management и перейдите в AD FS > Trust Relationships > Relying Party Trusts.
Выберите Add Relying Party Trust, чтобы запустить мастер.
Выберите Start, выберите Import data from a relying party from a file и найдите файл метаданных Adobe, который вы загрузили.
Введите имя для доверия проверяющей стороны и добавьте заметки при необходимости, затем выберите Далее.
Выберите, требуется ли многофакторная аутентификация, и выберите Далее.
Подтвердите, что все пользователи могут войти через AD FS, затем выберите Далее.
Просмотрите ваши настройки и выберите Далее.
Оставьте флажок Открыть диалоговое окно «Изменение правил утверждений» установленным и выберите Закрыть.
Настройка правил утверждений
Используйте адрес электронной почты в качестве основного идентификатора для правил утверждений. Мы не рекомендуем сопоставлять имя участника-пользователя (UPN) с полем электронной почты. Имена участников-пользователей часто отличаются от фактических адресов электронной почты, что может нарушить работу уведомлений и совместного использования ресурсов в Creative Cloud.
В диалоговом окне Изменение правил утверждений выберите Добавить правило.
Выберите Отправлять атрибуты LDAP как утверждения в качестве шаблона и выберите Далее.
Введите имя правила утверждения и выберите Active Directory в качестве хранилища атрибутов.
Сопоставьте атрибут LDAP E-Mail-Addresses с типом исходящего утверждения E-Mail Address, затем выберите Готово.
Снова выберите Добавить правило и выберите Преобразовать входящее утверждение.
Установите тип входящего утверждения на E-Mail Address, тип исходящего утверждения на Name ID, а формат исходящего идентификатора имени на Email.
Выберите Передавать все значения утверждений и выберите Готово.
Еще раз выберите Добавить правило и выберите Отправлять утверждения с использованием пользовательского правила.
Введите следующее правило в поле пользовательского правила: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Выберите Готово, затем выберите OK, чтобы закрыть диалоговое окно «Изменение правил утверждений».
Правила утверждений должны располагаться в указанном порядке. Адрес электронной почты является рекомендуемым основным идентификатором. Вы можете использовать имя участника-пользователя (UPN) в качестве атрибута LDAP, но UPN часто отличается от адресов электронной почты, что может вызвать проблемы с уведомлениями и совместным использованием ресурсов.
Настройка допуска временного смещения
В приложении «Управление AD FS» выберите AD FS > Служба.
Щелкните правой кнопкой мыши AD FS и выберите Изменить свойства службы федерации.
Установите значение временного сдвига на 2 минуты, чтобы избежать проблем с подключением при небольших различиях в системных часах.
Выберите ОК, чтобы сохранить изменения.
Загрузка файла метаданных AD FS
В приложении «Управление AD FS» перейдите к AD FS > Служба > Конечные точки.
Откройте веб-браузер и перейдите к https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml.Замените your-adfs-hostname на фактическое имя хоста вашего сервера AD FS.
Примите любые предупреждения безопасности, если появится запрос, затем сохраните файл XML в вашу локальную систему.
Чтобы найти имя хоста AD FS в Windows, откройте Windows PowerShell от имени администратора, введите Get-AdfsProperties, нажмите ENTER и найдите значение Hostname.
Загрузите файл метаданных IdP
Вернитесь к мастеру создания каталога в Adobe Admin Console.
На экране «Добавить профиль SAML» выберите Загрузить файл метаданных.
Найдите файл XML метаданных AD FS и выберите Открыть.
Выберите Далее и настройте параметры автоматического создания учетной записи при необходимости.
Выберите Готово, чтобы завершить создание каталога.