Распространенные вопросы по единому входу в систему

Последнее обновление 16 дек. 2024 г.

План

Adobe предлагает следующие типы удостоверений.

  • Enterprise ID. Организация создает и владеет учетной записью. Учетные записи создаются в заявленном домене. Adobe управляет учетными данными и обрабатывает вход.
  • Federated ID: организация создает собственную учетную запись и владеет ею, настраивает связь с каталогом организации при помощи федерации. Организация, компания или школа управляет учетными данными и обрабатывает вход посредством функции единого входа.
  • Adobe ID: пользователь создает собственную учетную запись и владеет ею. Adobe управляет учетными данными и обрабатывает вход. В зависимости от модели хранилища учетная запись и ресурсы принадлежат пользователю или организации
    .

Да, можно одновременно использовать удостоверения Adobe ID, Enterprise ID и Federated ID, но не на одном и том же зарегистрированном домене.

Удостоверения Enterprise ID и Federated ID прописываются на уровне домена. Таким образом можно выбрать только один из этих двух типов. Удостоверение Adobe ID можно использовать в сочетании с Federated ID или Enterprise ID.

Например, если у организации имеется всего один зарегистрированный домен, то ИТ-администратор может выбрать между Enterprise ID или Federated ID. Если же у организации имеется несколько зарегистрированных доменов, то ИТ-администратор может использовать один домен с удостоверениями Adobe ID и Enterprise ID, другой домен с удостоверениями Adobe ID и Federated ID и т. д. Это значит, что для каждого домена необходимо выбрать тип удостоверений Enterprise ID или Federated ID наряду с Adobe ID.

Управление лицензиями Adobe под удостоверением Federated ID происходит быстрее, проще и с большей степенью безопасности.

  • ИТ-администраторы управляют проверками подлинности и жизненными циклами пользователей.
  • При удалении пользователя из каталога организации этот пользователь лишается прав доступа к услугам, а также к приложениям для настольных ПК и мобильных устройств.
  • Удостоверения Federated ID позволяют организациям использовать уже имеющиеся у них системы управления удостоверениями.
  • Поскольку пользователи используют стандартную систему удостоверений своей организации, у ИТ-отдела нет необходимости управлять отдельным набором паролей.

При входе в систему пользователь использует стандартную (и знакомую) функцию единого входа.

Да. Вы можете перейти с Enterprise ID на Federated ID, используя тот же домен. Для получения более подробной информации см. Перемещение домена между каталогами.

Да, вы можете федерировать с Adobe свой корпоративный каталог и инфраструктуру входа и проверки подлинности с помощью своего поставщика удостоверений, совместимого со стандартом SAML 2.0.

Нет. При регистрации домена с выбором типа удостоверений Federated ID с удостоверениями Adobe ID, имеющими адрес электронной почты в этом домене, ничего не происходит. Существующие удостоверения Adobe ID в Admin Console сохраняются.

Adobe использует безопасный и широко принятый отраслевой стандарт Security Assertion Markup Language (SAML), что означает, что реализация SSO легко интегрируется с любым поставщиком удостоверений, поддерживающим SAML 2.0.

Примечание

# Если ваш поставщик удостоверений — Microsoft Azure AD или Google, вы можете пропустить метод на основе SAML и использовать Azure AD Connector или Google Federation SSO для настройки единого входа с Adobe Admin Console. Эти настройки устанавливаются и управляются в Adobe Admin Console, а также используют механизм синхронизации для управления удостоверениями и правами пользователей.

Да, при условии, что он соответствует протоколу SAML 2.0.

Да, и этот поставщик удостоверений должен быть обязательно совместим со стандартом SAML 2.0.

Как минимум, ваш поставщик удостоверений SAML должен иметь следующее.

  1. сертификат поставщика удостоверений;
  2. URL-адрес для входа в систему поставщика удостоверений.
  3. привязка поставщика удостоверений: HTTP-POST или HTTP-Redirect;
  4. URL-адрес потребительской службы утверждения должен быть в состоянии принимать запросы SAML и RelayState.

Если у вас еще есть вопросы, обратитесь к своему поставщику удостоверений.

Справка

Нет, сброс паролей для удостоверений Federated ID через Adobe Admin Console невозможен. Adobe не сохраняет учетные данные пользователей. Для управления пользователями используйте свой поставщик удостоверений.

Общие вопросы: настройка каталога

Найдите ответы на вопросы, связанные с миграцией каталогов к новому поставщику аутентификации и с обновлением устаревших настроек SAML.

Перед началом убедитесь, что вы соответствуете требованиям доступа, чтобы выполнить процедуру миграции к другому поставщику удостоверений. Также учтите следующие требования, чтобы обеспечить бесперебойную и безошибочную миграцию для каталогов вашей организации:

  • Администраторы должны создать новое приложение SAML в настройке своего IdP для его конфигурации.Если они отредактируют существующее приложение, это перезапишет любую активную конфигурацию, вызовет простой и аннулирует возможность переключения между доступными IdP в Adobe Admin Console.
  • Администраторы должны убедиться, что все необходимые пользователи назначены или могут использовать вновь созданное приложение SAML.
  • Администраторы должны убедиться, что формат имени пользователя для нового профиля аутентификации в их IdP соответствует формату, используемому существующим профилем для входа пользователя. Они могут использовать функцию тестирования, предоставленную в профиле аутентификации для проверки. Данную ссылку Тест можно скопировать в буфер обмена и передать другим пользователям для проверки с их устройств.
  • Администраторы должны протестировать вновь добавленный IdP перед активацией, используя 2-3 активные учетные записи из каталога.

Журналы ошибок не будут доступны для этих операций. Тем не менее процесс тестирования позволяет администратору проверять соответствующие ошибки перед активацией. Следует учитывать следующие ограничения: 

  • Один каталог может иметь до двух профилей аутентификации. Оба профиля должны принадлежать разным типам аутентификации. Это означает, что Microsoft Azure AD (использует Open ID Connect) может оставаться с другими поставщиками SAML, но Google (который сам использует SAML) не может быть с другими поставщиками SAML в том же каталоге. 
  • Эта функция не позволяет администраторам выполнять миграцию своего поставщика удостоверений для включения функции синхронизации каталога (Azure AD Connector и Google Connector). Хотя клиенты, переходящие на Microsoft Azure или Google в качестве своего IdP, могут использовать другую форму стратегии управления пользователями. Подробнее можно прочитать в материале о пользователях в Adobe Admin Console.