Управление системой SSO на основе SAML для Microsoft Azure

Область применения: организация.

Оповещение о новой функции

В этой статье описывается более ранняя настройка на основе SAML для Microsoft Azure AD.

Для новых конфигураций рекомендуется использовать соединитель Azure AD, который настраивается в течение нескольких минут и сокращает процесс запроса домена, настройки SSO и синхронизации пользователя.

Обзор

Adobe Admin Console позволяет системному администратору настраивать домены, которые используются для входа в систему через Federated ID для единого входа (SSO). После проверки домена каталог, содержащий домен, настраивается так, чтобы пользователи могли входить в Creative Cloud. Пользователи могут выполнять вход, используя адреса электронной почты в этом домене, посредством поставщика удостоверений (IdP). Процесс реализуется через программную службу, работающую в сети компании и доступную через Интернет, либо облачную службу, которая размещена у стороннего поставщика и осуществляет проверку учетных данных пользователей для входа в систему через защищенное соединение по протоколу SAML.

Одним из таких поставщиков является Microsoft Azure — облачная служба, которая упрощает защищенное управление удостоверениями.

Служба Azure AD использует атрибут userPrincipalName или позволяет указать атрибут (при выборочной установке) для использования в локальной среде в качестве имени участника-пользователя в Azure AD. Если значение атрибута userPrincipalName не соответствует подтвержденному домену в Azure AD, оно будет заменено значением .onmicrosoft.com, установленным по умолчанию.

Когда пользователь проходит проверку подлинности в приложении, Azure AD выдает приложению токен SAML, содержащий сведения (или утверждения) о пользователях, которые уникально идентифицируют их. По умолчанию к таким сведениям относятся имя пользователя, его адрес электронной почты, имя и фамилия. Можно просмотреть или изменить утверждения, отправленные в токене SAML приложению, на вкладке «Атрибуты» и освободить атрибут имени пользователя.

Настройка единого входа с помощью Azure

Чтобы настроить функцию единого входа для домена, выполните действия, описанные ниже.

  1. Войдите в Admin Console и создайте каталог Federated ID, выбрав Другие поставщики SAML в качестве поставщика удостоверений. Скопируйте значения URL-адрес ACS и идентификатор объекта с экрана Добавить профиль SAML.
  2. Настройте Azure, указав URL-адрес ACS и Идентификатор объекта, и загрузите файл метаданных IdP.
  3. Вернитесь в Adobe Admin Console, передайте файл метаданных поставщика удостоверений в окне Добавить профиль SAML и нажмите Готово.

Создание приложения SSO в Azure для Adobe

Убедитесь, что панель мониторинга Microsoft Azure доступна и вход выполнен в качестве администратора для обеспечения создания нового корпоративного приложения.

Чтобы настроить функцию SSO в Azure, выполните действия, описанные ниже.

  1. Перейдите в Azure Active Directory > Корпоративные приложения > Все приложения и нажмите Новое приложение.

  2. В разделе Добавить из коллекции введите «Adobe Creative Cloud» в поле поиска.

  3. Выберите Adobe Identity Management (SAML), переименуйте свой коннектор, выберите Добавить и дождитесь завершения процесса.

  4. Перейдите в раздел Azure Active Directory > Корпоративные приложения > Все приложения и выберите новое приложение-коннектор Adobe Identity Management, чтобы перейти на страницу Обзор.

  5. Выберите Единый вход > SAML.

    SAML

  6. В поле Базовая конфигурация SAML введите идентификатор объекта и URL-адрес ACS, скопированные из Adobe Admin Console. Затем нажмите Сохранить.

    Базовая конфигурация SAML

  7. Чтобы отформатировать атрибуты токена SAML, нажмите кнопку Редактировать и откройте диалоговое окно Атрибуты пользователя. Затем нажмите Добавить новое утверждение для редактирования атрибутов на странице Атрибуты и утверждения пользователя следующим образом, оставив поле Пространство имен пустым.

    ИМЯ

    ЗНАЧЕНИЕ

    ПРОСТРАНСТВО ИМЕН

    FirstName

    user.givenname

     

    LastName

    user.surname

     

    Email

    user.mail

     

  8. Когда все атрибуты будут установлены в соответствии со следующими значениями, закройте страницу Атрибуты и утверждения пользователя.

    Атрибут пользователя

    Примечание.
    • Для аутентификации пользователей по электронной почте установите для параметра UserIdentifier значение user.mail. Для аутентификации пользователей по имени UserPrincipalName установите для параметра UserIdentifier значение user.userprincipalname.
    • Пользователи должны иметь действующую лицензию Office 365 ExO, чтобы значение утверждения по электронной почте было добавлено в ответ SAML.
  9. Из раздела Сертификат подписи SAML загрузите файл Federation Metadata XML и сохраните его на своем компьютере.

    Сертификат подписи SAML

  10. Затем скопируйте соответствующие URL-адреса из раздела Настроить <Название> согласно вашему требованию.

    Настройка

  11. Нажмите «X», чтобы закрыть страницу документации на портале Azure и вернуться в окно настройки корпоративного приложения для соединителя Adobe SSO.

Загрузка файла метаданных поставщика удостоверений в Adobe Admin Console

Чтобы обновить самый последний сертификат для Adobe Admin Console, вернитесь в Adobe Admin Console. Загрузите сертификат, скачанный из Azure, на экране Добавление профиля SAML и нажмите Готово.

Назначение пользователей через Azure

Чтобы назначить пользователей через Microsoft Azure, которые могут входить в систему с помощью соединителя Adobe Creative Cloud, выполните действия ниже. Кроме того, вы должны назначить лицензии через Adobe Admin Console.

  1. Откройте Azure Active Directory -> Корпоративные приложения -> Все приложения и выберите приложение соединителя Adobe Creative Cloud.

  2. Нажмите Пользователи и группы.

  3. Нажмите Добавить пользователя для выбора пользователей, которые будут назначены этому соединителю, что позволит им входить через систему единого входа.

  4. Нажмите Пользователи или Группы и выберите одного или нескольких пользователей или групп, которым будет разрешен вход в Creative Cloud, а затем нажмите Выбрать и Назначить.

Проверка доступа пользователей

Проверьте доступ пользователя, которого вы определили в своей системе управления идентификационными данными и в консоли Adobe Admin Console, войдя на веб-сайт Adobe или в приложение Creative Cloud для настольных ПК.

При возникновении проблем см. наш документ для устранения неполадок.

Если требуется помощь с настройкой единого входа, перейдите в Adobe Admin Console > Поддержка и откройте заявку.

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?