Plan
Adobe erbjuder följande identitetstyper:
- Enterprise ID: Organisationen skapar och äger kontot. Kontona skapas i en domän som tagits i anspråk. Adobe hanterar autentiseringsuppgifter och inloggning.
- Federated ID: Organisationen skapar och äger kontot, länkar till Enterprise-katalogen via federering, företaget eller skolan hanterar behörigheter och inloggning via enkel inloggning (Single Sign-On).
- Adobe ID: Användaren skapar och äger kontot. Adobe hanterar autentiseringsuppgifter och inloggning. Beroende på lagringsmodellen äger användaren eller organisationen kontot och resurserna.
Ja, du kan använda en blandning av Enterprise ID, Federated ID och Adobe ID, men inte inom samma domän.
Enterprise ID och Federated ID är exklusiva på domännivå. Därför kan du bara välja en av dem. Du kan använda Adobe ID tillsammans med antingen Federated ID eller Enterprise ID.
Exempel: om endast en domän tas i anspråk av ett Enterprise-konto, kan IT-administratören välja antingen Enterprise ID eller Federated ID. Om en organisation använder flera domäner för en Enterprise-prenumeration kan IT-administratören använda en domän med Adobe ID och Enterprise ID, och en annan domän med Adobe ID och Federated ID, och så vidare. Det innebär att du för varje domän kan ha antingen Enterprise ID eller Federated ID tillsammans med Adobe ID.
Hanteringen av Adobe-licenser med Federated ID är snabbare, enklare och säkrare.
- IT-administratörer kontrollerar autentisering och användarlivscykeln.
- När en användare tas bort från Enterprise-katalogen har användaren inte längre tillgång till datorprogram, tjänster och mobilappar.
- Med Federated ID kan organisationer använda identitetshanteringssystem som redan är i drift.
- Eftersom slutanvändarna utnyttjar organisationens eget identitetshanteringssystem behöver IT-administratören inte använda en separat process för lösenordshantering.
När slutanvändarna loggar in omdirigeras de till din organisations egen välbekanta inloggningsprocess.
Ja. Du kan växla från Enterprise till Federated ID med samma domän. Se hur du flyttar domäner mellan kataloger om du vill veta mer.
Ja, du kan federera din Enterprise-katalog och dess infrastruktur för inloggning och autentisering med Adobe genom en SAML 2.0-godkänd identitetsleverantör.
Nej. Om en domän tas i anspråk för Federated ID påverkas inte befintliga Adobe ID med e-postadresser i den domänen. Befintliga Adobe ID på Admin Console behålls.
Adobe använder den säkra och allmänt accepterade branschstandarden Security Assertion Markup Language (SAML), vilket innebär att implementeringen av SSO enkelt integreras med alla identitetsleverantörer som stöder SAML 2.0.
#Om din identitetsleverantör är Microsoft Azure AD eller Google kan du hoppa över den SAML-baserade metoden och använda Azure AD Connector eller Google-federation med SSO för att konfigurera SSO (enkel inloggning) via Adobe Admin Console. De här konfigurationerna upprättas och hanteras med hjälp av Adobe Admin Console och använder en synkroniseringsfunktion för att hantera användaridentiteter och rättigheter.
Ja, så länge det följer SAML 2.0-protokollet.
Ja, och identitetsleverantören måste vara SAML 2.0-kompatibel.
Som minimikrav måste din SAML-baserade identitetsleverantör ha:
- IdP-certifikat
- Inloggningsadress för IDP
- IDP-bindning: HTTP-POST eller HTTP-Redirect
- IDP:ns webbadress för konsumenttjänst för försäkran (ACS), och den måste kunna hantera SAML-begäranden och RelayState.
Kontakta din identitetsleverantör om du har andra frågor.
Instruktioner
Nej, det går inte att återställa lösenord för Federated ID med Adobe Admin Console. Adobe lagrar inte användares inloggningsuppgifter. Använd din identitetsleverantör för användarhantering.
Vanliga frågor: Katalogkonfiguration
Hitta svar på dina frågor om katalogmigrering till en ny autentiseringsleverantör och uppdatering av en inaktuell SAML-konfiguration.
Innan du börjar ska du se till att du uppfyller åtkomstkraven för att följa proceduren för migrering till en annan identitetsleverantör.Tänk också på följande för att migrera organisationens kataloger smidigt och problemfritt:
- Administratörer måste skapa en ny SAML-applikation i sin IdP-installation för att konfigurera den. Om de redigerar den befintliga appen kommer det att skriva över alla primära konfigurationer, orsaka driftstopp och upphäva möjligheten att växla mellan tillgängliga IdP:er i Adobe Admin Console.
- Administratörer måste se till att alla nödvändiga användare tilldelas eller kan använda den nyss skapade SAML-appen.
- Administratörer måste se till att användarnamnsformatet för den nya autentiseringsprofilen i deras IdP matchar formatet som används av den befintliga profilen för användarinloggning. De kan använda testfunktionen som finns i autentiseringsprofilen för att kontrollera. Denna Test-länk kan kopieras till urklippet och delas med andra för validering från deras maskiner.
- Administratörer bör testa den nyss tillagda IdP:n före aktivering med 2 till 3 aktiva konton från katalogen.
Det kommer inte att finnas några felloggar för de här funktionerna. Men med hjälp av testarbetsflödet kan administratören verifiera relevanta fel före aktivering. Här är några begränsningar du kan behöva tänka på:
- En katalog kan ha upp till två autentiseringsprofiler och båda profilerna ska vara för olika autentiseringstyper. Det innebär att Microsoft Azure AD (som använder OpenID Connect) kan vara kvar hos andra SAML-leverantörer, men att Google (som själva använder SAML) inte kan vara kvar hos andra SAML-leverantörer i samma katalog.
- Den här funktionen tillåter inte administratörer att migrera sina identitetsleverantörer för att aktivera funktioner för katalogsynkronisering (Azure AD Connector och Google Connector). Kunder som migrerar till Microsoft Azure eller Google som IdP kan dock använda en annan form av strategi för hantering av användare. Mer information finns i Användare av Adobe Admin Console.