Prijavite se v Admin Console in se pomaknite na Nastavitve > Identiteta.
Uporabite integracijo SAML za omogočanje enkratne prijave med strežnikom AD FS in Adobe Admin Console.
Sledite korakom v članku za nastavitev zvezne avtentifikacije z Microsoft Active Directory Federation Services (AD FS).Uporabniki se prijavijo v programe Adobe s svojimi podjetniškimi poverilnicami prek strežnika AD FS.Podprti sta različici AD FS 2.0 in 3.0.Za spremembo obstoječe konfiguracije SSO ponovite vse korake v postopku po izvedbi sprememb v Admin Console.
Pred konfiguracijo integracije AD FS se prepričajte, da imate:
- Microsoft Windows Server z nameščenim in posodobljenim AD FS
- Strežnik, dostopen z uporabniških delovnih postaj prek HTTPS
- Varnostno potrdilo, pridobljeno s strežnika AD FS
- TLS 1.2 in forward secrecy omogočena za dostop iz macOS
- E-poštni naslovi, konfigurirani za vse račune Active Directory
- Vloga sistemskega skrbnika dodeljena v Adobe Admin Console
Ustvarite imenik Federated ID
Izberite Ustvari imenik in izberite Federated ID kot vrsto identitete.
Vnesite ime imenika in izberite Drugi ponudniki SAML kot ponudnika identitete.
Izberite Prenesi datoteko z metapodatki in shranite datoteko z metapodatki Adobe v lokalni sistem.
Naj ostane čarovnik za ustvarjanje imenika odprt.Pozneje se boste vrnili k nalaganju datoteke z metapodatki IdP.
Konfigurirajte strežnik AD FS
Ponovite vse nadaljnje korake po vsaki spremembi vrednosti v Adobe Admin Console za določeno domeno.
Odprite program za upravljanje AD FS in se pomaknite na AD FS > Trust Relationships > Relying Party Trusts.
Izberite Add Relying Party Trust za zagon čarovnika.
Izberite Start, nato Import data from a relying party from a file in poiščite datoteko metapodatkov Adobe, ki ste jo prenesli.
Vnesite ime za zaupanje odvisne strani in po potrebi dodajte opombe, nato izberite Next.
Izberite, ali je potrebna večfaktorska avtentifikacija, in izberite Next.
Potrdite, da se lahko vsi uporabniki prijavijo prek AD FS, nato izberite Next.
Preglejte nastavitve in izberite Next.
Pustite označeno Open the Edit Claim Rules dialog in izberite Close.
Konfigurirajte pravila zahtevkov
Kot glavni identifikator za pravila zahtevkov uporabite e-poštni naslov. Ne priporočamo preslikave glavnega imena uporabnika (UPN) v polje e-pošte. UPN-ji se pogosto razlikujejo od dejanskih e-poštnih naslovov, kar lahko prekine obvestila in deljenje sredstev v Creative Cloudu.
V pogovornem oknu Edit Claim Rules izberite Add Rule.
Kot predlogo izberite Send LDAP attributes as Claims in izberite Next.
Vnesite ime pravila zahtevka in izberite Active Directory kot shramba atributov.
Preslikajte atribut LDAP E-Mail-Addresses v vrsto odhodnega zahtevka E-Mail Address, nato izberite Finish.
Znova izberite Add Rule in nato izberite Transform an incoming claim.
Nastavite vrsto dohodnega zahtevka na E-Mail Address, vrsto odhodnega zahtevka na Name ID in obliko odhodnega ID-ja imena na Email.
Izberite Pass through all claim values in nato Finish.
Še enkrat izberite Add Rule in izberite Send Claims Using a Custom Rule.
V polje za pravilo po meri vnesite naslednje pravilo: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Izberite Finish, nato izberite OK, da zaprete pogovorno okno Edit Claim Rules.
Pravila zahtevkov se morajo pojaviti v prikazanem vrstnem redu. E-poštni naslov je priporočeni glavni identifikator. Kot atribut LDAP lahko uporabite glavno ime uporabnika (UPN), vendar se UPN pogosto razlikuje od e-poštnih naslovov, kar lahko povzroči težave z obvestili in deljenjem sredstev.
Nastavite toleranco časovnega zamika
V programu za upravljanje AD FS izberite AD FS > Storitev.
Z desno tipko miške kliknite AD FS in izberite Uredi lastnosti združitvene storitve.
Nastavite vrednost časovnega zamika na 2 minuti, da se izognete težavam s povezljivostjo, ko se sistemske ure nekoliko razlikujejo.
Izberite V redu za shranitev spremembe.
Prenesite datoteko metapodatkov AD FS
V programu za upravljanje AD FS se pomaknite na AD FS > Storitev > Končne točke.
Odprite spletni brskalnik in se pomaknite na https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Zamenjajte your-adfs-hostname z dejanskim imenom gostitelja vašega strežnika AD FS.
Sprejmite morebitna varnostna opozorila in nato shranite datoteko XML v lokalni sistem.
Če želite poiskati ime gostitelja AD FS v sistemu Windows, odprite Windows PowerShell kot skrbnik, vnesite Get-AdfsProperties, pritisnite Enter in poiščite vrednost Hostname.
Naložite datoteko metapodatkov IdP
Vrnite se v čarovnika za ustvarjanje imenika v Adobe Admin Console.
Na zaslonu Dodaj profil SAML izberite Naloži datoteko metapodatkov.
Poiščite datoteko XML metapodatkov AD FS in izberite Odpri.
Izberite Naprej in po želji konfigurirajte nastavitve samodejnega ustvarjanja računa.
Izberite Done, da dokončate ustvarjanje imenika.