Konfigurirajte Shibboleth IdP za uporabo z Adobe SSO

Zadnja posodobitev 16. dec. 2024

Pregled

Adobe Admin Console omogoča sistemskemu administratorju konfiguriranje domen, ki se uporabljajo za prijavo prek Federated ID za enkratno prijavo (SSO). Ko je domena preverjena, se imenik, ki vsebuje domeno, konfigurira tako, da se uporabniki lahko prijavijo v Creative Cloud. Uporabniki se lahko prijavijo z e-poštnimi naslovi v tej domeni prek ponudnika identitete (IdP). Postopek se zagotavlja kot programska storitev, ki deluje v omrežju podjetja in je dostopna iz interneta, ali kot storitev v oblaku, ki jo gosti tretja stranka in omogoča preverjanje podatkov za prijavo uporabnika prek varne komunikacije z uporabo protokola SAML.

Eden takšnih IdP je Shibboleth. Za uporabo programa Shibboleth potrebujete strežnik, ki je dostopen iz interneta in ima dostop do imenišnih storitev v omrežju podjetja. Ta dokument opisuje postopek konfiguriranja Admin Console in strežnika Shibboleth za prijavo v programe Adobe Creative Cloud in povezane spletne strani za enkratno prijavo.

Dostop do IdP se običajno doseže z uporabo ločenega omrežja, konfiguriranega s posebnimi pravili, ki omogočajo le posebne vrste komunikacije med strežniki ter notranjim in zunanjim omrežjem, kar se imenuje demilitarizirana cona (DMZ). Konfiguracija operacijskega sistema na tem strežniku in topologija takšnega omrežja presegata obseg tega dokumenta.

Predpogoji

Preden konfigurirate domeno za enkratno prijavo z uporabo Shibboleth IDP, morajo biti izpolnjene naslednje zahteve:

  • Najnovejša različica programa Shibboleth je nameščena in konfigurirana.
  • Vsi računi Active Directory, ki naj bi bili povezani z računom Creative Cloud za podjetja, imajo e-poštni naslov naveden v imeniku Active Directory.
Opomba

Koraki za konfiguracijo Shibboleth IDP z Adobe SSO, opisani v tem dokumentu, so bili preizkušeni z različico 3.

Konfigurirajte Shibboleth

Preden začnete, ustvarite imenik Federated ID in izberite Drugi ponudniki SAML kot ponudnika identitete. Kopirajte vrednosti za URL ACS in ID entitete z zaslona Dodaj profil SAML.

Kopirajte preneseno datoteko metapodatkov na naslednje mesto in preimenujte datoteko v adobe-sp-metadata.xml:

%{idp.home}/metadata/

Posodobite datoteko, da zagotovite, da se pravilni podatki pošljejo nazaj v Adobe.

Zamenjajte naslednje vrstice v datoteki:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

Z:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Prav tako zamenjajte:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Z:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Uredite datoteko metadata-providers.xml.

Posodobite %{idp.home}/conf/metadata-providers.xml z lokacijo datoteke metapodatkov adobe-sp-metadata.xml (vrstica 29 spodaj), ki ste jo ustvarili v 1. koraku zgoraj.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Primer ponudnika metapodatkov datotek.To uporabite, če želite naložiti metapodatke iz krajevne datoteke.To lahko uporabite, če imate krajevne ponudnike storitev, ki niso »združeni«, vendar jim želite ponuditi storitev.    
Če ne posredujete filtra SignatureValidation, ste odgovorni za zagotovitev, da je vsebina zaupanja vredna.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Odpravite težave z nastavitvijo Shibboleth

Če se ne morete uspešno prijaviti v adobe.com, preverite naslednje konfiguracijske datoteke Shibboleth za morebitne težave:

1. attribute-resolver.xml

Datoteka filtra atributov, ki ste jo posodobili med konfiguracijo Shibboleth, definira atribute, ki jih morate posredovati ponudniku storitev Adobe.Vendar pa morate te atribute preslikati v ustrezne atribute, kot so definirani v LDAP / Active Directory za vašo organizacijo.

Uredite datoteko attribute-resolver.xml na naslednji lokaciji:

%{idp.home}/conf/attribute-resolver.xml

Za vsakega od naslednjih atributov določite ID izvornega atributa, kot je definiran za vašo organizacijo:

  • FirstName (vrstica 1 spodaj)
  • Priimek (vrstica 7 spodaj)
  • E-pošta (vrstica 13 spodaj)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Posodobite relying-party.xml na naslednji lokaciji, da podpira obliko saml-nameid, kot jo zahteva ponudnik storitev Adobe:

%{idp.home}/conf/relying-party.xml

Posodobite atribut p:nameIDFormatPrecedence (vrstica 7 spodaj), da vključuje emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Za izklop šifriranja trditev v razdelku DefaultRelyingParty za vsak tip SAML2:

Zamenjajte:

encryptAssertions="conditional"

Z:

encryptAssertions="never"

3. saml-nameid.xml

Posodobite saml-nameid.xml na naslednji lokaciji:

%{idp.home}/conf/saml-nameid.xml

Posodobite atribut p:attributeSourceIds (vrstica 3 spodaj) na "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Naložite datoteko z metapodatki IdP v Adobe Admin Console

Za posodobitev datoteke z metapodatki Shibboleth:

Vrnite se v Adobe Admin Console.

Naložite datoteko z metapodatki Shibboleth na zaslon Dodaj profil SAML.

Po konfiguriranju Shibboleth je datoteka z metapodatki (idp-metadata.xml) na voljo na naslednji lokaciji na strežniku Shibboleth:

<shibboleth>/metadata

Izberite možnost Končano.

Preizkusite enkratno prijavo

Preverite dostop uporabnika za uporabnika, ki ste ga opredelili v svojem sistemu za upravljanje identitete in v konzoli Adobe Admin Console, tako da se prijavite na spletno mesto Adobe ali v namizni program Creative Cloud.

Če naletite na težave, si oglejte naš dokument za odpravljanje težav.

Če potrebujete pomoč pri konfiguraciji enkratne prijave, se pomaknite v Adobe Admin Console > Podpora, da stopite v stik s Skrbjo za stranke Adobe.