Prihláste sa do Admin Console a prejdite do Nastavenia > Identita.
Pomocou integrácie SAML umožnite jednotné prihlasovanie medzi vaším AD FS serverom a Adobe Admin Console.
Postupujte podľa krokov uvedených v článku na nastavenie federovaného overovania s Microsoft Active Directory Federation Services (AD FS).Používatelia sa prihlasujú do aplikácií Adobe so svojimi firemnými poverovacími údajmi prostredníctvom vášho AD FS servera.Podporované sú verzie AD FS 2.0 a 3.0.Ak chcete upraviť existujúcu konfiguráciu SSO, zopakujte všetky kroky postupu po vykonaní zmien v Admin Console.
Pred konfiguráciou integrácie AD FS sa uistite, že máte:
- Microsoft Windows Server s nainštalovaným a aktualizovaným AD FS
- Server prístupný z používateľských pracovných staníc cez HTTPS
- Bezpečnostný certifikát získaný z AD FS servera
- TLS 1.2 a dopredné utajenie povolené pre prístup z macOS
- E-mailové adresy nakonfigurované pre všetky účty Active Directory
- Rola System Admin priradená v Adobe Admin Console
Vytvorenie adresára Federated ID
Vyberte Vytvoriť adresár a ako typ identity zvoľte Federated ID.
Zadajte názov adresára a ako poskytovateľa identity vyberte Iní poskytovatelia SAML.
Vyberte Stiahnuť súbor metadát a uložte súbor metadát Adobe do vášho lokálneho systému.
Ponechajte sprievodcu vytvárania adresára otvorený.Neskôr sa vráťte na nahratie súboru metadát IdP.
Konfigurácia AD FS servera
Zopakujte všetky nasledujúce kroky po akejkoľvek zmene hodnôt v Adobe Admin Console pre danú doménu.
Otvorte aplikáciu AD FS Management a prejdite na AD FS > Trust Relationships > Relying Party Trusts.
Vyberte Add Relying Party Trust na spustenie sprievodcu.
Vyberte Start, zvoľte Import data from a relying party from a file a prejdite k súboru metadát Adobe, ktorý ste si stiahli.
Zadajte názov pre relying party trust a v prípade potreby pridajte poznámky, potom vyberte Next.
Zvoľte, či je vyžadované viacfaktorové overenie a vyberte Next.
Potvrďte, že všetci používatelia sa môžu prihlásiť cez AD FS, potom vyberte Next.
Skontrolujte svoje nastavenia a vyberte Next.
Nechajte začiarknuté Open the Edit Claim Rules dialog a vyberte Close.
Konfigurácia pravidiel nárokov
Použite e-mailovú adresu ako primárny identifikátor pre pravidlá nárokov. Neodporúčame mapovanie mena hlavného používateľa (UPN) na pole e-mailu. UPN sa často líšia od skutočných e-mailových adries, čo môže narušiť notifikácie a zdieľanie zdrojov v Creative Cloud.
V dialógovom okne Edit Claim Rules vyberte Add Rule.
Zvoľte Send LDAP attributes as Claims ako šablónu a vyberte Next.
Zadajte názov pravidla nároku a vyberte Active Directory ako úložisko atribútov.
Mapujte LDAP atribút E-Mail-Addresses na typ odchádzajúceho nároku E-Mail Address, potom vyberte Finish.
Vyberte znovu Pridať pravidlo a zvoľte Zmeniť prichádzajúci nárok.
Nastavte typ prichádzajúceho nároku na E-Mail Address, typ odchádzajúceho nároku na Name ID a formát odchádzajúceho Name ID na Email.
Vyberte Pass through all claim values a zvoľte Finish.
Vyberte Pridať pravidlo ešte raz a zvoľte Odoslať nároky pomocou vlastného pravidla.
Zadajte nasledujúce pravidlo do poľa vlastného pravidla: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Vyberte Finish, potom vyberte OK na zatvorenie dialógového okna Edit Claim Rules.
Pravidlá nárokov sa musia zobrazovať v uvedenom poradí. E-mailová adresa je odporúčaný primárny identifikátor. Môžete použiť meno hlavného používateľa (UPN) ako LDAP atribút, ale UPN sa často líši od e-mailových adries, čo môže spôsobiť problémy s notifikáciami a zdieľaním zdrojov.
Nastaviť toleranciu časového posunu
V aplikácii AD FS Management vyberte AD FS > Service.
Kliknite pravým tlačidlom na AD FS a vyberte Edit Federation Service Properties.
Nastavte hodnotu časového posunu na 2 minúty, aby ste predišli problémom s pripojením, keď sa systémové hodiny mierne líšia.
Vyberte OK na uloženie zmeny.
Stiahnuť súbor metadát AD FS
V aplikácii AD FS Management prejdite na AD FS > Service > Endpoints.
Otvorte webový prehliadač a prejdite na https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Nahraďte your-adfs-hostname skutočným názvom hostiteľa vášho AD FS servera.
Ak sa zobrazí výzva, prijmite všetky bezpečnostné varovania a potom uložte XML súbor do vášho lokálneho systému.
Ak chcete nájsť názov hostiteľa AD FS v systéme Windows, otvorte Windows PowerShell ako správca, napíšte Get-AdfsProperties, stlačte Enter a nájdite hodnotu Hostname.
Nahrať súbor metadát IdP
Vráťte sa do sprievodcu vytvorením adresára v Adobe Admin Console.
Na obrazovke Pridať SAML profil vyberte Upload Metadata File.
Prejdite k XML súboru metadát AD FS a vyberte Open.
Vyberte Next a podľa potreby nakonfigurujte nastavenia automatického vytvárania kont.
Vyberte Hotovo na dokončenie vytvorenia adresára.