Konfigurácia programu Shibboleth IdP na použitie s Adobe SSO

Posledná aktualizácia dňa 16. 12. 2024

Prehľad

Adobe Admin Console umožňuje správcovi systému konfigurovať domény, ktoré sa používajú na prihlasovanie prostredníctvom Federated ID pre Single Sign-On (SSO). Po overení domény sa adresár obsahujúci doménu nakonfiguruje tak, aby sa používatelia mohli prihlásiť do Creative Cloud. Používatelia sa môžu prihlásiť pomocou e-mailových adries v rámci tejto domény prostredníctvom poskytovateľa identity (IdP). Proces sa zabezpečuje buď ako softvérová služba, ktorá beží v rámci firemnej siete a je prístupná z internetu, alebo ako cloudová služba hostovaná treťou stranou, ktorá umožňuje overenie podrobností o prihlásení používateľa prostredníctvom bezpečnej komunikácie pomocou protokolu SAML.

Jedným z takýchto IdP je Shibboleth. Na použitie programu Shibboleth potrebujete server, ktorý je prístupný z internetu a má prístup k adresárovým službám v rámci firemnej siete. Tento dokument popisuje proces konfigurácie programu Admin Console a servera Shibboleth na prihlasovanie sa do aplikácií Adobe Creative Cloud a súvisiacich webových stránok pre Single Sign-On.

Prístup k IdP sa bežne dosahuje pomocou samostatnej siete nakonfigurovanej so špecifickými pravidlami, ktoré umožňujú iba špecifické typy komunikácie medzi servermi a internou a externou sieťou, označovanou ako DMZ (demilitarizovaná zóna). Konfigurácia operačného systému na tomto serveri a topológia takejto siete presahuje rámec tohto dokumentu.

Prerekvizity

Pred konfiguráciou domény pre Single Sign-on pomocou programu Shibboleth IDP musia byť splnené nasledujúce požiadavky:

  • Najnovšia verzia programu Shibboleth je nainštalovaná a nakonfigurovaná.
  • Všetky kontá Active Directory, ktoré majú byť spojené s kontom Creative Cloud pre podniky, majú e-mailovú adresu uvedenú v rámci Active Directory.
Poznámka

Kroky na konfiguráciu programu Shibboleth IDP s Adobe SSO opísané v tomto dokumente boli testované s verziou 3.

Konfigurácia Shibboleth

Pred začatím vytvorte adresár Federated ID a vyberte Other SAML Providers ako poskytovateľa identity. Skopírujte hodnoty pre ACS URL a Entity ID z obrazovky Add SAML Profile.

Skopírujte stiahnutý súbor metadát do nasledujúceho umiestnenia a premenujte súbor na adobe-sp-metadata.xml:

%{idp.home}/metadata/

Aktualizujte súbor, aby ste zabezpečili vrátenie správnych informácií do programu Adobe.

Nahraďte nasledujúce riadky v súbore:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

S:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Tiež nahraďte:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

S:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Upraviť súbor metadata-providers.xml.

Aktualizujte %{idp.home}/conf/metadata-providers.xml s umiestnením súboru metadát adobe-sp-metadata.xml (riadok 29 nižšie), ktorý ste vytvorili v kroku 1 vyššie.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Example file metadata provider.Použite toto, ak chcete načítať metadáta z lokálneho súboru.Môžete toto použiť, ak máte nejaké lokálne SP, ktoré nie sú „federované&quot;, ale chcete im ponúknuť službu.Ak neposkytujete filter SignatureValidation, máte zodpovednosť za zabezpečenie toho, aby bol obsah dôveryhodný.    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Riešenie problémov s nastavením Shibboleth

Ak sa vám nedarí úspešne prihlásiť do adobe.com, skontrolujte nasledujúce konfiguračné súbory Shibboleth pre možné problémy:

1. attribute-resolver.xml

Súbor filtru atribútov, ktorý ste aktualizovali počas konfigurácie Shibboleth, definuje atribúty, ktoré musíte poskytnúť poskytovateľovi služieb Adobe.Tieto atribúty však musíte namapovať na príslušné atribúty ako sú definované v LDAP / Active Directory pre vašu organizáciu.

Upravte súbor attribute-resolver.xml na nasledujúcom umiestnení:

%{idp.home}/conf/attribute-resolver.xml

Pre každý z nasledujúcich atribútov špecifikujte ID zdrojového atribútu, ako je definované pre vašu organizáciu:

  • FirstName (riadok 1 nižšie)
  • LastName (riadok 7 nižšie)
  • E-mail (riadok 13 nižšie)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Aktualizujte súbor relying-party.xml v nasledujúcom umiestnení, aby podporoval formát saml-nameid podľa požiadaviek poskytovateľa služieb Adobe:

%{idp.home}/conf/relying-party.xml

Aktualizujte atribút p:nameIDFormatPrecedence (riadok 7 nižšie) tak, aby zahŕňal emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Na vypnutie šifrovania tvrdení v sekcii DefaultRelyingParty pre každý z typov SAML2:

Nahradiť:

encryptAssertions="conditional"

S:

encryptAssertions="never"

3. saml-nameid.xml

Aktualizujte súbor saml-nameid.xml v nasledujúcom umiestnení:

%{idp.home}/conf/saml-nameid.xml

Aktualizujte atribút p:attributeSourceIds (riadok 3 nižšie) na "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Nahratie súboru metadát IdP do Adobe Admin Console

Pre aktualizáciu súboru metadát Shibboleth:

Vráťte sa do Adobe Admin Console.

Nahrajte súbor metadát Shibboleth na obrazovku Pridať SAML profil.

Po konfigurácii Shibboleth je súbor metadát (idp-metadata.xml) dostupný na nasledujúcom umiestnení na serveri Shibboleth:

<shibboleth>/metadata

Vyberte možnosť Hotovo.

Testovať jednotné prihlásenie

Skontrolujte používateľský prístup pre používateľa, ktorého ste definovali vo svojom vlastnom systéme správy identít a v Adobe Admin Console, prihlásením sa na webovú stránku Adobe alebo do počítačovej aplikácie Creative Cloud.

Ak narazíte na problémy, pozrite si náš dokument na riešenie problémov.

Ak potrebujete pomoc s konfiguráciou jednotného prihlásenia, prejdite do Adobe Admin Console > Podpora a kontaktujte službu Starostlivosť o zákazníkov Adobe.