Skopírujte stiahnutý súbor metadát do nasledujúceho umiestnenia a premenujte súbor na adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console umožňuje správcovi systému konfigurovať domény, ktoré sa používajú na prihlasovanie prostredníctvom Federated ID pre Single Sign-On (SSO). Po overení domény sa adresár obsahujúci doménu nakonfiguruje tak, aby sa používatelia mohli prihlásiť do Creative Cloud. Používatelia sa môžu prihlásiť pomocou e-mailových adries v rámci tejto domény prostredníctvom poskytovateľa identity (IdP). Proces sa zabezpečuje buď ako softvérová služba, ktorá beží v rámci firemnej siete a je prístupná z internetu, alebo ako cloudová služba hostovaná treťou stranou, ktorá umožňuje overenie podrobností o prihlásení používateľa prostredníctvom bezpečnej komunikácie pomocou protokolu SAML.
Jedným z takýchto IdP je Shibboleth. Na použitie programu Shibboleth potrebujete server, ktorý je prístupný z internetu a má prístup k adresárovým službám v rámci firemnej siete. Tento dokument popisuje proces konfigurácie programu Admin Console a servera Shibboleth na prihlasovanie sa do aplikácií Adobe Creative Cloud a súvisiacich webových stránok pre Single Sign-On.
Prístup k IdP sa bežne dosahuje pomocou samostatnej siete nakonfigurovanej so špecifickými pravidlami, ktoré umožňujú iba špecifické typy komunikácie medzi servermi a internou a externou sieťou, označovanou ako DMZ (demilitarizovaná zóna). Konfigurácia operačného systému na tomto serveri a topológia takejto siete presahuje rámec tohto dokumentu.
Pred konfiguráciou domény pre Single Sign-on pomocou programu Shibboleth IDP musia byť splnené nasledujúce požiadavky:
Kroky na konfiguráciu programu Shibboleth IDP s Adobe SSO opísané v tomto dokumente boli testované s verziou 3.
Skopírujte stiahnutý súbor metadát do nasledujúceho umiestnenia a premenujte súbor na adobe-sp-metadata.xml:
%{idp.home}/metadata/
Aktualizujte súbor, aby ste zabezpečili vrátenie správnych informácií do programu Adobe.
Nahraďte nasledujúce riadky v súbore:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
S:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Tiež nahraďte:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
S:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Upraviť súbor metadata-providers.xml.
Aktualizujte %{idp.home}/conf/metadata-providers.xml s umiestnením súboru metadát adobe-sp-metadata.xml (riadok 29 nižšie), ktorý ste vytvorili v kroku 1 vyššie.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Example file metadata provider.Použite toto, ak chcete načítať metadáta z lokálneho súboru.Môžete toto použiť, ak máte nejaké lokálne SP, ktoré nie sú „federované", ale chcete im ponúknuť službu.Ak neposkytujete filter SignatureValidation, máte zodpovednosť za zabezpečenie toho, aby bol obsah dôveryhodný. -->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Ak sa vám nedarí úspešne prihlásiť do adobe.com, skontrolujte nasledujúce konfiguračné súbory Shibboleth pre možné problémy:
Súbor filtru atribútov, ktorý ste aktualizovali počas konfigurácie Shibboleth, definuje atribúty, ktoré musíte poskytnúť poskytovateľovi služieb Adobe.Tieto atribúty však musíte namapovať na príslušné atribúty ako sú definované v LDAP / Active Directory pre vašu organizáciu.
Upravte súbor attribute-resolver.xml na nasledujúcom umiestnení:
%{idp.home}/conf/attribute-resolver.xml
Pre každý z nasledujúcich atribútov špecifikujte ID zdrojového atribútu, ako je definované pre vašu organizáciu:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Aktualizujte súbor relying-party.xml v nasledujúcom umiestnení, aby podporoval formát saml-nameid podľa požiadaviek poskytovateľa služieb Adobe:
%{idp.home}/conf/relying-party.xml
Aktualizujte atribút p:nameIDFormatPrecedence (riadok 7 nižšie) tak, aby zahŕňal emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Na vypnutie šifrovania tvrdení v sekcii DefaultRelyingParty pre každý z typov SAML2:
Nahradiť:
encryptAssertions="conditional"
S:
encryptAssertions="never"
Aktualizujte súbor saml-nameid.xml v nasledujúcom umiestnení:
%{idp.home}/conf/saml-nameid.xml
Aktualizujte atribút p:attributeSourceIds (riadok 3 nižšie) na "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Pre aktualizáciu súboru metadát Shibboleth:
Vráťte sa do Adobe Admin Console.
Nahrajte súbor metadát Shibboleth na obrazovku Pridať SAML profil.
Po konfigurácii Shibboleth je súbor metadát (idp-metadata.xml) dostupný na nasledujúcom umiestnení na serveri Shibboleth:
<shibboleth>/metadata
Vyberte možnosť Hotovo.
Zistite, ako vytvoriť adresáre v Admin Console.
Skontrolujte používateľský prístup pre používateľa, ktorého ste definovali vo svojom vlastnom systéme správy identít a v Adobe Admin Console, prihlásením sa na webovú stránku Adobe alebo do počítačovej aplikácie Creative Cloud.
Ak narazíte na problémy, pozrite si náš dokument na riešenie problémov.
Ak potrebujete pomoc s konfiguráciou jednotného prihlásenia, prejdite do Adobe Admin Console > Podpora a kontaktujte službu Starostlivosť o zákazníkov Adobe.