Konfigurovať Federated ID kontá na autentifikáciu používateľov prostredníctvom integrácie Single Sign-On s vaším poskytovateľom identity.
Single Sign-On (SSO) umožňuje vašim používateľom pristupovať k produktom Adobe pomocou rovnakých prihlasovacích údajov, ktoré používajú pre iné organizačné aplikácie.Namiesto spravovania samostatných hesiel pre Adobe sa používatelia autentifikujú prostredníctvom existujúceho poskytovateľa identity (IdP) vašej organizácie, čím sa zjednodušuje prístup a posilňuje bezpečnosť.
Nastavenie SSO pre produkty Adobe vyžaduje konfiguráciu Federated ID kont, ktoré prepájajú váš podnikový adresár s Adobe prostredníctvom federácie.Táto integrácia poskytuje vašej organizácii kontrolu nad autentifikáciou, zatiaľ čo Adobe naďalej hostí záznamy identity.
Úloha Federated ID v SSO
Federated ID je jediný typ identity, ktorý podporuje SSO s produktmi Adobe.Na rozdiel od Adobe ID (spravovaný používateľom) alebo Enterprise ID (autentifikovaný Adobe), Federated ID presmerováva všetky žiadosti o autentifikáciu cez poskytovateľa identity vašej organizácie pomocou protokolu SAML 2.0.
Táto architektúra je cenná pre:
- Poskytovanie podnikového adresára založené na Active Directory alebo Azure AD
- Centralizovaná kontrola nad politikami autentifikácie vrátane požiadaviek na viacfaktorovú autentifikáciu
- Prísnu správu prístupu k aplikáciám a službám
- Regulačné alebo bezpečnostné požiadavky, ktoré vyžadujú organizačné riadenie autentifikácie
Keď sa používatelia s Federated ID prihlásia do aplikácií Adobe, sú presmerovaní do vášho IdP, tam sa autentifikujú a sú vrátení späť do Adobe so zabezpečeným tokenom potvrdzujúcim ich identitu.
Prístupy k integrácii SSO
Adobe Admin Console podporuje tri primárne integračné cesty, každá vhodná pre rôzne infraštruktúrne prostredia.
Integrácia s Azure AD je odporúčaný prístup pre organizácie, ktoré používajú Microsoftovu cloudovú platformu identity.Konektor Azure AD zjednodušuje konfiguráciu a automatizuje synchronizáciu používateľov medzi Azure AD a Admin Console, čím znižuje prevádzkovú administratívnu záťaž.
Integrácia IdP založená na SAML poskytuje flexibilitu pre organizácie, ktoré používajú poskytovateľov identity iných ako Azure AD alebo Google.Akýkoľvek IdP kompatibilný so SAML 2.0, vrátane Okta, Ping Identity, Shibboleth alebo AD FS, sa môže federovať s Adobe prostredníctvom tejto cesty.Integráciu konfigurujete výmenou SAML metadát medzi vaším IdP a Admin Console.
Integrácia s Google Workspace kopíruje prístup Azure AD pre organizácie štandardizované na infraštruktúru identity Google.Podobne ako Azure AD, konektor Google podporuje nastavenie SSO aj priebežnú synchronizáciu používateľov.
Každá integrácia vyžaduje, aby ste najprv vytvorili adresár v Admin Console (Settings > Identity > Directories), nárokovali a overili vaše e-mailové domény a potom nakonfigurovali pripojenie k vášmu IdP.Konkrétne kroky konfigurácie sa líšia podľa poskytovateľa, ale koncepčný model zostáva konzistentný: Adobe deleguje autentifikáciu na váš IdP pri zachovaní záznamov používateľov a oprávnení v Admin Console.
Infraštruktúra identity po nastavení
Po spustení SSO sa priebežná správa identity sústreďuje na adresáre, domény a dôveryhodnosť adresárov.
Directories slúžia ako kontajnery pre konfiguráciu SSO a používateľov.Každý adresár sa pripája k jednej IdP konfigurácii, aj keď môžete vytvoriť viacero adresárov, ak vaša organizácia používa viacero poskytovateľov identity alebo potrebuje segmentovať autentifikačné politiky podľa obchodných jednotiek.
Domains určujú, ktorí používatelia sa autentifikujú cez ktorý adresár.Keď prepojíte doménu—napríklad example.com—s adresárom, každý používateľ s e-mailovou adresou v tejto doméne je presmerovaný na IdP tohto adresára na autentifikáciu.Správa domén zahŕňa aj správu dôveryhodnosti adresárov, keď viacero organizácií Adobe nárokuje tú istú doménu.
Zmena poskytovateľov identity vyžaduje koordináciu, aby sa zabránilo narušeniu prístupu používateľov.Admin Console podporuje migráciu poskytovateľov autentifikácie tým, že umožňuje konfigurovať nový adresár, presunúť domény a preniesť používateľov medzi adresármi.Môžete tiež presunúť domény medzi adresármi alebo odstrániť používateľov starších adresárov, keď sa vaša infraštruktúra vyvíja.
Pochopenie týchto konceptov správy vám pomôže udržiavať stabilnú autentifikáciu pri zmenách organizačných potrieb, či už to znamená konsolidáciu viacerých IdP, migráciu od jedného dodávateľa k inému alebo reštrukturalizáciu spôsobu, akým sa obchodné jednotky mapujú na adresáre.