ใน Admin Console Settings > Identity > Directories
ย้ายไปยังผู้ให้บริการการรับรองความถูกต้องใหม่โดยยังคงรักษาผู้ใช้ แอป และแอสเซท
เปลี่ยนผู้ให้บริการข้อมูลระบุตัวตนสำหรับไดเรกทอรีแบบรวมศูนย์ที่มีอยู่ใน Admin Consoleการย้ายนี้จะสร้างโปรไฟล์การรับรองความถูกต้องใหม่ควบคู่กับโปรไฟล์ปัจจุบัน เพื่อให้ทดสอบได้ก่อนเปลี่ยนจะใช้กับไดเรกทอรีแบบรวมศูนย์ในการกำหนดค่าสหพันธ์เป็นครั้งแรกหรือเปิดใช้งานการซิงค์ไดเรกทอรี ให้ใช้กระบวนการตั้งค่าไดเรกทอรีมาตรฐาน
ก่อนที่คุณจะเริ่ม
จำเป็นต้องมี:
- บทบาทผู้ดูแลระบบใน Adobe Admin Console
- ไดเรกทอรีที่มีอยู่ที่กำหนดค่าสำหรับสหพันธ์
- การเข้าถึงพอร์ทัลของผู้ให้บริการข้อมูลประจำตัวขององค์กรด้วยข้อมูลรับรองของผู้ดูแลระบบ (Global Admin สำหรับ Microsoft Azure, Super Admin สำหรับ Google หรือเทียบเท่าสำหรับผู้ให้บริการอื่น ๆ)
- ผู้ใช้ที่ได้รับมอบหมายให้กับแอปพลิเคชัน SAML ใหม่ในผู้ให้บริการข้อมูลระบุตัวตน
เพิ่มผู้ให้บริการการรับรองความถูกต้องใหม่
เลือกไดเรกทอรีที่ต้องการย้าย จากนั้นเลือก Edit
ในแผงรายละเอียดไดเรกทอรี เลือก Add new IdP (ผู้ให้บริการข้อมูลระบุตัวตน)
เลือกผู้ให้บริการข้อมูลระบุตัวตนที่องค์กรใช้ในการรับรองความถูกต้องของผู้ใช้ แล้วเลือก Next
กำหนดค่า Microsoft Azure Active Directory
หากเลือก Microsoft Azure Active Directory:
ลงชื่อเข้าใช้ด้วยข้อมูลประจำตัว Global Admin ของ Microsoft Azure Active Directory
เลือก Accept ที่พรอมต์สิทธิ์เพื่ออนุญาตให้ Adobe สร้างแอปพลิเคชันใน Azure Portal
Microsoft Azure AD ใช้ OpenID Connect (OIDC) สำหรับการรับรองความถูกต้องยืนยันว่าฟิลด์ Username ใน Admin Console ตรงกับฟิลด์ UPN ใน Azure Portalหากไดเรกทอรีที่มีอยู่ใช้ฟิลด์อื่นสำหรับการตั้งค่าการเข้าสู่ระบบของผู้ใช้ ให้กำหนดค่า IdP ใหม่ภายใต้ Other SAML Providers แทน
Admin Console จะแสดงรายละเอียดไดเรกทอรีพร้อมโปรไฟล์ใหม่
กำหนดค่า Google เป็นผู้ให้บริการข้อมูลประจำตัว
หากเลือก Google:
คัดลอก ACS URL และ Entity ID ที่แสดงในหน้าจอแก้ไขการกำหนดค่า SAML
ในหน้าต่างเบราว์เซอร์ที่แยกต่างหาก ลงชื่อเข้าใช้ Google Admin Console ด้วยข้อมูลประจำตัวของ Super Admin
นาวิเกตไปที่ Apps > SAML Apps
เลือกไอคอนเครื่องหมายบวกเพื่อเพิ่มแอปใหม่ จากนั้นเลือกแอปพลิเคชัน Adobe จากรายการ
ภายใต้ตัวเลือกที่ 2 ให้ดาวน์โหลดไฟล์ข้อมูลเมตา IdP
กลับไปที่ Adobe Admin Console อัปโหลดไฟล์ข้อมูลเมตาในหน้าจอแก้ไขการกำหนดค่า SAML จากนั้นเลือก Save
ใน Google Admin Console ยืนยันข้อมูลพื้นฐานสำหรับ Adobe จากนั้นป้อน ACS URL และ Entity ID ที่คุณคัดลอกมาก่อนหน้านี้ในรายละเอียดผู้ให้บริการ
เลือก Apps > SAML apps > Settings for Adobe > Service Status
เปลี่ยนสถานะบริการเป็น ON for everyone จากนั้นเลือก Save
อย่าตั้งค่า User Provisioning ใน Googleไม่รองรับการซิงค์ไดเรกทอรี
กำหนดค่าผู้ให้บริการ SAML อื่นๆ
สร้างแอปพลิเคชัน SAML ใหม่แทนการแก้ไขแอปพลิเคชันที่มีอยู่เพื่อป้องกันการหยุดทำงานของการรับรองความถูกต้อง
หากคุณเลือกผู้ให้บริการ SAML อื่นๆ:
เปิดพอร์ทัลผู้ดูแลระบบผู้ให้บริการข้อมูลประจำตัวในหน้าต่างเบราว์เซอร์ใหม่และลงชื่อเข้าใช้
สร้างแอปพลิเคชัน SAML ใหม่ในผู้ให้บริการข้อมูลประจำตัวโดยไม่แก้ไขการกำหนดค่า SAML ที่มีอยู่
คัดลอกไฟล์ข้อมูลเมตา ACS URL หรือ Entity ID
กำหนดค่าแอปพลิเคชัน SAML ใหม่โดยใช้ค่าจาก Adobe Admin Console
ในผู้ให้บริการข้อมูลประจำตัว ดาวน์โหลดหรือคัดลอกไฟล์ข้อมูลเมตาสำหรับแอปพลิเคชัน SAML ใหม่
กลับไปที่ Adobe Admin Console อัปโหลดไฟล์ข้อมูลเมตา จากนั้นเลือก Save
ทดสอบและเปิดใช้งานโปรไฟล์การรับรองความถูกต้องใหม่
ในแผงรายละเอียดไดเรกทอรี ค้นหาโปรไฟล์ที่สร้างขึ้นใหม่
เลือก Test เพื่อตรวจสอบว่าการกำหนดค่าทำงานอย่างถูกต้อง
ยืนยันว่ารูปแบบชื่อผู้ใช้ใน SAML assertion สำหรับโปรไฟล์ใหม่ตรงกับรูปแบบของชื่อผู้ใช้ที่มีอยู่ใน Admin Console
ทดสอบด้วยบัญชีผู้ใช้ที่ใช้งานอยู่สองถึงสามบัญชีจากไดเรกทอรีเพื่อให้แน่ใจว่าสามารถยืนยันตัวตนได้สำเร็จ
แชร์ลิงก์ทดสอบจากคลิปบอร์ดกับผู้ดูแลระบบคนอื่นเพื่อตรวจสอบบนเครื่องต่างๆ หากจำเป็น
หลังจากทดสอบสำเร็จแล้ว ให้เลือก เปิดใช้งาน เพื่อย้ายไปยังโปรไฟล์ใหม่
เมื่อเปิดใช้งานแล้ว โปรไฟล์ใหม่จะแสดงเป็น กำลังใช้งาน ในรายละเอียดไดเรกทอรีไดเรกทอรีสามารถรองรับโปรไฟล์ประเภทต่างกันได้สูงสุดสองโปรไฟล์พร้อมกันตัวอย่างเช่น Microsoft Azure AD พร้อม Open ID Connect สามารถใช้งานร่วมกับ Other SAML Providers ได้อย่างไรก็ตาม Google ที่ใช้ SAML ไม่สามารถใช้งานร่วมกับ Other SAML Providers ในไดเรกทอรีเดียวกันได้
หลังจากการย้ายข้อมูล คุณสามารถ ย้ายโดเมนจากไดเรกทอรีอื่น ได้ผู้ใช้ของโดเมนที่ย้ายต้องมีอยู่ในผู้ให้บริการข้อมูลประจำตัวที่กำหนดค่าไว้สำหรับไดเรกทอรีเป้าหมาย