กำหนดค่า Microsoft AD FS สำหรับ Adobe SSO

อัปเดตครั้งล่าสุดเมื่อ 13 ส.ค. 2026

ใช้การผสานการทำงาน SAML เพื่อเปิดใช้งานการลงชื่อเข้าระบบครั้งเดียวระหว่างเซิร์ฟเวอร์ AD FS และ Adobe Admin Console

ทำตามขั้นตอนที่อธิบายไว้ในบทความเพื่อตั้งค่าการรับรองความถูกต้องแบบรวมศูนย์กับ Microsoft Active Directory Federation Services (AD FS)ผู้ใช้จะลงชื่อเข้าใช้แอป Adobe ด้วยข้อมูลประจำตัวของบริษัทผ่านเซิร์ฟเวอร์ AD FSรองรับ AD FS เวอร์ชัน 2.0 และ 3.0หากต้องการแก้ไขการกำหนดค่า SSO ที่มีอยู่ ให้ทำขั้นตอนทั้งหมดในกระบวนการใหม่หลังจากทำการเปลี่ยนแปลงใน Admin Console

ก่อนกำหนดค่าการผสานการทำงาน AD FS ให้ตรวจสอบว่ามีสิ่งต่อไปนี้:

  • Microsoft Windows Server พร้อมติดตั้งและอัปเดต AD FS แล้ว
  • เซิร์ฟเวอร์ที่สามารถเข้าถึงได้จากเครื่องทำงานของผู้ใช้ผ่าน HTTPS
  • ใบรับรองความปลอดภัยที่ได้รับจากเซิร์ฟเวอร์ AD FS
  • เปิดใช้งาน TLS 1.2 และการรักษาความลับไปข้างหน้าสำหรับการเข้าถึง macOS
  • กำหนดค่าอีเมลแอดเดรสสำหรับบัญชี Active Directory ทั้งหมด
  • มีบทบาทผู้ดูแลระบบที่ได้รับมอบหมายใน Adobe Admin Console

สร้างไดเรกทอรี Federated ID

ลงชื่อเข้าใช้ Admin Console และไปที่ การตั้งค่า > ข้อมูลประจำตัว

เลือก สร้างไดเรกทอรี แล้วเลือก Federated ID เป็นประเภทข้อมูลประจำตัว

ป้อนชื่อไดเรกทอรีแล้วเลือก ผู้ให้บริการ SAML อื่น ๆ เป็นผู้ให้บริการข้อมูลประจำตัว

เลือก ดาวน์โหลดไฟล์ข้อมูลเมตา แล้วบันทึกไฟล์ข้อมูลเมตา Adobe ลงในระบบของคุณ

เปิดตัวช่วยสร้างไดเรกทอรีไว้จะต้องกลับมาอัปโหลดไฟล์ข้อมูลเมตา IdP ในภายหลัง

กำหนดค่าเซิร์ฟเวอร์ AD FS

ข้อควรระวัง

ทำซ้ำขั้นตอนถัดไปทั้งหมดหลังจากมีการเปลี่ยนแปลงค่าใน Adobe Admin Console สำหรับโดเมนที่กำหนด

เปิดแอปพลิเคชัน AD FS Management และไปที่ AD FS > Trust Relationships > Relying Party Trusts

เลือก Add Relying Party Trust เพื่อเปิดใช้วิซาร์ด

เลือก Start เลือก Import data from a relying party from a file และเรียกดูไฟล์ข้อมูลเมตา Adobe ที่ดาวน์โหลดมา

ป้อนชื่อสำหรับ relying party trust และเพิ่มบันทึกหากจำเป็น จากนั้นเลือก Next

เลือกว่าต้องการการรับรองความถูกต้องแบบหลายปัจจัยหรือไม่ แล้วเลือก Next

ยืนยันว่าผู้ใช้ทุกคนสามารถลงชื่อเข้าใช้ผ่าน AD FS ได้ จากนั้นเลือก Next

ตรวจสอบการตั้งค่าและเลือก Next

เก็บการเลือก Open the Edit Claim Rules dialog ไว้ แล้วเลือก Close

กำหนดค่า claim rules

หมายเหตุ

ใช้อีเมลแอดเดรสเป็นตัวระบุหลักสำหรับ Claim Rulesเราไม่แนะนำให้จับคู่ User Principal Name (UPN) กับฟิลด์อีเมลUPN มักจะแตกต่างจากอีเมลแอดเดรสจริง ซึ่งอาจทำให้การแจ้งเตือนและการแชร์แอสเซทใน Creative Cloud เกิดปัญหาได้

ในกล่องโต้ตอบ Edit Claim Rules ให้เลือก Add Rule

เลือก Send LDAP attributes as Claims เป็นเทมเพลต แล้วเลือก Next

ป้อนชื่อ claim rule และเลือก Active Directory เป็น attribute store

แมป LDAP Attribute E-Mail-Addresses กับ Outgoing Claim Type E-Mail Address จากนั้นเลือก Finish

เลือก Add Rule อีกครั้งและเลือก Transform an incoming claim

กำหนด Incoming Claim Type เป็น E-Mail Address, Outgoing Claim Type เป็น Name ID และ Outgoing Name ID Format เป็น Email

เลือก Pass through all claim values และเลือก Finish

เลือก Add Rule อีกครั้งและเลือก Send Claims Using a Custom Rule

ป้อนกฎต่อไปนี้ในช่อง custom rule: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

เลือก Finish จากนั้นเลือก OK เพื่อปิดกล่องโต้ตอบ Edit Claim Rules

หมายเหตุ

กฎการอ้างสิทธิ์ต้องปรากฏตามลำดับที่แสดงอีเมลแอดเดรสเป็นตัวระบุหลักที่แนะนำสามารถใช้ User Principal Name (UPN) เป็น LDAP attribute ได้ แต่ UPN มักแตกต่างจากอีเมลแอดเดรส ซึ่งอาจทำให้เกิดปัญหากับการแจ้งเตือนและการแชร์แอสเซท

กำหนดความทนทานต่อความเบี่ยงเบนของเวลา

ในแอปพลิเคชัน AD FS Management ให้เลือก AD FS > Service

คลิกขวาที่ AD FS และเลือก แก้ไขคุณสมบัติของ Federation Service

กำหนดค่าความเบี่ยงเบนของเวลาเป็น 2 นาทีเพื่อหลีกเลี่ยงปัญหาการเชื่อมต่อเมื่อนาฬิการะบบต่างกันเล็กน้อย

เลือก Ok เพื่อบันทึกการเปลี่ยนแปลง

ดาวน์โหลดไฟล์ข้อมูลเมตา AD FS

ในแอปพลิเคชัน AD FS Management ให้ไปที่ AD FS > Service > Endpoints

ค้นหาจุดปลาย Federation Metadata และคัดลอกเส้นทาง URL

เปิดเว็บเบราว์เซอร์และไปที่ https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xmlแทนที่ your-adfs-hostname ด้วยชื่อโฮสต์เซิร์ฟเวอร์ AD FS ที่แท้จริง

ยอมรับคำเตือนความปลอดภัยใดๆ หากมีพรอมต์ จากนั้นบันทึกไฟล์ XML ไปยังระบบภายในเครื่องของคุณ

เคล็ดลับ

เพื่อค้นหาชื่อโฮสต์ AD FS บน Windows ให้เปิด Windows PowerShell ในฐานะผู้ดูแลระบบ พิมพ์ Get-AdfsProperties กด Enter และค้นหาค่า Hostname

อัปโหลดไฟล์ข้อมูลเมตา IdP

กลับไปที่วิซาร์ดสร้างไดเรกทอรีใน Adobe Admin Console

ในหน้าจอ Add SAML Profile ให้เลือก Upload Metadata File

เรียกดูไฟล์ XML ข้อมูลเมตา AD FS และเลือก Open

เลือก Next และกำหนดค่า การสร้างบัญชีอัตโนมัติ หากต้องการ

เลือก Done เพื่อสร้างไดเรกทอรีให้เสร็จสมบูรณ์