ลงชื่อเข้าใช้ Admin Console และไปที่ การตั้งค่า > ข้อมูลประจำตัว
ใช้การผสานการทำงาน SAML เพื่อเปิดใช้งานการลงชื่อเข้าระบบครั้งเดียวระหว่างเซิร์ฟเวอร์ AD FS และ Adobe Admin Console
ทำตามขั้นตอนที่อธิบายไว้ในบทความเพื่อตั้งค่าการรับรองความถูกต้องแบบรวมศูนย์กับ Microsoft Active Directory Federation Services (AD FS)ผู้ใช้จะลงชื่อเข้าใช้แอป Adobe ด้วยข้อมูลประจำตัวของบริษัทผ่านเซิร์ฟเวอร์ AD FSรองรับ AD FS เวอร์ชัน 2.0 และ 3.0หากต้องการแก้ไขการกำหนดค่า SSO ที่มีอยู่ ให้ทำขั้นตอนทั้งหมดในกระบวนการใหม่หลังจากทำการเปลี่ยนแปลงใน Admin Console
ก่อนกำหนดค่าการผสานการทำงาน AD FS ให้ตรวจสอบว่ามีสิ่งต่อไปนี้:
- Microsoft Windows Server พร้อมติดตั้งและอัปเดต AD FS แล้ว
- เซิร์ฟเวอร์ที่สามารถเข้าถึงได้จากเครื่องทำงานของผู้ใช้ผ่าน HTTPS
- ใบรับรองความปลอดภัยที่ได้รับจากเซิร์ฟเวอร์ AD FS
- เปิดใช้งาน TLS 1.2 และการรักษาความลับไปข้างหน้าสำหรับการเข้าถึง macOS
- กำหนดค่าอีเมลแอดเดรสสำหรับบัญชี Active Directory ทั้งหมด
- มีบทบาทผู้ดูแลระบบที่ได้รับมอบหมายใน Adobe Admin Console
สร้างไดเรกทอรี Federated ID
เลือก สร้างไดเรกทอรี แล้วเลือก Federated ID เป็นประเภทข้อมูลประจำตัว
ป้อนชื่อไดเรกทอรีแล้วเลือก ผู้ให้บริการ SAML อื่น ๆ เป็นผู้ให้บริการข้อมูลประจำตัว
เลือก ดาวน์โหลดไฟล์ข้อมูลเมตา แล้วบันทึกไฟล์ข้อมูลเมตา Adobe ลงในระบบของคุณ
เปิดตัวช่วยสร้างไดเรกทอรีไว้จะต้องกลับมาอัปโหลดไฟล์ข้อมูลเมตา IdP ในภายหลัง
กำหนดค่าเซิร์ฟเวอร์ AD FS
ทำซ้ำขั้นตอนถัดไปทั้งหมดหลังจากมีการเปลี่ยนแปลงค่าใน Adobe Admin Console สำหรับโดเมนที่กำหนด
เปิดแอปพลิเคชัน AD FS Management และไปที่ AD FS > Trust Relationships > Relying Party Trusts
เลือก Add Relying Party Trust เพื่อเปิดใช้วิซาร์ด
เลือก Start เลือก Import data from a relying party from a file และเรียกดูไฟล์ข้อมูลเมตา Adobe ที่ดาวน์โหลดมา
ป้อนชื่อสำหรับ relying party trust และเพิ่มบันทึกหากจำเป็น จากนั้นเลือก Next
เลือกว่าต้องการการรับรองความถูกต้องแบบหลายปัจจัยหรือไม่ แล้วเลือก Next
ยืนยันว่าผู้ใช้ทุกคนสามารถลงชื่อเข้าใช้ผ่าน AD FS ได้ จากนั้นเลือก Next
ตรวจสอบการตั้งค่าและเลือก Next
เก็บการเลือก Open the Edit Claim Rules dialog ไว้ แล้วเลือก Close
กำหนดค่า claim rules
ใช้อีเมลแอดเดรสเป็นตัวระบุหลักสำหรับ Claim Rulesเราไม่แนะนำให้จับคู่ User Principal Name (UPN) กับฟิลด์อีเมลUPN มักจะแตกต่างจากอีเมลแอดเดรสจริง ซึ่งอาจทำให้การแจ้งเตือนและการแชร์แอสเซทใน Creative Cloud เกิดปัญหาได้
ในกล่องโต้ตอบ Edit Claim Rules ให้เลือก Add Rule
เลือก Send LDAP attributes as Claims เป็นเทมเพลต แล้วเลือก Next
ป้อนชื่อ claim rule และเลือก Active Directory เป็น attribute store
แมป LDAP Attribute E-Mail-Addresses กับ Outgoing Claim Type E-Mail Address จากนั้นเลือก Finish
เลือก Add Rule อีกครั้งและเลือก Transform an incoming claim
กำหนด Incoming Claim Type เป็น E-Mail Address, Outgoing Claim Type เป็น Name ID และ Outgoing Name ID Format เป็น Email
เลือก Pass through all claim values และเลือก Finish
เลือก Add Rule อีกครั้งและเลือก Send Claims Using a Custom Rule
ป้อนกฎต่อไปนี้ในช่อง custom rule: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
เลือก Finish จากนั้นเลือก OK เพื่อปิดกล่องโต้ตอบ Edit Claim Rules
กฎการอ้างสิทธิ์ต้องปรากฏตามลำดับที่แสดงอีเมลแอดเดรสเป็นตัวระบุหลักที่แนะนำสามารถใช้ User Principal Name (UPN) เป็น LDAP attribute ได้ แต่ UPN มักแตกต่างจากอีเมลแอดเดรส ซึ่งอาจทำให้เกิดปัญหากับการแจ้งเตือนและการแชร์แอสเซท
กำหนดความทนทานต่อความเบี่ยงเบนของเวลา
ในแอปพลิเคชัน AD FS Management ให้เลือก AD FS > Service
คลิกขวาที่ AD FS และเลือก แก้ไขคุณสมบัติของ Federation Service
กำหนดค่าความเบี่ยงเบนของเวลาเป็น 2 นาทีเพื่อหลีกเลี่ยงปัญหาการเชื่อมต่อเมื่อนาฬิการะบบต่างกันเล็กน้อย
เลือก Ok เพื่อบันทึกการเปลี่ยนแปลง
ดาวน์โหลดไฟล์ข้อมูลเมตา AD FS
ในแอปพลิเคชัน AD FS Management ให้ไปที่ AD FS > Service > Endpoints
เปิดเว็บเบราว์เซอร์และไปที่ https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xmlแทนที่ your-adfs-hostname ด้วยชื่อโฮสต์เซิร์ฟเวอร์ AD FS ที่แท้จริง
ยอมรับคำเตือนความปลอดภัยใดๆ หากมีพรอมต์ จากนั้นบันทึกไฟล์ XML ไปยังระบบภายในเครื่องของคุณ
เพื่อค้นหาชื่อโฮสต์ AD FS บน Windows ให้เปิด Windows PowerShell ในฐานะผู้ดูแลระบบ พิมพ์ Get-AdfsProperties กด Enter และค้นหาค่า Hostname
อัปโหลดไฟล์ข้อมูลเมตา IdP
กลับไปที่วิซาร์ดสร้างไดเรกทอรีใน Adobe Admin Console
ในหน้าจอ Add SAML Profile ให้เลือก Upload Metadata File
เรียกดูไฟล์ XML ข้อมูลเมตา AD FS และเลือก Open
เลือก Next และกำหนดค่า การสร้างบัญชีอัตโนมัติ หากต้องการ
เลือก Done เพื่อสร้างไดเรกทอรีให้เสร็จสมบูรณ์