คำถามที่พบบ่อยเกี่ยวกับการลงชื่อเข้าระบบครั้งเดียว

อัปเดตครั้งล่าสุดเมื่อ 16 ธ.ค. 2024

แผน

Adobe มีประเภทข้อมูลประจำตัวดังต่อไปนี้:

  • Enterprise ID: องค์กรสร้างและเป็นเจ้าของบัญชี บัญชีถูกสร้างขึ้นในโดเมนที่อ้างสิทธิ์ Adobe จัดการข้อมูลรับรองและประมวลผลการลงชื่อเข้าใช้
  • Federated ID: องค์กรสร้างและเป็นเจ้าของบัญชี เชื่อมโยงกับไดเรกทอรีองค์กรผ่านการรวมกลุ่ม บริษัทองค์กร หรือสถาบันการศึกษาจัดการข้อมูลรับรองและประมวลผลการลงชื่อเข้าใช้ผ่านการลงชื่อเข้าระบบครั้งเดียว
  • Adobe ID: ผู้ใช้สร้างและเป็นเจ้าของบัญชี Adobe จัดการข้อมูลรับรองและประมวลผลการลงชื่อเข้าใช้ ขึ้นอยู่กับแบบจำลองพื้นที่จัดเก็บ ผู้ใช้หรือองค์กรเป็นเจ้าของบัญชีและแอสเซท

คุณสามารถมี Enterprise ID, Federated ID และ Adobe ID ผสมกันได้ แต่ไม่ใช่ภายในโดเมนที่อ้างสิทธิ์เดียวกัน

Enterprise ID และ Federated ID ใช้ได้เพียงแบบใดแบบหนึ่งในระดับโดเมนดังนั้น สามารถเลือกได้เพียงแบบเดียวเท่านั้นสามารถใช้ Adobe ID ร่วมกับ Federated ID หรือ Enterprise ID ได้

ตัวอย่างเช่น หากองค์กรอ้างสิทธิ์เพียงโดเมนเดียว ผู้ดูแลระบบ IT สามารถเลือกได้ระหว่าง Enterprise ID หรือ Federated ID หากองค์กรอ้างสิทธิ์หลายโดเมนภายในองค์กรเดียว ผู้ดูแลระบบ IT สามารถใช้โดเมนหนึ่งกับ Adobe ID และ Enterprise ID และอีกโดเมนหนึ่งกับ Adobe ID และ Federated ID เป็นต้น นั่นหมายความว่าสำหรับแต่ละโดเมน สามารถมี Enterprise ID หรือ Federated ID พร้อมกับ Adobe ID ได้

การจัดการสิทธิ์การใช้งาน Adobe ภายใต้ Federated ID ทำได้เร็วกว่า ง่ายกว่า และปลอดภัยกว่า

  • ผู้ดูแลระบบ IT ควบคุมการรับรองความถูกต้องและอายุการใช้งานของผู้ใช้
  • เมื่อคุณลบผู้ใช้ออกจากไดเรกทอรีองค์กร ผู้ใช้จะไม่มีสิทธิพิเศษในการเข้าถึงแอปพลิเคชันเดสก์ท็อป บริการ หรือแอปพลิเคชันมือถืออีกต่อไป
  • Federated ID ช่วยให้องค์กรใช้ประโยชน์จากระบบจัดการข้อมูลประจำตัวผู้ใช้ที่มีอยู่แล้ว
  • เนื่องจากผู้ใช้ปลายทางใช้ระบบข้อมูลประจำตัวมาตรฐานขององค์กร ทาง IT จึงไม่ต้องจัดการกระบวนการจัดการรหัสผ่านแยกต่างหาก

เมื่อลงชื่อเข้าใช้ ผู้ใช้ปลายทางจะถูกเปลี่ยนเส้นทางไปยังประสบการณ์การลงชื่อเข้าระบบครั้งเดียวที่เป็นมาตรฐานและคุ้นเคยขององค์กร

ใช่ คุณสามารถเปลี่ยนจาก Enterprise ไปเป็น Federated ID โดยใช้โดเมนเดียวกันได้ สำหรับรายละเอียด ดูวิธีการย้ายโดเมนข้ามไดเรกทอรี

ได้ครับ คุณสามารถรวมไดเรกทอรีองค์กรและโครงสร้างพื้นฐานการเข้าสู่ระบบและการรับรองความถูกต้องเข้ากับ Adobe โดยใช้ผู้ให้บริการข้อมูลประจำตัวที่รองรับ SAML 2.0

ไม่ เมื่อมีการอ้างสิทธิ์โดเมนสำหรับ Federated ID จะไม่มีการเปลี่ยนแปลงใดๆ กับ Adobe ID ที่มีอยู่ซึ่งมีอีเมลแอดเดรสในโดเมนนั้น Adobe ID ที่มีอยู่ใน Admin Console จะยังคงอยู่

Adobe ใช้มาตรฐานวงการ Security Assertion Markup Language (SAML) ที่ปลอดภัยและได้รับการยอมรับอย่างแพร่หลาย ซึ่งหมายความว่าการนำไปใช้ SSO จะผสานการทำงานได้อย่างง่ายดายกับผู้ให้บริการข้อมูลประจำตัวใดๆ ที่รองรับ SAML 2.0

หมายเหตุ

#หากผู้ให้บริการข้อมูลประจำตัวเป็น Microsoft Azure AD หรือ Google สามารถข้ามวิธี SAML-based และใช้ Azure AD Connector หรือ Google Federation SSO เพื่อตั้งค่า SSO กับ Adobe Admin Consoleการตั้งค่าเหล่านี้จะจัดตั้งและจัดการโดยใช้ Adobe Admin Console และใช้กลไกการซิงค์เพื่อจัดการข้อมูลประจำตัวของผู้ใช้และสิทธิ์

ได้ หากเป็นไปตามโปรโตคอล SAML 2.0

ได้ และผู้ให้บริการข้อมูลประจำตัวต้องใช้งานร่วมกับ SAML 2.0 ได้

อย่างน้อย ผู้ให้บริการข้อมูลประจำตัว SAML ต้องมี:

  1. ใบรับรอง IDP
  2. URL เข้าสู่ระบบ IDP
  3. การเชื่อมโยง IDP: HTTP-POST หรือ HTTP-Redirect
  4. URL ของบริการรับ Assertion ของ IDP และต้องสามารถรับคำขอ SAML และ RelayState ได้

ตรวจสอบกับผู้ให้บริการข้อมูลประจำตัวหากมีคำถามเพิ่มเติม

วิธีการ

ไม่ สามารถรีเซ็ตรหัสผ่านสำหรับ Federated ID โดยใช้ Adobe Admin Console ไม่ได้ Adobe ไม่ได้จัดเก็บข้อมูลรับรองของผู้ใช้ ใช้ผู้ให้บริการข้อมูลประจำตัวเพื่อจัดการผู้ใช้

คำถามที่พบบ่อย: การตั้งค่าไดเรกทอรี

ดูคำตอบสำหรับคำถามเกี่ยวกับการย้ายไดเรกทอรีไปยังผู้ให้บริการการรับรองความถูกต้องรายใหม่ และการอัปเดตการตั้งค่า SAML ที่เลิกใช้งานแล้ว

ก่อนเริ่มต้น โปรดตรวจสอบว่าเป็นไปตาม ข้อกำหนดการเข้าถึง เพื่อทำตามขั้นตอนสำหรับ การย้ายไปยังผู้ให้บริการข้อมูลประจำตัวรายอื่น นอกจากนี้ โปรดพิจารณาประเด็นต่อไปนี้เพื่อให้การย้ายไดเรกทอรีขององค์กรเป็นไปอย่างราบรื่นและไม่มีข้อผิดพลาด:

  • ผู้ดูแลต้องสร้างแอป SAML ใหม่ในการตั้งค่า IdP เพื่อกำหนดค่าแอปดังกล่าวหากแก้ไขแอปที่มีอยู่ การดำเนินการนี้จะเขียนทับการกำหนดค่าที่ใช้งานอยู่ ทำให้เกิดช่วงเวลาที่ใช้งานไม่ได้ และทำให้ไม่สามารถสลับระหว่าง IdP ที่มีอยู่ใน Adobe Admin Console ได้
  • ผู้ดูแลต้องตรวจสอบให้แน่ใจว่าได้กำหนดผู้ใช้ที่จำเป็นทั้งหมดให้กับแอป SAML ที่สร้างขึ้นใหม่ หรือผู้ใช้เหล่านั้นสามารถใช้แอปดังกล่าวได้
  • ผู้ดูแลต้องตรวจสอบให้แน่ใจว่ารูปแบบชื่อผู้ใช้สำหรับโปรไฟล์การรับรองความถูกต้องใหม่ใน IdP ตรงกับรูปแบบที่ใช้โดยโปรไฟล์เดิมสำหรับการเข้าสู่ระบบของผู้ใช้ สามารถใช้ฟีเจอร์ Test ที่มีอยู่ในโปรไฟล์การรับรองความถูกต้องเพื่อตรวจสอบได้ ลิงก์ Test นี้สามารถคัดลอกไปยังคลิปบอร์ดและแชร์ให้ผู้อื่นใช้ตรวจสอบจากเครื่องของตนได้
  • ผู้ดูแลควรทดสอบ IdP ที่เพิ่มใหม่ก่อนเปิดใช้งาน โดยใช้บัญชีที่ใช้งานอยู่จากไดเรกทอรี 2 ถึง 3 บัญชี

บันทึกข้อผิดพลาดจะไม่พร้อมใช้งานสำหรับฟีเจอร์เหล่านี้อย่างไรก็ตาม เวิร์กโฟลว์ Test ช่วยให้ผู้ดูแลตรวจสอบข้อผิดพลาดที่เกี่ยวข้องได้ก่อนเปิดใช้งานข้อจำกัดที่ต้องพิจารณา:

  • ไดเรกทอรีหนึ่งสามารถมีโปรไฟล์การรับรองความถูกต้องได้สูงสุด 2 โปรไฟล์ และทั้งสองโปรไฟล์ควรใช้สำหรับประเภทการรับรองความถูกต้องที่แตกต่างกันนั่นหมายความว่า Microsoft Azure AD (ที่ใช้ Open ID Connect) สามารถอยู่กับ ผู้ให้บริการ SAML อื่นๆ ได้ แต่ Google (ซึ่งใช้ SAML เอง) ไม่สามารถอยู่กับ ผู้ให้บริการ SAML อื่นๆ ในไดเรกทอรีเดียวกันได้ 
  • ฟีเจอร์นี้ไม่อนุญาตให้ผู้ดูแลระบบโยกย้ายผู้ให้บริการข้อมูลประจำตัวเพื่อเปิดใช้งานฟังก์ชันการใช้งานการซิงค์ไดเรกทอรี (Azure AD Connector และ Google Connector)แม้ว่าลูกค้าที่โยกย้ายไปยัง Microsoft Azure หรือ Google เป็น IdP จะสามารถใช้กลยุทธ์การจัดการผู้ใช้ในรูปแบบที่แตกต่างกันได้ดูข้อมูลเพิ่มเติมได้ที่ ผู้ใช้ Adobe Admin Console