Kimlik sağlayıcınızla tek oturum açma entegrasyonu yoluyla kullanıcıların kimliklerini doğrulamak için Federated ID hesaplarını yapılandırın.
Çoklu Oturum Açma (SSO), kullanıcıların Adobe ürünlerine diğer kurumsal uygulamalar için kullandıkları kimlik bilgileriyle erişmesini sağlar. Ayrı Adobe parolaları yönetmek yerine, kullanıcılar kuruluşunuzun mevcut kimlik sağlayıcısı (IdP) üzerinden doğrulama yapar, bu da erişimi kolaylaştırır ve güvenliği güçlendirir.
Adobe ürünleri için SSO kurulumu, kurumsal dizininizi federasyon yoluyla Adobe'ye bağlayan Federated ID hesaplarının yapılandırılmasını gerektirir.Bu entegrasyon, kuruluşunuza kimlik doğrulama üzerinde kontrol verirken, Adobe kimlik kayıtlarını barındırmaya devam eder.
SSO'da Federated ID'nin rolü
Federated ID, Adobe ürünleriyle SSO'yu destekleyen tek kimlik türüdür. Adobe ID'den (kullanıcı yönetimli) veya Enterprise ID'den (Adobe kimlik doğrumalı) farklı olarak, Federated ID tüm kimlik doğrulama isteklerini SAML 2.0 protokolünü kullanarak kuruluşunuzun kimlik sağlayıcısı üzerinden yönlendirir.
Bu mimari şunlar için değerlidir:
- Active Directory veya Azure AD tabanlı kurumsal dizin sağlama
- Çok faktörlü kimlik doğrulama gereksinimleri dahil olmak üzere kimlik doğrulama ilkeleri üzerinde merkezi kontrol
- Uygulama ve hizmet erişimi üzerinde sıkı denetim
- Kurumsal kimlik doğrulama yönetimini zorunlu kılan düzenleyici veya güvenlik gereksinimleri
Federated ID'li kullanıcılar Adobe uygulamalarında giriş yaptıklarında, IdP'nize yönlendirilir, orada kimlik doğrulaması yapar ve kimliklerini onaylayan güvenli bir token ile Adobe'ye geri gönderilir.
SSO entegrasyon yaklaşımları
Adobe Admin Console, her biri farklı altyapı ortamlarına uygun üç birincil entegrasyon yolunu destekler.
Azure AD entegrasyonu, Microsoft'un bulut kimlik platformunu kullanan kuruluşlar için önerilen yaklaşımdır. Azure AD bağlayıcısı yapılandırmayı basitleştirir ve Azure AD ile Admin Console arasında kullanıcı senkronizasyonunu otomatikleştirir, sürekli yönetim yükünü azaltır.
SAML tabanlı IdP entegrasyonu, Azure AD veya Google dışındaki kimlik sağlayıcıları kullanan kuruluşlar için esneklik sağlar. Okta, Ping Identity, Shibboleth veya AD FS dahil olmak üzere SAML 2.0 uyumlu herhangi bir IdP, bu yol aracılığıyla Adobe ile federasyon kurabilir. Entegrasyonu IdP'niz ile Admin Console arasında SAML meta verilerini değiştirerek yapılandırırsınız.
Google Workspace entegrasyonu, Google'ın kimlik altyapısında standartlaşmış kuruluşlar için Azure AD yaklaşımını yansıtır. Azure AD gibi, Google bağlayıcısı da hem SSO kurulumu hem de devam eden kullanıcı senkronizasyonunu destekler.
Her entegrasyon için öncelikle Admin Console'da bir dizin oluşturmanız (Ayarlar > Identity > Directories), e-posta etki alanlarınızı talep edip doğrulamanız ve ardından IdP'nize bağlantıyı yapılandırmanız gerekir.Belirli yapılandırma adımları sağlayıcıya göre değişir, ancak kavramsal model tutarlı kalır: Adobe, Admin Console'da kullanıcı ve yetki kayıtlarını korurken kimlik doğrulamasını IdP'nize devreder.
Kurulum sonrası kimlik altyapısı
SSO çalışır hale geldikten sonra, devam eden kimlik yönetimi dizinler, etki alanları ve dizin güvenilirliği üzerine odaklanır.
Directories, SSO yapılandırması ve kullanıcılar için konteyner görevi görür.Her dizin tek bir IdP yapılandırmasına bağlanır, ancak kuruluşunuz birden fazla kimlik sağlayıcısı kullanıyorsa veya kimlik doğrulama ilkelerini Kurum birimine göre segmentlere ayırması gerekiyorsa birden fazla dizin oluşturabilirsiniz.
Domains, hangi kullanıcıların hangi dizin aracılığıyla kimlik doğrulaması yapacağını belirler.example.com gibi bir etki alanını bir dizine bağladığınızda, o etki alanında e-posta adresi olan herhangi bir kullanıcı kimlik doğrulaması için o dizinin IdP'sine yönlendirilir.Etki alanı yönetimi ayrıca birden fazla Adobe kuruluşunun aynı etki alanını talep ettiği durumlarda dizin güvenilirliklerini yönetmeyi de içerir.
Kimlik sağlayıcılarını değiştirmek, kullanıcı erişimini kesintiye uğratmamak için koordinasyon gerektirir.Admin Console, yeni bir dizin yapılandırmanıza, etki alanlarını taşımanıza ve kullanıcıları dizinler arasında geçirmenize olanak tanıyarak kimlik doğrulama sağlayıcılarının geçişini destekler.Altyapınız geliştikçe ayrıca etki alanlarını dizinler arasında taşıyabilir veya eski dizin kullanıcılarını kaldırabilirsiniz.
Bu yönetim kavramlarını anlamak, birden fazla IdP'yi birleştirmek, bir satıcıdan diğerine geçiş yapmak veya Kurum birimlerinin dizinlere nasıl eşlendiğini yeniden yapılandırmak anlamına gelsin, kurumsal ihtiyaçlar değiştikçe kararlı kimlik doğrulamasını sürdürmenize yardımcı olur.