Увійдіть до Admin Console і перейдіть до розділу Параметри > Identity.
Використовуйте інтеграцію SAML для ввімкнення єдиного входу між сервером AD FS і консоллю Adobe Admin Console.
Дотримуйтеся кроків, описаних у статті, щоб налаштувати федеративну автентифікацію за допомогою служб Microsoft Active Directory Federation Services (AD FS).Користувачі входять до програм Adobe зі своїми корпоративними обліковими даними через сервер AD FS.Підтримуються версії AD FS 2.0 і 3.0.Щоб змінити наявну конфігурацію SSO, повторіть усі кроки процедури після внесення змін в Admin Console.
Перед налаштуванням інтеграції AD FS переконайтеся, що у вас є:
- Microsoft Windows Server з установленим і оновленим AD FS
- Сервер, доступний з робочих станцій користувачів через HTTPS
- Сертифікат безпеки, отриманий із сервера AD FS
- TLS 1.2 і пряма секретність увімкнені для доступу macOS
- Адреси електронної пошти налаштовані для всіх облікових записів Active Directory
- Роль системного адміністратора призначена в консолі Adobe Admin Console
Створіть каталог Federated ID
Виберіть Створити каталог і виберіть Federated ID як тип ідентифікації.
Введіть назву каталогу та виберіть Other SAML Providers як постачальника ідентифікації.
Виберіть Download Metadata File і збережіть файл метаданих Adobe у своїй локальній системі.
Залиште майстер створення каталогу відкритим.Пізніше ви повернетеся для завантаження файлу метаданих IdP.
Налаштуйте сервер AD FS
Повторіть усі наступні кроки після будь-яких змін значень в Adobe Admin Console для заданого домену.
Відкрийте програму керування AD FS і перейдіть до AD FS > Trust Relationships > Relying Party Trusts.
Виберіть Add Relying Party Trust, щоб запустити майстер.
Виберіть Start, оберіть Import data from a relying party from a file і перейдіть до завантаженого файлу метаданих Adobe.
Введіть назву для довіреної сторони та додайте примітки за потреби, потім виберіть Next.
Оберіть, чи потрібна багатофакторна автентифікація, і виберіть Next.
Підтвердьте, що всі користувачі можуть входити через AD FS, потім виберіть Next.
Перегляньте свої параметри й виберіть Next.
Залиште позначеним Open the Edit Claim Rules dialog і виберіть Close.
Налаштування правил претензій
Використовуйте адресу електронної пошти як основний ідентифікатор для правил претензій. Ми не рекомендуємо зіставляти головне ім'я користувача (UPN) з полем електронної пошти. Імена UPN часто відрізняються від фактичних адрес електронної пошти, що може порушити сповіщення та спільне використання ресурсів у Creative Cloud.
У діалозі Edit Claim Rules виберіть Add Rule.
Оберіть Send LDAP attributes as Claims як шаблон і виберіть Next.
Введіть назву правила претензії й виберіть Active Directory як сховище атрибутів.
Зіставте атрибут LDAP E-Mail-Addresses з типом вихідного запиту E-Mail Address, потім виберіть Finish.
Знову виберіть Add Rule і оберіть Transform an incoming claim.
Установіть тип вхідної претензії на E-Mail Address, тип вихідної претензії на Name ID, а формат вихідного ID імені на Email.
Виберіть Pass through all claim values і оберіть Finish.
Ще раз виберіть Add Rule і оберіть Send Claims Using a Custom Rule.
Введіть наступне правило в поле користувацького правила: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);
Виберіть Finish, потім виберіть OK, щоб закрити діалог Edit Claim Rules.
Правила заявок мають бути розташовані в показаному порядку.Адреса електронної пошти — рекомендований основний ідентифікатор. Ви можете використовувати головне ім'я користувача (UPN) як атрибут LDAP, але UPN часто відрізняється від адрес електронної пошти, що може спричинити проблеми зі сповіщеннями та спільним використанням ресурсів.
Встановити допуск перекосу часу
У програмі AD FS Management виберіть AD FS > Service.
Клацніть правою кнопкою миші AD FS та виберіть Edit Federation Service Properties.
Встановіть значення перекосу часу на 2 хвилини, щоб уникнути проблем із підключенням, коли системні годинники дещо відрізняються.
Виберіть Ok, щоб зберегти зміни.
Завантажити файл метаданих AD FS
У програмі AD FS Management перейдіть до AD FS > Service > Endpoints.
Відкрийте інтернет-браузер та перейдіть до https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Замініть your-adfs-hostname на фактичне ім'я хоста вашого сервера AD FS.
Прийміть будь-які попередження безпеки, якщо з'являться запити, а потім збережіть XML-файл у свою локальну систему.
Щоб знайти ім'я хоста AD FS у Windows, відкрийте Windows PowerShell від імені адміністратора, введіть Get-AdfsProperties, натисніть Enter та знайдіть значення Hostname.
Передати файл метаданих IdP
Поверніться до майстра створення каталогу Adobe Admin Console.
На екрані Add SAML Profile виберіть Upload Metadata File.
Перейдіть до XML-файлу метаданих AD FS та виберіть Open.
Виберіть Далі та налаштуйте параметри автоматичного створення облікового запису, якщо потрібно.
Виберіть Done, щоб завершити створення каталогу.