Скопіюйте завантажений файл метаданих у наступне розташування та перейменуйте файл на adobe-sp-metadata.xml:
%{idp.home}/metadata/
Adobe Admin Console дозволяє системному адміністратору налаштовувати домени, які використовуються для входу через Federated ID для єдиного входу (SSO).Після підтвердження домену каталог, що містить домен, налаштовується для надання користувачам можливості входу до Creative Cloud.Користувачі можуть входити, використовуючи адреси електронної пошти у цьому домені через постачальника ідентифікації (IdP).Цей процес забезпечується або як програмний сервіс, який працює в корпоративній мережі та доступний з Інтернету, або як хмарний сервіс, розміщений стороннім постачальником, який дозволяє перевіряти дані входу користувача через захищений зв'язок за допомогою протоколу SAML.
Одним з таких IdP є Shibboleth.Для використання Shibboleth потрібен сервер, доступний з Інтернету та який має доступ до служб каталогів у корпоративній мережі.Цей документ описує процес налаштування консолі Admin Console та сервера Shibboleth для входу до програм Adobe Creative Cloud та пов'язаних вебсайтів за допомогою єдиного входу.
Доступ до IdP зазвичай досягається за допомогою окремої мережі, налаштованої зі спеціальними правилами, які дозволяють лише певні типи зв'язку між серверами та внутрішньою і зовнішньою мережею, яку називають DMZ (демілітаризована зона).Конфігурація операційної системи на цьому сервері та топологія такої мережі виходить за межі цього документа.
Перед налаштуванням домену для єдиного входу за допомогою Shibboleth IDP необхідно виконати наступні вимоги:
Кроки для налаштування Shibboleth IDP з Adobe SSO, описані в цьому документі, були протестовані з версією 3.
Скопіюйте завантажений файл метаданих у наступне розташування та перейменуйте файл на adobe-sp-metadata.xml:
%{idp.home}/metadata/
Оновіть файл, щоб забезпечити передачу правильної інформації назад до Adobe.
Замініть наступні рядки у файлі:
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
На:
<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>
Також замініть:
<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
На:
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
Відредагуйте файл metadata-providers.xml.
Оновіть %{idp.home}/conf/metadata-providers.xml з розташуванням файлу метаданих adobe-sp-metadata.xml (рядок 29 нижче), який ви створили на кроці 1 вище.
<!--
<MetadataProvider id="HTTPMetadata"
xsi:type="FileBackedHTTPMetadataProvider"
backingFile="%{idp.home}/metadata/localCopyFromXYZHTTP.xml"
metadataURL="http://WHATEVER">
<MetadataFilter xsi:type="SignatureValidation" requireSignedRoot="true">
<PublicKey>
MIIBI..... </PublicKey>
</MetadataFilter>
<MetadataFilter xsi:type="RequiredValidUntil" maxValidityInterval="P30D"/>
<MetadataFilter xsi:type="EntityRoleWhiteList">
<RetainedRole>md:SPSSODescriptor</RetainedRole>
</MetadataFilter>
</MetadataProvider>
-->
<!--
Приклад постачальника метаданих файлу.Використовуйте це, якщо ви хочете завантажити метадані з локального файлу.Ви можете використовувати це, якщо у вас є локальні SP, які не є «федеративними», але ви хочете надати їм послугу.
Якщо ви не надаєте Фільтр SignatureValidation, то ви несете відповідальність за забезпечення надійності вмісту.
-->
<MetadataProvider id="LocalMetadata" xsi:type="FilesystemMetadataProvider" metadataFile="%{idp.home}/metadata/adobe-sp-metadata.xml"/>
Якщо ви не можете успішно увійти до adobe.com, перевірте наступні файли конфігурації Shibboleth на можливі проблеми:
Файл фільтра атрибутів, який ви оновили під час налаштування Shibboleth, визначає атрибути, які потрібно надати постачальнику послуг Adobe.Однак вам потрібно зіставити ці атрибути з відповідними атрибутами, як визначено в LDAP / Active Directory для вашої організації.
Відредагуйте файл attribute-resolver.xml за наступним розташуванням:
%{idp.home}/conf/attribute-resolver.xml
Для кожного з наступних атрибутів вкажіть ідентифікатор вихідного атрибута, як визначено для вашої організації:
<resolver:AttributeDefinition xsi:type="ad:Simple" id="NameID" sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="SAML2StringNameID"
xmlns="urn:mace:shibboleth:2.0:attribute:encoder"
nameFormat="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="Email"
sourceAttributeID="mail">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="Email" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="FirstName"
sourceAttributeID="givenName">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="FirstName" />
</resolver:AttributeDefinition>
<resolver:AttributeDefinition xsi:type="ad:Simple" id="LastName"
sourceAttributeID="sn">
<resolver:Dependency ref="myLDAP" />
<resolver:AttributeEncoder xsi:type="enc:SAML2String" name="LastName" /></resolver:AttributeDefinition>
Оновіть файл relying-party.xml у наступному розташуванні, щоб підтримувати формат saml-nameid відповідно до вимог постачальника послуг Adobe:
%{idp.home}/conf/relying-party.xml
Оновіть атрибут p:nameIDFormatPrecedence (рядок 7 нижче), щоб включити emailAddress.
<bean parent="RelyingPartyByName" c:relyingPartyIds="[entityId"> <property name="profileConfigurations"> <list> <bean parent="Shibboleth.SSO" p:postAuthenticationFlows="attribute-release" /> <ref bean="SAML1.AttributeQuery" /> <ref bean="SAML1.ArtifactResolution" /> <bean parent="SAML2.SSO" p:nameIDFormatPrecedence="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress" p:postAuthenticationFlows="attribute-release" p:encryptAssertions="false" /> <ref bean="SAML2.ECP" /> <ref bean="SAML2.Logout" /> <ref bean="SAML2.AttributeQuery" /> <ref bean="SAML2.ArtifactResolution" /> <ref bean="Liberty.SSOS" /> </list> </property> </bean>
Крім того, щоб вимкнути шифрування тверджень, у розділі DefaultRelyingParty для кожного з типів SAML2:
Замініть:
encryptAssertions="conditional"
На:
encryptAssertions="never"
Оновіть файл saml-nameid.xml у наступному розташуванні:
%{idp.home}/conf/saml-nameid.xml
Оновіть атрибут p:attributeSourceIds (рядок 3 нижче) на "#{ {'Email'} }".
<bean parent="shibboleth.SAML2AttributeSourcedGenerator"
p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
p:attributeSourceIds="#{ {'Email'} }" />
Щоб оновити файл метаданих Shibboleth:
Поверніться до Adobe Admin Console.
Передайте файл метаданих Shibboleth до екрана Додати профіль SAML.
Після налаштування Shibboleth файл метаданих (idp-metadata.xml) доступний за наступною адресою на сервері Shibboleth:
<shibboleth>/metadata
Натисніть Готово.
Дізнайтеся, як створювати каталоги в консолі Admin Console.
Перевірте доступ користувача, якого ви визначили у своїй системі керування ідентифікацією та в консолі Adobe Admin Console, увійшовши на вебсайт Adobe або у програму Creative Cloud для ПК.
Якщо виникнуть проблеми, ознайомтеся з нашим документом щодо усунення несправностей.
Якщо вам потрібна допомога з налаштуванням єдиного входу, перейдіть до консолі Adobe Admin Console > Підтримка, щоб зв'язатися з Центром обслуговування клієнтів Adobe.