Налаштування Shibboleth IdP для використання з Adobe SSO

Останнє оновлення: 16 груд. 2024 р.

Огляд

Adobe Admin Console дозволяє системному адміністратору налаштовувати домени, які використовуються для входу через Federated ID для єдиного входу (SSO).Після підтвердження домену каталог, що містить домен, налаштовується для надання користувачам можливості входу до Creative Cloud.Користувачі можуть входити, використовуючи адреси електронної пошти у цьому домені через постачальника ідентифікації (IdP).Цей процес забезпечується або як програмний сервіс, який працює в корпоративній мережі та доступний з Інтернету, або як хмарний сервіс, розміщений стороннім постачальником, який дозволяє перевіряти дані входу користувача через захищений зв'язок за допомогою протоколу SAML.

Одним з таких IdP є Shibboleth.Для використання Shibboleth потрібен сервер, доступний з Інтернету та який має доступ до служб каталогів у корпоративній мережі.Цей документ описує процес налаштування консолі Admin Console та сервера Shibboleth для входу до програм Adobe Creative Cloud та пов'язаних вебсайтів за допомогою єдиного входу.

Доступ до IdP зазвичай досягається за допомогою окремої мережі, налаштованої зі спеціальними правилами, які дозволяють лише певні типи зв'язку між серверами та внутрішньою і зовнішньою мережею, яку називають DMZ (демілітаризована зона).Конфігурація операційної системи на цьому сервері та топологія такої мережі виходить за межі цього документа.

Обов’язкові умови

Перед налаштуванням домену для єдиного входу за допомогою Shibboleth IDP необхідно виконати наступні вимоги:

  • Встановлено та налаштовано найновішу версію Shibboleth.
  • Всі облікові записи Active Directory, які мають бути пов'язані з обліковим записом Creative Cloud для підприємств, повинні мати адресу електронної пошти, вказану в Active Directory.
Примітка

Кроки для налаштування Shibboleth IDP з Adobe SSO, описані в цьому документі, були протестовані з версією 3.

Налаштувати Shibboleth

Перш ніж почати, створіть каталог Federated ID, вибравши Інші постачальники SAML як постачальника ідентифікації.Скопіюйте значення для URL-адреси ACS та ідентифікатора сутності з екрана Додати профіль SAML.

Скопіюйте завантажений файл метаданих у наступне розташування та перейменуйте файл на adobe-sp-metadata.xml:

%{idp.home}/metadata/

Оновіть файл, щоб забезпечити передачу правильної інформації назад до Adobe.

Замініть наступні рядки у файлі:

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:persistent</md:NameIDFormat>

<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>

На:

<md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat>

Також замініть:

<md:SPSSODescriptor AuthnRequestsSigned="true" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

На:

<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">

Відредагуйте файл metadata-providers.xml.

Оновіть %{idp.home}/conf/metadata-providers.xml з розташуванням файлу метаданих adobe-sp-metadata.xml (рядок 29 нижче), який ви створили на кроці 1 вище.

    <!--
    <MetadataProvider id=&quot;HTTPMetadata&quot;
                      xsi:type=&quot;FileBackedHTTPMetadataProvider&quot;
                      backingFile=&quot;%{idp.home}/metadata/localCopyFromXYZHTTP.xml&quot;
                      metadataURL=&quot;http://WHATEVER&quot;> 
        
        <MetadataFilter xsi:type=&quot;SignatureValidation&quot; requireSignedRoot=&quot;true&quot;>
            <PublicKey>
                MIIBI.....            </PublicKey>
        </MetadataFilter>
        <MetadataFilter xsi:type=&quot;RequiredValidUntil&quot; maxValidityInterval=&quot;P30D&quot;/>
        <MetadataFilter xsi:type=&quot;EntityRoleWhiteList&quot;>
            <RetainedRole>md:SPSSODescriptor</RetainedRole>
        </MetadataFilter>
    </MetadataProvider>
    -->   

    <!--
    Приклад постачальника метаданих файлу.Використовуйте це, якщо ви хочете завантажити метадані з локального файлу.Ви можете використовувати це, якщо у вас є локальні SP, які не є «федеративними», але ви хочете надати їм послугу.    
    Якщо ви не надаєте Фільтр SignatureValidation, то ви несете відповідальність за забезпечення надійності вмісту.
    -->
    
    
    <MetadataProvider id=&quot;LocalMetadata&quot;  xsi:type=&quot;FilesystemMetadataProvider&quot; metadataFile=&quot;%{idp.home}/metadata/adobe-sp-metadata.xml&quot;/>

Усунення несправностей налаштування Shibboleth

Якщо ви не можете успішно увійти до adobe.com, перевірте наступні файли конфігурації Shibboleth на можливі проблеми:

1. attribute-resolver.xml

Файл фільтра атрибутів, який ви оновили під час налаштування Shibboleth, визначає атрибути, які потрібно надати постачальнику послуг Adobe.Однак вам потрібно зіставити ці атрибути з відповідними атрибутами, як визначено в LDAP / Active Directory для вашої організації.

Відредагуйте файл attribute-resolver.xml за наступним розташуванням:

%{idp.home}/conf/attribute-resolver.xml

Для кожного з наступних атрибутів вкажіть ідентифікатор вихідного атрибута, як визначено для вашої організації:

  • FirstName (рядок 1 нижче)
  • LastName (рядок 7 нижче)
  • Електронна пошта (рядок 13 нижче)
<resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;NameID&quot; sourceAttributeID=&quot;mail&quot;> 
      <resolver:Dependency ref=&quot;myLDAP&quot; /> 
      <resolver:AttributeEncoder xsi:type=&quot;SAML2StringNameID&quot; 
       xmlns=&quot;urn:mace:shibboleth:2.0:attribute:encoder&quot; 
        nameFormat=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;Email&quot; 
        sourceAttributeID=&quot;mail&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;Email&quot; /> 
      </resolver:AttributeDefinition> 
      <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;FirstName&quot; 
        sourceAttributeID=&quot;givenName&quot;> 
        <resolver:Dependency ref=&quot;myLDAP&quot; /> 
        <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;FirstName&quot; /> 
     </resolver:AttributeDefinition> 
     <resolver:AttributeDefinition xsi:type=&quot;ad:Simple&quot; id=&quot;LastName&quot; 
        sourceAttributeID=&quot;sn&quot;> 
     <resolver:Dependency ref=&quot;myLDAP&quot; /> 
    <resolver:AttributeEncoder xsi:type=&quot;enc:SAML2String&quot; name=&quot;LastName&quot; /></resolver:AttributeDefinition>

2. relying-party.xml

Оновіть файл relying-party.xml у наступному розташуванні, щоб підтримувати формат saml-nameid відповідно до вимог постачальника послуг Adobe:

%{idp.home}/conf/relying-party.xml

Оновіть атрибут p:nameIDFormatPrecedence (рядок 7 нижче), щоб включити emailAddress.

<bean parent=&quot;RelyingPartyByName&quot; c:relyingPartyIds=&quot;[entityId&quot;> 
 <property name=&quot;profileConfigurations&quot;> 
  <list> 
   <bean parent=&quot;Shibboleth.SSO&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; /> 
   <ref bean=&quot;SAML1.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML1.ArtifactResolution&quot; /> 
   <bean parent=&quot;SAML2.SSO&quot; p:nameIDFormatPrecedence=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot; p:postAuthenticationFlows=&quot;attribute-release&quot; p:encryptAssertions=&quot;false&quot; /> 
   <ref bean=&quot;SAML2.ECP&quot; /> 
   <ref bean=&quot;SAML2.Logout&quot; /> 
   <ref bean=&quot;SAML2.AttributeQuery&quot; /> 
   <ref bean=&quot;SAML2.ArtifactResolution&quot; /> 
   <ref bean=&quot;Liberty.SSOS&quot; /> 
  </list> 
 </property> 
</bean>

Крім того, щоб вимкнути шифрування тверджень, у розділі DefaultRelyingParty для кожного з типів SAML2:

Замініть:

encryptAssertions="conditional"

На:

encryptAssertions="never"

3. saml-nameid.xml

Оновіть файл saml-nameid.xml у наступному розташуванні:

%{idp.home}/conf/saml-nameid.xml

Оновіть атрибут p:attributeSourceIds (рядок 3 нижче) на "#{ {'Email'} }".

        <bean parent=&quot;shibboleth.SAML2AttributeSourcedGenerator&quot;
            p:format=&quot;urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress&quot;
            p:attributeSourceIds=&quot;#{ {'Email'} }&quot; />

Передавання файлу метаданих IdP до Adobe Admin Console

Щоб оновити файл метаданих Shibboleth:

Поверніться до Adobe Admin Console.

Передайте файл метаданих Shibboleth до екрана Додати профіль SAML.

Після налаштування Shibboleth файл метаданих (idp-metadata.xml) доступний за наступною адресою на сервері Shibboleth:

<shibboleth>/metadata

Натисніть Готово.

Тестування єдиного входу

Перевірте доступ користувача, якого ви визначили у своїй системі керування ідентифікацією та в консолі Adobe Admin Console, увійшовши на вебсайт Adobe або у програму Creative Cloud для ПК.

Якщо виникнуть проблеми, ознайомтеся з нашим документом щодо усунення несправностей.

Якщо вам потрібна допомога з налаштуванням єдиного входу, перейдіть до консолі Adobe Admin Console > Підтримка, щоб зв'язатися з Центром обслуговування клієнтів Adobe.