Поширені запитання про єдиний вхід

Останнє оновлення: 16 груд. 2024 р.

План

Adobe пропонує такі типи облікових записів:

  • Enterprise ID: організація створює та володіє обліковим записом. Облікові записи створюються в заявленому домені. Adobe керує обліковими даними та процесом входу.
  • Federated ID: організація створює обліковий запис і володіє ним, пов'язує його з корпоративним каталогом через федерацію. Корпоративна компанія або навчальний заклад керує обліковими даними та обробляє вхід через Single Sign-On.
  • Adobe ID: користувач створює та володіє обліковим записом. Adobe керує обліковими даними та обробляє вхід. Залежно від моделі зберігання, користувач або організація володіє обліковим записом і ресурсами.

Так, можна використовувати поєднання Enterprise ID, Federated ID та Adobe ID, але не в межах одного й того самого заявленого домену.

Enterprise ID та Federated ID є взаємовиключними на рівні домену. Тому ви можете вибрати лише один із них. Ви можете використовувати Adobe ID разом із Federated ID або Enterprise ID.

Наприклад, якщо підприємство заявляє лише один домен, ІТ-адміністратор може вибрати або Enterprise ID, або Federated ID. Якщо організація заявляє кілька доменів у межах підприємства, ІТ-адміністратор може використовувати один домен з Adobe ID та Enterprise ID, а інший домен — з Adobe ID та Federated ID тощо.Це означає, що для кожного домену ви можете мати або Enterprise ID, або Federated ID поряд з Adobe ID.

Керування ліцензуванням Adobe за допомогою Federated ID є швидшим, простішим та безпечнішим.

  • ІТ-адміністратори контролюють автентифікацію та життєвий цикл користувачів.
  • Коли ви видаляєте користувача з каталогу підприємства, користувач більше не має привілеїв для доступу до програм для настільних комп'ютерів, служб або мобільних програм.
  • Federated ID дозволяє організаціям використовувати системи керування ідентифікацією користувачів, які вже впроваджені.
  • Оскільки ваші кінцеві користувачі використовують стандартну систему ідентифікації вашої організації, ІТ не потрібно керувати окремим процесом керування паролями.

Під час входу ваші кінцеві користувачі перенаправляються до стандартного — і знайомого — єдиного входу вашої організації.

Так. Ви можете перейти з ідентифікаторів підприємства на федеративні ідентифікатори, використовуючи той самий домен.Докладну інформацію див. у розділі як перемістити домен між каталогами.

Так, ви можете об'єднати свій корпоративний каталог та його інфраструктуру входу й автентифікації з Adobe, використовуючи постачальника ідентичності, сумісного з SAML 2.0.

Ні. Коли домен заявляється для федеративних ID, нічого не змінюється для наявних Adobe ID з адресами електронної пошти в цьому домені.Наявні Adobe ID в консолі Admin Console зберігаються.

Adobe використовує безпечний і широко прийнятий галузевий стандарт Security Assertion Markup Language (SAML), що означає, що реалізація SSO легко інтегрується з будь-яким постачальником ідентичності, який підтримує SAML 2.0.

Примітка

#Якщо вашим постачальником ідентичності є Microsoft Azure AD або Google, ви можете пропустити метод на основі SAML і використовувати Azure AD Connector або Google Federation SSO для налаштування SSO з Adobe Admin Console відповідно.Ці налаштування встановлюються та керуються за допомогою консолі Adobe Admin Console і використовують механізм синхронізації для керування ідентифікаторами та правами користувачів.

Так, якщо він відповідає протоколу SAML 2.0.

Так, і постачальник ідентифікації має бути сумісним із SAML 2.0.

Як мінімум, ваш постачальник ідентифікації SAML має мати:

  1. Сертифікат IDP
  2. URL-адресу входу IDP
  3. Прив'язку IDP: HTTP-POST або HTTP-Redirect
  4. URL служби споживача підтвердження IDP, яка повинна приймати SAML-запити та RelayState.

Якщо у вас виникнуть додаткові питання, зверніться до свого постачальника ідентифікації.

Як

Ні, ви не можете скинути паролі для федеративних ідентифікаторів за допомогою консолі Admin Console. Adobe не зберігає облікові дані користувача. Використовуйте свого постачальника ідентифікаційних даних для керування користувачами.

Поширені питання: налаштування каталогу

Знайдіть відповіді на свої питання щодо міграції каталогу до нового постачальника автентифікації та оновлення застарілого налаштування SAML.

Перш ніж розпочати, переконайтеся, що ви відповідаєте вимогам доступу для виконання процедури міграції до іншого постачальника ідентифікаційних даних.Також розгляньте наступні моменти, щоб забезпечити безперебійну міграцію каталогів організації без помилок:

  • Адміністратори повинні створити нову програму SAML у своєму налаштуванні IdP для її конфігурації. Якщо вони редагують наявну програму, це перезапише будь-яку активну конфігурацію, спричинить простій і унеможливить перемикання між доступними IdP в Adobe Admin Console.
  • Адміністратори повинні переконатися, що всі необхідні користувачі призначені або можуть використовувати нещодавно створену програму SAML.
  • Адміністратори повинні переконатися, що формат імені користувача для нового профілю автентифікації в їхньому IdP відповідає формату, який використовується наявним профілем для входу користувача. Вони можуть використовувати функцію Тестування, надану в профілі автентифікації для перевірки. Це посилання Test можна скопіювати до буфера обміну та поділитися з іншими для перевірки з їхніх комп'ютерів.
  • Адміністратори повинні протестувати нещодавно доданий IdP до активації, використовуючи 2-3 активні облікові записи з каталогу.

Журнали помилок для цих функцій будуть недоступні.Однак процес Тестування дозволяє адміністратору перевірити відповідні помилки до активації. Обмеження, які слід враховувати:

  • Один каталог може мати до двох профілів автентифікації, і обидва профілі мають бути для різних типів автентифікації. Це означає, що Microsoft Azure AD (який використовує Open ID Connect) може залишатися з іншими SAML-провайдерами, але Google (який сам використовує SAML) не може залишатися з іншими SAML-провайдерами в тому самому каталозі. 
  • Ця функція не дозволяє адміністраторам мігрувати свого провайдера ідентифікації для ввімкнення функцій синхронізації каталогу (Azure AD Connector та Google Connector).Хоча клієнти, які переходять на Microsoft Azure або Google як свого IdP, можуть використовувати іншу стратегію управління користувачами.Щоб дізнатися більше, див. користувачів Admin Console Adobe.