Посібник користувача Скасувати

Configure Microsoft AD FS for use with Adobe SSO

  1. Adobe для підприємств і робочих груп: посібник адміністратора
  2. Планування вашого розгортання
    1. Основні поняття
      1. Ліцензування
      2. Посвідчення
      3. Керування користувачами
      4. Розгортання програм
      5. Огляд Admin Console
      6. Ролі адміністратора
    2. Посібники з розгортання
      1. Посібник із розгортання для іменованого користувача
      2. Посібник із розгортання SDL
      3. Розгортання Adobe Acrobat 
    3. Розгортання Creative Cloud для навчальних закладів
      1. Посібник із розгортання
      2. Схвалення програм Adobe у Google Admin Console
      3. Увімкнення Adobe Express у Google Classroom
      4. Інтеграція з Canvas LMS
      5. Інтеграція з Blackboard Learn
      6. Налаштування SSO для районних порталів і систем керування навчанням
      7. Розгортання Adobe Express через ліцензування програм Google
      8. Додавання користувачів через синхронізацію реєстру
      9. Поширені запитання щодо Kivuto
      10. Інструкції щодо відповідності закладів початкової та середньої школи вимогам
  3. Налаштування вашої організації
    1. Типи посвідчень | Огляд
    2. Налаштування посвідчень | Огляд
    3. Налаштування організації з Enterprise ID
    4. Налаштування федерації та синхронізації Azure AD
      1. Налаштування SSO з Microsoft через Azure OIDC
      2. Додавання синхронізації Azure до вашого каталогу
      3. Синхронізація ролей для сфери освіти
      4. Поширені запитання щодо Azure Connector
    5. Налаштування федерації та синхронізації Google
      1. Налаштування SSO за допомогою федерації Google
      2. Додавання синхронізації Google до вашого каталогу
      3. Поширені запитання щодо федерації Google
    6. Налаштування організації з Microsoft ADFS
    7. Налаштування організації для районних порталів і систем керування навчанням
    8. Налаштування організації з іншими постачальниками посвідчень
      1. Створення каталогу
      2. Перевірка власності домену
      3. Додавання доменів до каталогів
    9. Поширені запитання та усунення несправностей у SSO
      1. Поширені запитання щодо SSO
      2. Усунення несправностей у SSO
      3. Поширені запитання щодо сфери освіти
  4. Керування налаштуванням вашої організації
    1. Керування наявними доменами та каталогами
    2. Увімкнення автоматичного створення облікового запису
    3. Налаштування організації через довірені каталоги
    4. Перенесення до нового постачальника автентифікації 
    5. Параметри ресурсів
    6. Параметри автентифікації
    7. Контакти з питань конфіденційності та безпеки
    8. Параметри консолі
    9. Керування шифруванням  
  5. Керування користувачами
    1. Огляд
    2. Адміністративні ролі
    3. Техніки керування користувачами
      1. Керування окремими користувачами   
      2. Керування кількома користувачами (груповий CSV-файл)
      3. Інструмент синхронізації користувачів (UST)
      4. Синхронізація Microsoft Azure
      5. Синхронізація федерації Google
    4. Зміна типу посвідчення користувача
    5. Керування групами користувачів
    6. Керування користувачами каталогу
    7. Керування розробниками
    8. Перенесення наявних користувачів до Adobe Admin Console
    9. Перенесення керування користувачами до Adobe Admin Console
  6. Керування продуктами та правами
    1. Керування продуктами та профілями продуктів
      1. Керування продуктами
      2. Керування профілями продуктів для корпоративних користувачів
      3. Керування правилами автоматичного призначення
      4. Перегляд запитів на продукти
      5. Керування політиками самообслуговування
      6. Керування інтеграціями програм
      7. Керування дозволами продуктів в Admin Console  
      8. Увімкнення/вимкнення служб для профілю продукту
      9. Одна програма | Creative Cloud для підприємств
      10. Додаткові служби
    2. Керування ліцензіями на спільний пристрій
      1. Що нового
      2. Посібник із розгортання
      3. Створення пакетів
      4. Відновлення ліцензій
      5. Керування профілями
      6. Інструментарій ліцензування
      7. Поширені запитання щодо ліцензій на спільні пристрої
  7. Керування сховищем і ресурсами
    1. Сховище
      1. Керування корпоративним сховищем
      2. Adobe Creative Cloud: оновлення до сховища
      3. Керування сховищем Adobe
    2. Перенесення ресурсів
      1. Автоматизоване перенесення ресурсів
      2. Поширені запитання щодо автоматизованого перенесення ресурсів  
      3. Керування переданими ресурсами
    3. Повернення ресурсів від користувача
    4. Перенесення ресурсів учнів і студентів | Тільки EDU
      1. Автоматичне перенесення ресурсів учнів і студентів
      2. Перенесення ваших ресурсів
  8. Керування службами
    1. Adobe Stock
      1. Пакети кредитів Adobe Stock для робочих груп
      2. Adobe Stock для підприємств
      3. Використання Adobe Stock для підприємств
      4. Схвалення ліцензії Adobe Stock
    2. Користувацькі шрифти
    3. Adobe Asset Link
      1. Огляд
      2. Створення групи користувачів
      3. Налаштування Adobe Experience Manager Assets
      4. Налаштування та встановлення Adobe Asset Link
      5. Керування ресурсами
      6. Adobe Asset Link для XD
    4. Adobe Acrobat Sign
      1. Налаштування Adobe Acrobat Sign для підприємств або робочих груп
      2. Adobe Acrobat Sign — адміністратор функцій робочої групи
      3. Керування Adobe Acrobat Sign в Admin Console
    5. Creative Cloud для підприємств — безкоштовне членство
      1. Огляд
  9. Розгортання програм і оновлень
    1. Огляд
      1. Розгортання та доставка програм і оновлень
      2. План розгортання
      3. Підготовка до розгортання
    2. Створення пакетів
      1. Пакування програм через Admin Console
      2. Створення пакетів ліцензування для іменованих користувачів
      3. Шаблони Adobe для пакетів
      4. Керування пакетами
      5. Керування ліцензіями на пристрій
      6. Ліцензування за серійним номером
    3. Налаштування пакетів
      1. Налаштування програми Creative Cloud для настільних ПК
      2. Додавання розширень до вашого пакету
    4. Розгортання пакетів 
      1. Розгортання пакетів
      2. Розгортання пакетів Adobe за допомогою Microsoft Intune
      3. Розгортання пакетів Adobe за допомогою SCCM
      4. Розгортання пакетів Adobe за допомогою ARD
      5. Установлення продуктів у папці винятків
      6. Видалення продуктів Creative Cloud
      7. Використання інструментарію Adobe для розгортання корпоративної версії
      8. Ідентифікатори ліцензування Adobe Creative Cloud
    5. Керування оновленнями
      1. Керування змінами для корпоративних клієнтів Adobe і робочих груп
      2. Розгортання оновлень
    6. Інструмент налаштування сервера оновлень Adobe (AUSST)
      1. Огляд AUSST
      2. Налаштування внутрішнього сервера оновлень
      3. Підтримка внутрішнього сервера оновлень
      4. Типові сценарії використання AUSST   
      5. Усунення несправностей внутрішнього сервера оновлень
    7. Adobe Remote Update Manager (RUM)
      1. Використання Adobe Remote Update Manager
      2. Вирішення помилок RUM
    8. Усунення несправностей
      1. Усунення несправностей установлення та видалення програм Creative Cloud
      2. Запит до клієнтських комп’ютерів для перевірки розгортання пакета
      3. Повідомлення про помилку пакета Creative Cloud «Помилка встановлення»
    9. Створення пакетів за допомогою Creative Cloud Packager (CC 2018 або раніші програми)
      1. Про програму Creative Cloud Packager
      2. Примітки щодо випуску Creative Cloud Packager
      3. Пакування програм
      4. Створення пакетів за допомогою Creative Cloud Packager
      5. Створення пакетів іменних ліцензій
      6. Створення пакетів із ліцензіями на пристрої
      7. Створення пакета ліцензії
      8. Створення пакетів із ліцензіями за серійним номером
      9. Автоматизація Packager
      10. Пакування продуктів не з Creative Cloud
      11. Редагування та збереження конфігурацій
      12. Налаштування локалі на рівні системи
  10. Керування вашим обліковим записом
    1. Керування обліковим записом робочих груп
      1. Огляд
      2. Оновлення платіжних даних
      3. Керування рахунками
      4. Зміна власника контракту
      5. Зміна торгового посередника
    2. Призначення ліцензій користувачу робочої групи
    3. Додавання продуктів і ліцензій
    4. Поновлення
      1. Членство в робочих групах: поновлення
      2. Підприємство з участю у VIP: поновлення та відповідність стандартам
    5. Автоматизовані етапи завершення терміну дії для контрактів ETLA
    6. Перехід між типами контрактів у наявній Adobe Admin Console
    7. Відповідність стандартам для запиту на придбання
    8. Value Incentive Plan (VIP) у Китаї
    9. Довідка VIP Select
  11. Звіти та журнали
    1. Журнал аудиту
    2. Звіти про призначення
    3. Журнали вмісту
  12. Допомога
    1. Звернення до Центру обслуговування клієнтів Adobe
    2. Варіанти підтримки для облікових записів робочих груп
    3. Варіанти підтримки для облікових записів підприємств
    4. Варіанти підтримки для Experience Cloud

Overview

The document highlights the process to configure the Adobe Admin Console with a Microsoft AD FS server.

The Identity Provider does not have to be accessible from outside the corporate network, but if it is not, only workstations within the network (or connected via VPN) will be able to perform authentication to activate a license or sign in after deactivating their session.

Set up SSO with Microsoft AD FS (Watch: 17 min)
Примітка.

Instructions and screenshots in this document are for AD FS version 3.0, but the same menus are present in AD FS 2.0.

Prerequisites

Before creating a directory for single sign-on using Microsoft AD FS, the following requirements must be met:

  • A Microsoft Windows Server installed with Microsoft AD FS and the latest operating system updates. If you want the users to use Adobe products with macOS, ensure that your server supports TLS version 1.2 and forward secrecy. To learn more about AD FS, see the Microsoft Identity and access document.
  • The server must be accessible from users' workstations (for example, via HTTPS).
  • Security certificate obtained from the AD FS server.
  • All Active Directory accounts, to be associated with a Creative Cloud for enterprise account, must have an email address listed within Active Directory.

Create a directory in the Adobe Admin Console

To configure single sign-on for your domain, you need to do the following: 

  1. Sign in to the Admin Console and start with creating a Federated ID directory, selecting Other SAML Providers as the identity provider. Download the Adobe metadata file from the Create directory wizard.
  2. Configure AD FS specifying the ACS URL and Entity ID, and download the IdP metadata file.
  3. Return to the Adobe Admin Console and upload the IdP metadata file in the Create directory wizard. Then, select Next, set up auto-account creation, and select Done.

To learn more about the details of each step, follow the hyperlinks.

Configure the AD FS server

To configure SAML integration with AD FS, perform the below steps:

Увага!

All subsequent steps must be repeated after any change to the values in the Adobe Admin Console for a given domain.

  1. Navigate within the AD FS Management application to AD FS -> Trust Relationships -> Relying Party Trusts and click Add Relying Party Trust to start the wizard.

  2. Click Start and select Import data from a relying party from a file, then browse to the location to which you copied the metadata from your Adobe Admin Console.

  3. Name your relying party trust and enter any additional notes as required.

    Click Next.

  4. Determine if multi-factor authentication is required and select the relevant option.

    Click Next.

  5. Determine if all users can log on via AD FS.

    Click Next.

  6. Review your settings.

    Click Next.

  7. Your relying party trust has been added.

    Leave the option ticked to open the Edit Claim Rules dialog to quickly access the next steps.

    Click Close.

  8. If the Edit Claim Rules wizard has not opened automatically, you can access it from the AD FS Management application under AD FS -> Trust Relationships -> Relying Party Trusts, by selecting your Adobe SSO relying party trust and clicking Edit Claim Rules... on the right-hand-side.

  9. Click Add rule and configure a rule using the template Send LDAP attributes as Claims for your attribute store, mapping the LDAP Attribute E-Mail-Addresses to Outgoing Claim Type E-Mail Address.

    Примітка.

    As shown in the above screenshot, we suggest using email address as the primary identifier. You can also use the User Principal Name (UPN) field as the LDAP attribute sent in an assertion as the email address. However, we do not recommend this to configure Claim Rule.

    Often the UPN does not map to an email address, and will in many cases be different. This will most likely cause problems for notifications and sharing of assets within Creative Cloud.

  10. Click Finish to complete adding the transform claim rule.

  11. Again, using the Edit Claim Rules wizard, add a rule using the template. Transform an incoming claim to convert Incoming claims of type E-Mail Address with Outgoing Claim Type Name ID and Outgoing Name ID Format as Email, passing through all claim values.

  12. Click Finish to complete adding the transform claim rule.

  13. Using the Edit Claim Rules wizard, add a rule using the template Send Claims Using a Custom Rule containing the following rule:

    c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

  14. Click Finish to complete the custom rule wizard.

  15. Click OK on the Edit Claim Rules dialog to complete adding these three rules to your relying party trust.

    Примітка.

    The order of the claim rules is important; they must appear as shown here.

To avoid connectivity problems between systems where the clock differs by a small amount, set the default time skew to 2 minutes. For more information on time-skew, see the troubleshooting errors document.

Download the AD FS metadata file

  1. Open the AD FS Management application on your server, and within the folder AD FS > Service > Endpoints, select the Federation Metadata.

    Metadata location

  2. Use a browser to navigate to the URL provided against Federation Metadata and download the file. For example, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.

    Примітка.
    • Accept any warnings if prompted.
    • To know your Microrsoft AD FS hostname on a Windows operating system:
      Open Windows PowerShell > Run as Administrator > Type Get-AdfsProperties > Press enter > Look for your Hostname in the detailed list.

Upload IdP metadata file to Adobe Admin Console

To update the latest certificate, return to Adobe Admin Console window. Upload the metadata file downloaded from AD FS to the Add SAML profile screen and click Done.

Next steps: Complete setup to assign apps to users

Once you've set up your directory, do the following to enable your organization's users to use Adobe apps and services:

  1. Add and set up domains within the Admin Console.
  2. Associate the domains with the AD FS directory.
  3. (Optional) If your domains are already established within the Admin Console in another directory, transfer them directly to the newly created AD FS directory.
  4. Add product profiles to fine-tune the usage of your purchased plans.
  5. Test your SSO setup by adding a test user.
  6. Choose you user-management strategy and tools based on your requirements. Then, add users to the Admin Console and assign them to product profiles to get users started with their Adobe apps.

To learn more about other identity-related tools and techniques, see Set up identity.

Test Single Sign-on

Create a test user with active directory. Create an entry on the Admin Console for this user and assign it a license. Then, test logging in to Adobe.com to confirm that the relevant software is listed for download.

You can also test by logging in to Creative Cloud Desktop and from within an application such as Photoshop or Illustrator.

If you encounter problems, see our troubleshooting document. If you still require assistance with your single sign-on configuration, navigate to Support in the Adobe Admin console, and open a ticket with Customer Support.

 Adobe

Отримуйте допомогу швидше й простіше

Новий користувач?