Tìm hiểu cách nhiều tổ chức có thể chia sẻ quyền truy cập vào một tên miền đã xác nhận thông qua mối quan hệ ủy thác thư mục.
Ủy thác thư mục cho phép các tổ chức chia sẻ quyền truy cập tên miền mà không cần sao chép quyền sở hữu.Các phòng ban có thể quản lý Adobe Admin Console của riêng mình trong khi sử dụng cùng một tên miền để xác thực.
Quyền sở hữu và ủy thác thư mục
Adobe Admin Console chỉ cho phép một tổ chức sở hữu một tên miền, điều này có thể là rào cản khi nhiều phòng ban cần sử dụng cùng một tên miền cho Federated ID.
Ủy thác thư mục cho phép chủ sở hữu tên miền chia sẻ quyền truy cập với các tổ chức khác.Sau khi được cấp quyền ủy thác, các tổ chức khác có thể thêm người dùng vào tên miền, trong khi việc xác thực vẫn thuộc về cấu hình danh tính của chủ sở hữu.Thiết đặt danh tính vẫn được tập trung hóa trong khi các phòng ban quản lý người dùng một cách độc lập.
Quan hệ tin cậy thư mục
Ủy thác thư mục kết nối chủ sở hữu tên miền với một hoặc nhiều bên ủy thác.
Chủ sở hữu xác nhận tên miền và thiết lập danh tính bằng Enterprise ID hoặc Federated ID.
Bên ủy thác yêu cầu quyền truy cập thông qua quy trình thêm tên miền tiêu chuẩn trong Thiết đặt > Danh tính.Yêu cầu bao gồm tên tổ chức của bên ủy thác và thông tin liên hệ của quản trị viên, mà Adobe sẽ chia sẻ với tổ chức sở hữu.Sau khi được phê duyệt, các bên ủy thác có thể tạo tài khoản người dùng trong tên miền chung từ Admin Console của họ.
Người dùng luôn xác thực thông qua thiết đặt danh tính của chủ sở hữu, trong khi các bên ủy thác phân bổ sản phẩm và quản lý quyền hạn.
Quản lý mối quan hệ ủy thác
Cả tổ chức ủy thác và tổ chức sở hữu đều duy trì quyền kiểm soát việc tham gia vào mối quan hệ ủy thác.Chủ sở hữu xem xét các yêu cầu ủy thác đến trong tab Yêu cầu truy cập và có thể phê duyệt hoặc từ chối từng yêu cầu riêng lẻ hoặc hàng loạt.Nếu hoàn cảnh thay đổi, chủ sở hữu có thể thu hồi quyền truy cập.Các bên ủy thác cũng có thể rút quyền truy cập vào thư mục nếu họ không còn cần thiết.
Thu hồi ủy thác sẽ loại bỏ người dùng liên kết với thư mục đó khỏi Admin Console của bên ủy thác.Quản trị viên ủy thác nên xóa những người dùng này và nếu cần thiết, thu hồi lại tài sản.
Các cân nhắc về lập kế hoạch tên miền và thư mục
Việc đặt tên miền rất quan trọng vì việc phê duyệt yêu cầu truy cập sẽ cấp cho tổ chức được ủy thác quyền truy cập vào tất cả các tên miền hiện tại và tương lai trong thư mục đó.
Để di chuyển tên miền trong mối quan hệ ủy thác, hãy làm theo các bước di chuyển tiêu chuẩn. Không nên thu hồi quyền ủy thác vì điều này có thể gây mất tài khoản và làm gián đoạn quyền truy cập sản phẩm.
Ủy thác thư mục và các loại danh tính người dùng
Khi bên được ủy thác thêm người dùng vào thư mục được ủy thác, những người dùng đó sẽ tuân theo loại danh tính được thiết lập bởi chủ sở hữu, có thể là Enterprise ID hoặc Federated ID. Họ đăng nhập bằng phương thức xác thực của chủ sở hữu.
Nếu người dùng nhận được giấy phép sản phẩm (quyền sử dụng) từ cả chủ sở hữu và bên được ủy thác, các hồ sơ riêng biệt sẽ xuất hiện.Các hồ sơ này giữ tài sản và quyền riêng biệt cho từng tổ chức.
Mỗi hồ sơ thuộc về tổ chức của nó, đảm bảo quyền sở hữu rõ ràng và dễ dàng khôi phục tài sản khi người dùng rời đi.
Hồ sơ người dùng đa tổ chức và di chuyển
Khi tổ chức được ủy thác di chuyển hệ thống định danh của mình, người dùng phải đăng nhập lại.Người dùng có quyền lợi từ cả tổ chức chủ sở hữu và tổ chức được ủy thác có thể gặp phải bộ chọn hồ sơ trong quá trình này, nhắc họ chọn Hồ sơ Doanh nghiệp cho từng tổ chức.
Việc tách biệt hồ sơ đảm bảo rằng các tài sản được tạo dưới một hồ sơ cụ thể vẫn thuộc về tổ chức đã cấp những quyền lợi đó. Khi người dùng rời khỏi tổ chức, quản trị viên có thể lấy lại các tài sản được liên kết với hồ sơ đó. Các tài sản được liên kết với các hồ sơ khác vẫn có thể truy cập được thông qua các thành viên tổ chức khác của người dùng.
Quản lý thông báo người dùng mới
Quản trị viên hệ thống trong tổ chức chủ sở hữu sẽ nhận được thông báo email khi bên được ủy thác thêm người dùng vào thư mục được chia sẻ.Các thông báo này áp dụng cho tất cả quản trị viên và có thể được tắt trong phần Trustees dưới Thiết đặt > Identity bằng cách tắt nút chuyển New user notification.