Cấu hình Microsoft AD FS cho Adobe SSO

Cập nhật gần đây nhất vào 15 thg 8, 2026

Sử dụng tích hợp SAML để kích hoạt đăng nhập một lần giữa máy chủ AD FS của bạn và Adobe Admin Console.

Làm theo các bước được nêu trong bài viết để thiết lập xác thực liên kết với Microsoft Active Directory Federation Services (AD FS).Người dùng đăng nhập vào các ứng dụng Adobe bằng thông tin đăng nhập doanh nghiệp của họ thông qua máy chủ AD FS của bạn.AD FS phiên bản 2.0 và 3.0 được hỗ trợ.Để sửa đổi cấu hình SSO hiện có, hãy lặp lại tất cả các bước trong quy trình sau khi thực hiện thay đổi trong Admin Console.

Trước khi cấu hình tích hợp AD FS, hãy đảm bảo bạn có:

  • Microsoft Windows Server với AD FS đã cài đặt và cập nhật
  • Máy chủ có thể truy cập từ các máy trạm của người dùng qua HTTPS
  • Chứng chỉ bảo mật có được từ máy chủ AD FS
  • TLS 1.2 và forward secrecy được kích hoạt để truy cập macOS
  • Địa chỉ email được cấu hình cho tất cả tài khoản Active Directory
  • Vai trò System Admin được gán trong Adobe Admin Console

Tạo thư mục Federated ID

Đăng nhập vào Admin Console và điều hướng đến Thiết đặt > Identity.

Chọn Create Directory và chọn Federated ID làm loại định danh.

Nhập tên thư mục và chọn Other SAML Providers làm nhà cung cấp định danh.

Chọn Download Metadata File và lưu tập tin siêu dữ liệu Adobe vào hệ thống cục bộ của bạn.

Giữ nguyên trình hướng dẫn Tạo thư mục ở trạng thái mở.Bạn sẽ quay lại để tải lên tập tin siêu dữ liệu IdP sau.

Cấu hình máy chủ AD FS

Thận trọng

Lặp lại tất cả các bước tiếp theo sau bất kỳ thay đổi nào đối với các giá trị trong Adobe Admin Console cho một miền nhất định.

Mở ứng dụng AD FS Management và điều hướng đến AD FS > Trust Relationships > Relying Party Trusts.

Chọn Add Relying Party Trust để khởi chạy trình hướng dẫn.

Chọn Start, chọn Import data from a relying party from a file, và duyệt đến tập tin siêu dữ liệu Adobe mà bạn đã tải xuống.

Nhập tên cho relying party trust và thêm ghi chú nếu cần, sau đó chọn Next.

Chọn xem có yêu cầu xác thực đa yếu tố hay không và chọn Next.

Xác nhận rằng tất cả người dùng có thể đăng nhập qua AD FS, sau đó chọn Next.

Xem lại thiết đặt của bạn và chọn Next.

Để Open the Edit Claim Rules dialog được đánh dấu và chọn Close.

Cấu hình quy tắc claim

Ghi chú

Sử dụng địa chỉ email làm định danh chính cho Quy tắc Claim.Chúng tôi không khuyến nghị ánh xạ User Principal Name (UPN) vào trường email.UPN thường khác với địa chỉ email thực tế, điều này có thể làm gián đoạn thông báo và chia sẻ tài nguyên trong Creative Cloud.

Trong hộp thoại Edit Claim Rules, chọn Add Rule.

Chọn Send LDAP attributes as Claims làm mẫu và chọn Next.

Nhập tên quy tắc claim và chọn Active Directory làm kho thuộc tính.

Ánh xạ LDAP Attribute E-Mail-Addresses với Outgoing Claim Type E-Mail Address, sau đó chọn Finish.

Chọn Add Rule một lần nữa và chọn Transform an incoming claim.

Đặt Incoming Claim Type thành E-Mail Address, Outgoing Claim Type thành Name ID, và Outgoing Name ID Format thành Email.

Chọn Pass through all claim values và chọn Finish.

Chọn Add Rule thêm một lần nữa và chọn Send Claims Using a Custom Rule.

Nhập quy tắc sau vào trường quy tắc tùy chỉnh: c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("Email", "FirstName", "LastName"), query = ";mail,givenName,sn;{0}", param = c.Value);

Chọn Finish, sau đó chọn OK để đóng hộp thoại Edit Claim Rules.

Ghi chú

Quy tắc claim phải xuất hiện theo thứ tự được hiển thị.Địa chỉ email là định danh chính được khuyến nghị.Bạn có thể sử dụng User Principal Name (UPN) làm thuộc tính LDAP, nhưng UPN thường khác với địa chỉ email, điều này có thể gây ra vấn đề với thông báo và chia sẻ tài sản.

Đặt dung sai lệch thời gian

Trong ứng dụng AD FS Management, chọn AD FS > Service.

Nhấp chuột phải vào AD FS và chọn Chỉnh sửa Thuộc tính Dịch vụ Liên kết.

Đặt giá trị lệch thời gian thành 2 phút để tránh các sự cố kết nối khi đồng hồ hệ thống có sự khác biệt nhỏ.

Chọn Ok để lưu thay đổi.

Tải xuống tệp siêu dữ liệu AD FS

Trong ứng dụng AD FS Management, điều hướng đến AD FS > Service > Endpoints.

Tìm điểm cuối Federation Metadata và sao chép đường dẫn URL của nó.

Mở trình duyệt web và điều hướng đến https://your-adfs-hostname/FederationMetadata/2007-06/FederationMetadata.xml. Thay thế your-adfs-hostname bằng tên máy chủ AD FS thực tế của bạn.

Chấp nhận mọi cảnh báo bảo mật nếu được nhắc, sau đó lưu tập tin XML vào hệ thống cục bộ của bạn.

Mẹo

Để tìm tên máy chủ AD FS trên Windows, mở Windows PowerShell với quyền Administrator, nhập Get-AdfsProperties, nhấn Enter, và tìm giá trị Hostname.

Tải lên tập tin siêu dữ liệu IdP

Quay lại trình hướng dẫn Tạo thư mục của Adobe Admin Console.

Trong màn hình Add SAML Profile, chọn Upload Metadata File.

Duyệt đến tập tin XML siêu dữ liệu AD FS và chọn Open.

Chọn Next và cấu hình thiết đặt tạo tài khoản tự động nếu muốn.

Chọn Done để hoàn tất tạo thư mục.