Thiết lập danh tính với SSO

Cập nhật gần đây nhất vào 13 thg 8, 2026

Cấu hình tài khoản Federated ID để xác thực người dùng thông qua tích hợp Single Sign-On với nhà cung cấp danh tính của bạn.

Single Sign-On (SSO) cho phép người dùng của bạn truy cập các sản phẩm Adobe bằng cùng thông tin đăng nhập mà họ sử dụng cho các ứng dụng khác của tổ chức.Thay vì quản lý các mật khẩu Adobe riêng biệt, người dùng xác thực thông qua nhà cung cấp danh tính (IdP) hiện có của tổ chức bạn, giúp đơn giản hóa việc truy cập và tăng cường bảo mật.

Thiết lập SSO cho các sản phẩm Adobe yêu cầu cấu hình tài khoản Federated ID liên kết thư mục doanh nghiệp của bạn với Adobe thông qua federation.Tích hợp này giúp tổ chức của bạn kiểm soát việc xác thực trong khi Adobe tiếp tục lưu trữ hồ sơ danh tính.

Vai trò của Federated ID trong SSO

Federated ID là loại danh tính duy nhất hỗ trợ SSO với các sản phẩm Adobe.Khác với Adobe ID (do người dùng quản lý) hoặc Enterprise ID (xác thực Adobe), Federated ID chuyển tất cả yêu cầu xác thực thông qua nhà cung cấp danh tính của tổ chức bạn bằng giao thức SAML 2.0.

Kiến trúc này hữu ích cho:

  • Cung cấp thư mục doanh nghiệp dựa trên Active Directory hoặc Azure AD
  • Kiểm soát tập trung các chính sách xác thực, bao gồm yêu cầu xác thực đa yếu tố
  • Quản trị nghiêm ngặt việc truy cập ứng dụng và dịch vụ
  • Yêu cầu về quy định hoặc bảo mật đòi hỏi quản lý xác thực tổ chức

Khi người dùng có Federated ID đăng nhập vào các ứng dụng Adobe, họ được chuyển hướng đến IdP của bạn, xác thực tại đó và được chuyển trở lại Adobe với mã thông báo bảo mật xác nhận danh tính của họ.

Cách tiếp cận tích hợp SSO

Adobe Admin Console hỗ trợ ba phương thức tích hợp chính, mỗi phương thức phù hợp với các môi trường cơ sở hạ tầng khác nhau.

Tích hợp Azure AD là cách tiếp cận được khuyến nghị cho các tổ chức sử dụng nền tảng danh tính đám mây của Microsoft.Trình kết nối Azure AD đơn giản hóa cấu hình và tự động hóa việc đồng bộ người dùng giữa Azure AD và Admin Console, giảm chi phí quản trị liên tục.

Tích hợp IdP dựa trên SAML cung cấp tính linh hoạt cho các tổ chức sử dụng nhà cung cấp danh tính khác ngoài Azure AD hoặc Google.Bất kỳ IdP tuân thủ SAML 2.0 nào, bao gồm Okta, Ping Identity, Shibboleth hoặc AD FS, đều có thể liên kết với Adobe thông qua đường dẫn này.Bạn cấu hình tích hợp bằng cách trao đổi siêu dữ liệu SAML giữa IdP của bạn và Admin Console.

Tích hợp Google Workspace áp dụng phương pháp tương tự Azure AD cho các tổ chức đã tiêu chuẩn hóa trên cơ sở hạ tầng danh tính của Google.Giống như Azure AD, trình kết nối Google hỗ trợ cả thiết đặt SSO và đồng bộ hóa người dùng liên tục.

Mỗi tích hợp yêu cầu bạn trước tiên tạo một thư mục trong Admin Console (Thiết đặt > Identity > Directories), xác nhận và xác minh các tên miền email của bạn, sau đó cấu hình kết nối đến IdP của bạn.Các bước cấu hình cụ thể khác nhau tùy theo nhà cung cấp, nhưng mô hình khái niệm vẫn nhất quán: Adobe ủy quyền xác thực cho IdP của bạn trong khi duy trì bản ghi người dùng và quyền lợi trong Admin Console.

Cơ sở hạ tầng danh tính sau khi thiết lập

Khi SSO hoạt động, quản lý danh tính liên tục tập trung vào các thư mục, tên miền và lòng tin thư mục.

Directories đóng vai trò là vùng chứa cho cấu hình SSO và người dùng.Mỗi thư mục kết nối với một cấu hình IdP duy nhất, mặc dù bạn có thể tạo nhiều thư mục nếu tổ chức của bạn sử dụng nhiều nhà cung cấp danh tính hoặc cần phân đoạn chính sách xác thực theo đơn vị kinh doanh.

Domains xác định người dùng nào xác thực thông qua thư mục nào.Khi bạn liên kết một tên miền—chẳng hạn như example.com—với một thư mục, bất kỳ người dùng nào có địa chỉ email tại tên miền đó sẽ được chuyển hướng đến IdP của thư mục đó để xác thực.Quản lý tên miền cũng bao gồm quản lý các mối tin cậy thư mục khi nhiều tổ chức Adobe tuyên bố quyền sở hữu cùng một tên miền.

Thay đổi nhà cung cấp danh tính yêu cầu phối hợp để tránh làm gián đoạn quyền truy cập của người dùng.Admin Console hỗ trợ di chuyển nhà cung cấp xác thực bằng cách cho phép bạn cấu hình thư mục mới, di chuyển tên miền và chuyển đổi người dùng giữa các thư mục.Bạn cũng có thể di chuyển tên miền qua các thư mục hoặc xóa người dùng thư mục cũ khi cơ sở hạ tầng của bạn phát triển.

Hiểu các khái niệm quản lý này giúp bạn duy trì xác thực ổn định khi nhu cầu tổ chức thay đổi, cho dù điều đó có nghĩa là hợp nhất nhiều IdP, di chuyển từ nhà cung cấp này sang nhà cung cấp khác, hay tái cấu trúc cách các đơn vị kinh doanh ánh xạ với các thư mục.