Gói
Adobe cung cấp các loại danh tính sau:
- Enterprise ID: Tổ chức tạo và sở hữu tài khoản. Tài khoản được tạo trên miền đã xác nhận. Adobe quản lý thông tin đăng nhập và xử lý việc đăng nhập.
- Federated ID: Tổ chức tạo và sở hữu tài khoản, liên kết với thư mục doanh nghiệp thông qua federation, doanh nghiệp hoặc trường học quản lý thông tin xác thực và xử lý việc đăng nhập thông qua Single Sign-On.
- Adobe ID: Người dùng tạo và sở hữu tài khoản. Adobe quản lý thông tin đăng nhập và xử lý việc đăng nhập. Tùy thuộc vào mô hình lưu trữ, người dùng hoặc tổ chức sở hữu tài khoản và tài sản.
Có, bạn có thể có sự kết hợp của ID doanh nghiệp, Federated ID và Adobe ID, nhưng không trong cùng một miền đã được xác nhận.
Enterprise ID và Federated ID là độc quyền ở cấp độ miền. Do đó, bạn chỉ có thể chọn một trong hai. Bạn có thể sử dụng Adobe ID kết hợp với Federated ID hoặc Enterprise ID.
Ví dụ, nếu một doanh nghiệp chỉ xác nhận một miền, quản trị viên IT có thể chọn Enterprise ID hoặc Federated ID.Nếu tổ chức xác nhận nhiều miền trong một Doanh nghiệp, Quản trị viên IT có thể sử dụng một miền với Adobe ID và Enterprise ID, và miền khác với Adobe ID và Federated ID, v.v. Điều đó có nghĩa là, đối với mỗi miền, bạn có thể có Enterprise ID hoặc Federated ID cùng với Adobe ID.
Quản lý giấy phép Adobe dưới Federated ID nhanh hơn, dễ dàng hơn và an toàn hơn.
- Quản trị viên IT kiểm soát xác thực và vòng đời người dùng.
- Khi bạn xóa người dùng khỏi thư mục doanh nghiệp, người dùng không còn có quyền truy cập vào ứng dụng máy tính để bàn, dịch vụ hoặc ứng dụng di động.
- Federated ID cho phép tổ chức tận dụng các hệ thống quản lý danh tính người dùng đã có sẵn.
- Vì người dùng cuối của bạn sử dụng hệ thống danh tính tiêu chuẩn của tổ chức, IT không phải quản lý quy trình quản lý mật khẩu riêng biệt.
Khi đăng nhập, người dùng cuối của bạn sẽ được chuyển hướng đến trải nghiệm Single Sign-On tiêu chuẩn và quen thuộc của tổ chức bạn.
Có. Bạn có thể chuyển đổi từ Enterprise sang Federated ID bằng cùng một tên miền. Để biết thông tin chi tiết, hãy xem cách di chuyển tên miền giữa các thư mục.
Có, bạn có thể liên kết thư mục doanh nghiệp và cơ sở hạ tầng đăng nhập và xác thực của mình với Adobe bằng cách sử dụng nhà cung cấp danh tính tuân thủ SAML 2.0 của bạn.
Không. Khi một tên miền được yêu cầu cho Federated ID, không có gì thay đổi đối với các Adobe ID hiện có có địa chỉ email trong tên miền đó. Các Adobe ID hiện có trong Admin Console được giữ nguyên.
Adobe sử dụng tiêu chuẩn ngành an toàn và được áp dụng rộng rãi Security Assertion Markup Language (SAML), có nghĩa là việc triển khai SSO tích hợp dễ dàng với bất kỳ nhà cung cấp danh tính nào hỗ trợ SAML 2.0.
#Nếu nhà cung cấp danh tính của bạn là Microsoft Azure AD hoặc Google, bạn có thể bỏ qua phương pháp dựa trên SAML và sử dụng Azure AD Connector hoặc Google Federation SSO để thiết lập SSO với Adobe Admin Console tương ứng. Các thiết lập này được thiết lập và quản lý bằng Adobe Admin Console và sử dụng cơ chế đồng bộ hóa để quản lý danh tính người dùng và quyền hạn.
Có, miễn là tuân theo giao thức SAML 2.0.
Có và nhà cung cấp danh tính phải tương thích với SAML 2.0.
Ở mức tối thiểu, nhà cung cấp danh tính SAML của bạn phải có:
- Chứng chỉ IDP
- URL đăng nhập IDP
- Liên kết IDP: HTTP-POST hoặc HTTP-Redirect
- URL dịch vụ tiêu dùng xác nhận của IDP và phải có thể chấp nhận các yêu cầu SAML và RelayState.
Hãy kiểm tra với nhà cung cấp danh tính của bạn nếu có thêm câu hỏi.
Cách thực hiện
Không, bạn không thể đặt lại mật khẩu cho Federated ID bằng Adobe Admin Console. Adobe không lưu trữ thông tin xác thực của người dùng. Sử dụng nhà cung cấp danh tính của bạn để quản lý người dùng.
Câu hỏi thường gặp: Thiết lập thư mục
Tìm câu trả lời cho câu hỏi của bạn liên quan đến di chuyển thư mục sang nhà cung cấp xác thực mới và cập nhật thiết lập SAML đã lỗi thời.
Trước khi bắt đầu, hãy đảm bảo bạn đáp ứng các yêu cầu truy cập để làm theo quy trình di chuyển sang nhà cung cấp danh tính khác. Ngoài ra, hãy xem xét các điểm sau để đảm bảo việc di chuyển thư mục của tổ chức bạn diễn ra thuận lợi và không có lỗi:
- Quản trị viên phải tạo ứng dụng SAML mới trong thiết lập IdP của họ để cấu hình. Nếu họ chỉnh sửa ứng dụng hiện có, nó sẽ ghi đè lên bất kỳ cấu hình đang hoạt động nào, gây ra thời gian ngừng hoạt động và làm mất khả năng chuyển đổi giữa các IdP có sẵn trong Adobe Admin Console.
- Quản trị viên phải đảm bảo rằng tất cả người dùng cần thiết được gán hoặc có thể sử dụng ứng dụng SAML mới được tạo.
- Quản trị viên phải đảm bảo rằng định dạng tên người dùng cho hồ sơ xác thực mới trong IdP của họ khớp với định dạng được sử dụng bởi hồ sơ hiện có để đăng nhập người dùng. Họ có thể sử dụng tính năng Kiểm tra được cung cấp trên hồ sơ xác thực để xác minh. Liên kết Kiểm tra này có thể được sao chép vào clipboard và chia sẻ với những người khác để xác thực từ máy của họ.
- Quản trị viên nên kiểm tra IdP mới được thêm trước khi kích hoạt bằng cách sử dụng 2 đến 3 tài khoản đang hoạt động từ thư mục.
Nhật ký lỗi sẽ không có sẵn cho các tính năng này. Tuy nhiên, quy trình Kiểm tra cho phép Quản trị viên xác thực các lỗi liên quan trước khi kích hoạt. Các hạn chế cần xem xét bao gồm:
- Một thư mục có thể có tối đa hai hồ sơ xác thực và cả hai hồ sơ phải dành cho các loại xác thực khác nhau. Điều này có nghĩa là Microsoft Azure AD (sử dụng Open ID Connect) có thể ở cùng với Các nhà cung cấp SAML khác, nhưng Google (bản thân sử dụng SAML) không thể ở cùng với Các nhà cung cấp SAML khác trong cùng một thư mục.
- Tính năng này không cho phép quản trị viên di chuyển nhà cung cấp danh tính của họ để bật chức năng đồng bộ thư mục (Azure AD Connector và Google Connector). Mặc dù khách hàng di chuyển sang Microsoft Azure hoặc Google làm IdP có thể sử dụng một chiến lược quản lý người dùng khác.Để tìm hiểu thêm, xem Người dùng Adobe Admin Console.