AEM Autenticación IMS de Adobe y compatibilidad con Admin Console para Managed Services de la adobe-ims-authentication-and-admin-console-support-for-aem-managed-services

NOTE
Esta función solo está disponible para los clientes de Managed Services de Adobe.

Introducción introduction

AEM AEM La versión 6.4.3.0 incorpora compatibilidad con Admin Console para instancias de y autenticación basada en Adobe IMS (Identity Management AEM System) para clientes de Managed Services.

AEM AEM La incorporación a Admin Console permitirá a los clientes de Managed Services de la administrar todos los usuarios de Experience Cloud en una consola. AEM Los usuarios pueden asignarse a perfiles de producto asociados a instancias de, lo que les permite iniciar sesión en una instancia específica.

Puntos clave destacados key-highlights

  • AEM AEM La compatibilidad con la autenticación IMS solo es para autores, administradores o desarrolladores de, no para usuarios finales externos de sitios de clientes como visitantes del sitio
  • AEM Admin Console representará a los clientes de Managed Services como organizaciones de IMS y sus instancias como contextos de producto. Los administradores de sistemas de clientes y productos podrán administrar el acceso a las instancias
  • AEM Managed Services sincronizará las topologías de clientes con Admin Console. AEM Habrá una instancia de contexto de producto de Managed Services por instancia en el Admin Console.
  • Los perfiles de producto de Admin Console determinarán las instancias a las que puede tener acceso un usuario
  • Se admite la autenticación federada mediante los propios proveedores de identidad compatibles con SAML 2 de los clientes
  • Solo se admiten los Enterprise ID o Federated ID (para el inicio de sesión único del cliente), no los ID de Adobe personal.
  • User Management (en el Adobe Admin Console) seguirá siendo propiedad de los administradores del cliente.

Arquitectura architecture

AEM La autenticación IMS funciona mediante el protocolo OAuth entre el punto de conexión IMS de Adobe y el punto de conexión IMS de Adobe. Una vez que se añade un usuario a IMS y tiene una identidad de Adobe, puede iniciar sesión en las instancias de AEM Managed Services con las credenciales de IMS.

AEM El flujo de inicio de sesión del usuario se muestra a continuación; se redirige al usuario a IMS y, opcionalmente, al IDP de cliente para la validación de SSO y, a continuación, a la.

image2018-9-23_23-55-8

Cómo Se Configura how-to-set-up

Incorporando organizaciones a Admin Console onboarding-organizations-to-admin-console

AEM La incorporación del cliente a Admin Console es un requisito previo para usar Adobe IMS para la autenticación de la.

Como primer paso, los clientes deben disponer de una organización en Adobe IMS. Los clientes de Adobe Enterprise están representados como organizaciones de IMS en el Adobe Admin Console.

AEM Los clientes de Managed Services ya deben tener una organización aprovisionada y, como parte del aprovisionamiento de IMS, las instancias de cliente estarán disponibles en Admin Console para administrar los derechos de usuario y el acceso.

El paso a IMS para la autenticación de usuarios será un esfuerzo conjunto entre AMS y los clientes, cada uno de los cuales tendrá que completar sus flujos de trabajo.

Una vez que un cliente existe como organización de IMS y AMS se completa con el aprovisionamiento del cliente para IMS, este es el resumen de los flujos de trabajo de configuración necesarios:

image2018-9-23_23-33-25

  1. El administrador del sistema designado recibe una invitación para iniciar sesión en Admin Console
  2. El administrador del sistema reclama el dominio para confirmar la propiedad del dominio (en este ejemplo, acme.com)
  3. El administrador del sistema configura los directorios de usuario
  4. El administrador del sistema configura el proveedor de identidad (IDP) en la configuración de Admin Console para SSO.
  5. AEM El administrador gestiona los grupos locales, permisos y privilegios de la forma habitual. Consulte Sincronización de usuarios y grupos
NOTE
Para obtener más información acerca de los conceptos básicos de Identity Management de Adobe, incluida la configuración de IDP, consulte el artículo esta página.
Para obtener más información acerca de Enterprise Administration y Admin Console, consulte el artículo esta página.

Incorporando usuarios a Admin Console onboarding-users-to-the-admin-console

Existen tres formas de incorporar usuarios en función del tamaño del cliente y de sus preferencias:

  1. Crear usuarios y grupos manualmente en Admin Console
  2. Cargar un archivo CSV con usuarios
  3. Sincronizar usuarios y grupos desde el Active Directory empresarial del cliente.

Adición manual mediante la interfaz de usuario Admin Console manual-addition-through-admin-console-ui

Los usuarios y grupos se pueden crear manualmente en la interfaz de usuario de Admin Console. Este método se puede utilizar si no tienen muchos usuarios que administrar. AEM Por ejemplo, menos de 50 usuarios de la.

Los usuarios también se pueden crear manualmente si el cliente ya está utilizando este método para administrar otros productos de Adobe como aplicaciones de Adobe Analytics, Adobe Target o Adobe Creative Cloud.

image2018-9-23_20-39-9

Carga de archivos en la interfaz de usuario de Admin Console file-upload-in-the-admin-console-ui

Para facilitar la gestión de la creación de usuarios, se puede cargar un archivo CSV para añadir usuarios de forma masiva:

image2018-9-23_18-59-57

Herramienta de sincronización de usuarios user-sync-tool

La herramienta de sincronización de usuarios (o UST abreviada) permite a los clientes empresariales crear o administrar usuarios de Adobe que utilizan Active Directory u otros servicios de directorio OpenLDAP probados. Los usuarios de destino son administradores de identidad de TI (Enterprise Directory y administradores del sistema) que pueden instalar y configurar la herramienta. La herramienta de código abierto es personalizable para que los clientes puedan hacer que un desarrollador la modifique para adaptarla a sus propios requisitos particulares.

Cuando se ejecuta la sincronización de usuarios, se obtiene una lista de usuarios de Active Directory de la organización (o de cualquier otro origen de datos compatible) y se compara con la lista de usuarios dentro de Admin Console. A continuación, llama a la API de Adobe User Management para que Admin Console se sincronice con el directorio de la organización. El flujo de cambios es totalmente unidireccional; las ediciones realizadas en Admin Console no se insertan en el directorio.

La herramienta permite al administrador del sistema asignar grupos de usuarios en el directorio del cliente con la configuración del producto y los grupos de usuarios en Admin Console. La nueva versión de UST también permite la creación dinámica de grupos de usuarios en Admin Console.

Para configurar la sincronización de usuarios, la organización debe crear un conjunto de credenciales de la misma manera que usaría la User Management API.

image2018-9-23_13-36-56

La sincronización de usuarios se distribuye a través del repositorio de Adobe de Github en esta ubicación:

https://github.com/adobe-apiplatform/user-sync.py/releases/latest

Tenga en cuenta que hay disponible una versión preliminar 2.4RC1 con compatibilidad para la creación de grupos dinámicos y que se puede encontrar aquí: https://github.com/adobe-apiplatform/user-sync.py/releases/tag/v2.4rc1

Las características principales de esta versión son la capacidad de asignar dinámicamente nuevos grupos LDAP para la pertenencia de usuarios en Admin Console y la creación dinámica de grupos de usuarios.

Puede encontrar más información sobre las nuevas funciones de grupo aquí:

https://adobe-apiplatform.github.io/user-sync.py/en/user-manual/advanced_configuration.html#additional-group-options

NOTE
Para obtener más información acerca de la herramienta de sincronización de usuarios, consulte la página de documentación.
La herramienta de sincronización de usuarios debe registrarse como cliente de Adobe I/O UMAPI mediante el procedimiento descrito aquí.
La documentación de Adobe Developer Console se encuentra aquí.
La API User Management que usa la herramienta de sincronización de usuarios se cubre en esta ubicación.
NOTE
AEM El equipo de Managed Services de Adobe se encargará de la configuración de la IMS de la. Sin embargo, el administrador del cliente puede modificarla según sus necesidades (por ejemplo, Pertenencia a un grupo automático o Asignación de grupos). El cliente IMS también será registrado por su equipo de Managed Services.

Usos how-to-use

Administrar productos y acceso de usuarios en Admin Console managing-products-and-user-access-in-admin-console

AEM Cuando el administrador de productos del cliente inicia sesión en Admin Console, puede ver varias instancias del contexto de producto de Managed Services de la manera más frecuente, tal y como se muestra a continuación:

screen_shot_2018-09-17at105804pm

AEM En este ejemplo, la organización -MS-Onboard tiene 32 instancias que abarcan diferentes topologías y entornos como Stage, Prod, etc.

screen_shot_2018-09-17at105517pm

Los detalles de la instancia se pueden comprobar para identificar la instancia:

screen_shot_2018-09-17at105601pm

En cada instancia de contexto de producto, habrá un perfil de producto asociado. Este perfil de producto se utiliza para asignar acceso a los usuarios.

image2018-9-18_7-48-50

Todos los usuarios añadidos bajo este perfil de producto podrán iniciar sesión en esa instancia, como se muestra en el ejemplo siguiente:

screen_shot_2018-09-17at105623pm

AEM Inicio de sesión en la logging-into-aem

Inicio de sesión de administrador local local-admin-login

AEM Los usuarios administradores pueden seguir admitiendo inicios de sesión locales, ya que la pantalla de inicio de sesión tiene una opción para iniciar sesión localmente:

screen_shot_2018-09-18at121056am

Inicio de sesión basado en IMS ims-based-login

Para otros usuarios, el inicio de sesión basado en IMS se puede utilizar una vez que IMS esté configurado en la instancia. El usuario primero hace clic en Iniciar sesión con el Adobe, como se muestra a continuación:

image2018-9-18_0-10-32

A continuación, se les redirige a la pantalla de inicio de sesión de IMS e introducen sus credenciales:

screen_shot_2018-09-17at115629pm

Si se configura un IDP federado durante la configuración inicial de Admin Console, se redirigirá al usuario al IDP del cliente para SSO.

El IDP es Okta en el siguiente ejemplo:

screen_shot_2018-09-17at115734pm

Una vez finalizada la autenticación, se redirige al usuario a AEM para iniciar sesión:

screen_shot_2018-09-18at120124am

Migración de usuarios existentes migrating-existing-users

AEM Para las instancias de existentes que utilizan otro método de autenticación y que ahora se migran a IMS, debe haber un paso de migración.

AEM Los usuarios existentes en el repositorio de (procedentes de forma local, a través de LDAP o SAML) se pueden migrar para que apunten a IMS como IDP mediante la Utilidad de migración de usuarios.

El equipo de AMS ejecutará esta utilidad como parte del aprovisionamiento de IMS.

AEM Administración de permisos y ACL en las listas de trabajo de managing-permissions-and-acls-in-aem

AEM AEM El control de acceso y los permisos se seguirán administrando en la práctica, lo que se puede lograr mediante la separación de los grupos de usuarios procedentes de IMS (por ejemplo,-GRP-008 en el ejemplo siguiente) y los grupos locales en los que se definen los permisos y el control de acceso. Los grupos de usuarios sincronizados desde IMS se pueden asignar a grupos locales y heredar los permisos.

En el ejemplo siguiente, se añaden grupos sincronizados al grupo local Dam_Users como ejemplo.

En este caso, también se ha asignado un usuario a algunos grupos de Admin Console. (Los usuarios y grupos se pueden sincronizar desde LDAP mediante la herramienta de sincronización de usuarios o crearse localmente. Ver Incorporación de usuarios aAdmin Console anteriormente).

NOTE
Los grupos de usuarios solo se sincronizan cuando los usuarios inician sesión en la instancia.

screen_shot_2018-09-17at94207pm

El usuario forma parte de los siguientes grupos en IMS:

screen_shot_2018-09-17at94237pm

Cuando el usuario inicia sesión, se sincronizan las suscripciones al grupo, como se muestra a continuación:

screen_shot_2018-09-17at94033pm

AEM En la práctica, los grupos de usuarios sincronizados con IMS se pueden agregar como miembros a grupos locales existentes, por ejemplo, usuarios de DAM.

screen_shot_2018-09-17at95804pm

AEM Como se muestra a continuación, el grupo -GRP_008 hereda los permisos y privilegios de los usuarios de DAM. Se trata de una forma eficaz de administrar permisos para grupos sincronizados y se utiliza comúnmente también en métodos de autenticación basados en LDAP.

screen_shot_2018-09-17at110505pm

recommendation-more-help
19ffd973-7af2-44d0-84b5-d547b0dffee2