Ontdek veelvoorkomende fouten met User Sync Tool en hoe je ze oplost.
Deze pagina bevat veelvoorkomende fouten die je kunt tegenkomen bij het uitvoeren van de User Sync Tool, samen met stappen om elk probleem op te lossen.Voor een overzicht van de tool en waar je de installatie, configuratie en opdrachtverwijzing kunt vinden, zie User Sync Tool instellen.
Installatie en omgeving
Dit kan op Windows verschijnen wanneer paden langer zijn dan 256 tekens. Maak een omgevingsvariabele aan met de naam PEX_ROOT met de waarde C:\pex. Als je het script uitvoert vanaf een ander station dan C:, wijzig dan de stationsletter zodat deze overeenkomt. Soms is een herstart van het systeem vereist voordat de wijziging van kracht wordt.
Voer de opdrachtregel python uit vanuit de map waar user-sync.pex zich bevindt.
- Controleer of de Python-versie die op je systeem is geïnstalleerd 32-bits is. Verwijder de 32-bits versie en installeer de 64-bits versie.
- Controleer of de versie van user-sync.pex die je van GitHub hebt gedownload overeenkomt met je Python-versie en besturingssysteem. Download bijvoorbeeld user-sync-v2.3-win64-py365.zip voor Windows 64-bits en Python 3. Stem de Python-versie overeen waarmee de .pex is gebouwd in plaats van de nieuwste Python te gebruiken. Het achtervoegsel van de .zip geeft de versie aan: voor user-sync-v2.3-win64-py365.zip is dat Python 3.6.5.
Deze fout is vastgelegd op macOS High Sierra met User Sync Tool v2.3 en Python 3.7.0. Het uitvoeren van brew install openssl in de Terminal loste dit op voor dat scenario.
Verbinding, time-outs en beperking
Als de time-out minder dan dertig minuten is, verschijnen deze waarschuwingen wanneer het quotum van API-aanroepen dat binnen één minuut is toegestaan, wordt bereikt.De tool gebruikt een exponentieel back-off mechanisme om opnieuw te proberen, waardoor de tijd tussen pogingen toeneemt, en stopt na drie mislukte pogingen.Laat het script tot het einde doorlopen.
Als de time-out hoger is dan duizend seconden, is beperking gerelateerd aan hoe vaak elke instantie van User Sync Tool wordt uitgevoerd.Een instantie die te vaak wordt uitgevoerd, wordt dertig tot vijfenzeventig minuten beperkt.De time-out pauzeert de tool alleen gedurende een periode; de tool herstelt zich en gaat daarna verder met synchroniseren.
Omdat de tool detecteert wanneer twee instanties tegelijkertijd starten, wordt geen nieuwe instantie uitgevoerd totdat de eerste klaar is.In dit geval kan het logboek een bericht tonen dat een proces al bezig is.
Voor de beste prestaties volg je deze aanbevelingen voor uitvoerfrequentie:
- Stel de geplande taak in om ten minste twee uur uit elkaar te herhalen.
- Stel de trigger voor de geplande taak zo in dat deze niet start op het hele uur of het halve uur, om piekverkeer te vermijden.
- Als je de tool vaker moet uitvoeren, overweeg dan de pushstrategie (delta van wijzigingen) te gebruiken in plaats van een volledige synchronisatie.
- Stem het uitvoerschema van de tool af op de werkdag van je organisatie.Voer bijvoorbeeld geen synchronisatietaken uit 's nachts als je organisatie dan geen provisioning hoeft te wijzigen.
De tool kan geen verbinding maken met de openbare API-eindpunten.Lokale instellingen zoals firewallregels, een proxy die verkeer blokkeert of instellingen voor internettoegang van accounts kunnen toegang voorkomen.Door de omgevingsvariabele https_proxy toe te voegen met een waarde zoals http://<proxyAddress>:<port> of https://<proxyAddress>:<port> kan dit helpen. In andere gevallen sta toegang toe tot deze eindpunten: ims-na1.adobelogin.com:443 en usermanagement.adobe.io:443.Dit kan alleen lokaal worden opgelost door de toegang tot deze eindpunten voor het actieve account op te heffen.
SSL-inspectie op de lokale proxyserver veroorzaakt dit.
Oplossing 1: Verkrijg het root CA-certificaat van de proxy in PEM-indeling (bijvoorbeeld thecert.crt). Als het in DER-indeling is, converteer het dan naar PEM met dit openssl-commando: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. Een PEM-bestand toont een base64-gecodeerde tekenreeks tussen de regels -----BEGIN CERTIFICATE----- en -----END CERTIFICATE-----. Maak een omgevingsvariabele genaamd REQUESTS_CA_BUNDLE en stel de waarde in op het pad van thecert.pem.
Oplossing 2: Op Windows kan deze fout optreden als de tool wordt uitgevoerd vanaf een ander station dan waar het besturingssysteem en Python zijn geïnstalleerd. Verplaats het volledige script naar het station waar het besturingssysteem zich bevindt.Als dat geen optie is, kopieer dan het bestand cacert.pem dat de vertrouwde root CA's bevat naar het andere station en stel het pad in als REQUESTS_CA_BUNDLE. Als een proxy ook SSL-verkeer inspecteert, kopieer dan de inhoud van het proxy root CA-certificaat naar cacert.pem zodat het proxycertificaat wordt vertrouwd. Een standaard Python-installatie bewaart de certificaatbundel op C:\Python36\Lib\site-packages\certifi\cacert.pem.
Oplossing 3: Schakel SSL-inspectie uit op de proxy voor de API-eindpunten ims-na1.adobelogin.com en usermanagement.adobe.io.
Authenticatie en aanmeldingsgegevens
De invoer in de Credentials Store voor umapi_api_key ontbreekt mogelijk. Maak de invoer in de Credentials Store. Zie de documentatie voor de User Sync Tool over aanmeldingsgegevens opslaan in opslag op OS-niveau.
De waarde kan ook zijn toegevoegd aan de Aanmeldingsgegevensopslag onder een ander gebruikersaccount terwijl de invoer ontbreekt voor de momenteel verbonden gebruiker.Voeg het toe of wissel van gebruikersaccount.
- Als je het probleem niet snel kunt identificeren, geef dan het sleutelpaar opnieuw uit.
- Gebruik het kenmerk umapi_private_key_data niet wanneer je het script uitvoert op Windows.Versleutel de sleutel in plaats daarvan en bewaar het wachtwoord in Credential Manager.
- Als je een andere indeling hebt gebruikt om het sleutelpaar uit te geven, probeer dan een RSA 256, 2048-bit privésleutel.
- Je hebt mogelijk secure_priv_key_pass_key: umapi_private_key_passphrase ingesteld in het bestand connector-umapi.yml. Zorg ervoor dat de overeenkomende vermelding in de Credential Store en de bijbehorende waarden overeenkomen.
Ga in de Adobe Admin Console naar Instellingen en vervolgens naar Authenticatie-instellingen.Een andere optie dan Eenvoudigst voor gebruikers (wachtwoord verloopt nooit) kan zijn geselecteerd. De optie Veiliger of Veiligst kan het wachtwoord van het technische account dat aan de integratie is gekoppeld, laten verlopen. Om dit op te lossen, maak je een nieuwe integratie en vernieuw je de metadata in het connector-umapi.yml-bestand. Hiervoor is een oplossing geïmplementeerd, maar dit kan gevolgen hebben voor integraties die zijn gemaakt vóór oktober 2018.
- De tech_acct-waarde in het connector-umapi.yml-bestand kan verschillen van de technische account-ID in de integratie in de Adobe Developer Console.Controleer de technische account-ID in de huidige integratie en kopieer deze naar het bestand.
- Het openbare certificaat van de integratie kan zijn verlopen. Vernieuw de privé- en openbare sleutel, upload de openbare sleutel en vervang de oude privésleutel door de nieuwe. Controleer of het pad in het connector-umapi.yml-bestand naar het juiste bestand verwijst.
- Bevestig dat de integratie voor de juiste organisatie is. Selecteer de organisatie in het vervolgkeuzemenu in de linkerbovenhoek van Adobe Developer Console en controleer vervolgens de technische account-ID voor de actieve integratie samen met de andere metadata (organisatie-ID, geheim en client-ID).
Deze fout verschijnt bij oudere integraties. Maak een nieuwe integratie (of Project) in Adobe Developer Console naast de bestaande die voor hetzelfde doel wordt gebruikt. De nieuwe integratie biedt nieuwe aanmeldingsgegevens, dus werk deze bij in het connector-umapi.yml-bestand. Het sleutelpaar (privé- en openbare sleutel) wordt waarschijnlijk opnieuw uitgegeven, dus de nieuwe privésleutel moet de bestaande vervangen.
LDAP en groepen
- De groep bestaat niet in LDAP met die exacte naam. Voeg de juiste LDAP-naam van de groep toe.
- De groep is niet vindbaar onder de gedeclareerde base_dn (zie het connector-ldap.yml-bestand). Wijzig de base_dn-waarde om de groep op te nemen. Dit komt voornamelijk voor wanneer base_dn naar een specifieke OU wijst in plaats van zo breed mogelijk te zijn.
De gebruikersgroep group_name in de uitvoer bestaat niet aan Adobe-zijde. Maak het aan.Als je de naam van een productlicentieconfiguratie (PLC) wilde instellen in plaats van een gebruikersgroep, zie de documentatie van User Sync Tool over overeenkomstige groepen maken in je bedrijfsmap.
De groepen van belangstelling kunnen zich in een subdomein bevinden terwijl de host-waarde een van de rootdomeinen is. Wijzig de host-waarde naar een subdomein waar de gebruikersgroepen worden gevonden. Als gebruikers of groepen zich zowel in het rootdomein als in de subdomeinen bevinden, gebruik dan de global catalog-poort op het rootdomein en wijzig de subdomeingroepen naar Universal in plaats van Global. Voorbeeld host-waarde met gebruik van de global catalog: ldap://domain.local:3268 of ldaps://domain.local:3269. Wanneer je de global catalog-poort gebruikt, stel base_dn in op een lege waarde: base_dn: "".
Gebruikers en account aanmaken
Het domein dat wordt gebruikt om het account aan te maken is mogelijk niet geclaimd of vertrouwd in je organisatie. Een groene markering of stip verschijnt voor actieve domeinen in Adobe Admin Console onder Instellingen. Als dit niet het geval is, kan het voltooien van het domeinclaimproces dit oplossen.
Er is een poging gedaan om een Federated ID-account aan te maken, maar de map is aangemaakt voor Enterprise ID, of andersom. Zoek het user_identity_type-attribuut in het user-sync-config.yml-bestand. Stel de waarde in zodat deze overeenkomt met het maptype dat wordt weergegeven in Adobe Admin Console (Instellingen, vervolgens Identiteit, vervolgens Domeinen, vervolgens de Directory type-waarde voor het domein).
Soms is het @claimed-domain.com-domein eigendom van een andere organisatie die een Azure- of Google-connector heeft ingesteld om accounts te synchroniseren met Admin Console, en het domein wordt vervolgens vertrouwd aan een andere organisatie die User Sync Tool gebruikt om accounts van het formaat @claimed-domain.com te synchroniseren. Het bericht verschijnt wanneer de tool het user@claimed-domain.com-account uit een LDAP-server haalt om het aan te maken in de secundaire organisatie, maar het account is nog niet aangemaakt of gesynchroniseerd in de hoofdorganisatie via de Azure- of Google-connector. Maak het user@claimed-domain.com-account aan of synchroniseer het in de organisatie die de Azure- of Google-connector gebruikt, probeer vervolgens de synchronisatie opnieuw met User Sync Tool in de vertrouwde organisatie.
Deze generieke fout heeft meerdere oorzaken, maar het gebruikelijke probleem is dat het domein dat wordt gebruikt in de aanmaakactie onder een Azure- of Google-synchronisatie-instelling valt. Om dit te controleren, meld je aan bij Adobe Admin Console met het Systeembeheerderaccount, ga naar Instellingen, selecteer de map die het domein bevat en selecteer het tabblad Synchroniseren. Als er een Sync Source-kaart aanwezig is, hangt de oplossing af van hoe de synchronisatie moet doorgaan:
- Als de Azure- of Google-connector de synchronisatie moet uitvoeren, ga dan door met de Sync Source-setup en verwijder de User Sync Tool volledig.
- Als de User Sync Tool de synchronisatie moet uitvoeren, selecteer dan Ga naar Instellingen en vervolgens Synchronisatie verwijderen onderaan de pagina. Het tool wordt dan zoals gewoonlijk uitgevoerd.
Als er geen Sync Source-kaart aanwezig is, wordt het huidige tool mogelijk uitgevoerd tegen een Console waar het domein is toevertrouwd vanuit een andere Console (de eigenaar-organisatie). Die organisatie heeft mogelijk Azure- of Google-synchronisatie ingeschakeld, wat deze fout veroorzaakt. Synchroniseer eerst het account in de eigenaar-Console en gebruik vervolgens het tool om het account in de huidige Console te maken.
Als geen van deze oplossingen werkt, neem dan contact op met Enterprise Support.