Adicionar Microsoft Entra ID Sync ao diretório

Última atualização em 14 de ago de 2026

Microsoft Entra ID Sync automatiza o gerenciamento de usuários para o diretório do Adobe Admin Console.Adicione-o a qualquer diretório federado, independentemente do provedor de identidade.

Se o provedor de identidade for Microsoft Entra ID e você não tiver um diretório federado no Adobe Admin Console, configure a federação de uma destas maneiras:

  • OpenID Connect (OIDC): crie um diretório federado em segundos via OIDC. A maior parte da configuração é feita no Adobe Admin Console.
  • SSO com Microsoft Entra ID usando SAML: crie um diretório federado usando configuração SAML. A maior parte da configuração é feita no portal Microsoft Azure.
  • Se você tiver um diretório federado funcionando, poderá adicionar o recurso de sincronização sobre a configuração existente.
  • Você não pode gerenciar usuários manualmente ou com outros métodos de sincronização depois de configurar o Microsoft Entra ID Sync para um diretório. Consulte as observações antes da sincronização e perguntas comuns para saber mais.

Visão geral

Adicione o Microsoft Entra ID Sync (antigo Azure Sync) a qualquer diretório no Adobe Admin Console para automatizar o gerenciamento de usuários. Ele usa o protocolo SCIM e oferece controle sobre os usuários e grupos enviados para a Adobe. Os usuários do Microsoft Entra ID sincronizados com o Adobe Admin Console são únicos e podem ser atribuídos a um ou mais perfis de produto.

Depois de configurar o Microsoft Entra ID Sync, o Microsoft Entra ID envia dados para o Adobe Admin Console com base no provisionamento de usuários e grupos do diretório. Os detalhes do diretório aparecem na seção Configurações do Adobe Admin Console.

Benefícios do Microsoft Entra ID Sync

As principais vantagens do Microsoft Entra ID Sync com o diretório no Adobe Admin Console são:

  • Gerencie tudo no Microsoft Entra ID.
  • Controle quais dados são enviados para a Adobe.
  • Evite configurar outro serviço ou API.
  • Personalize o mapeamento de atributos de usuário do Microsoft Entra ID.
  • Adicione sincronização a diretórios configurados anteriormente.
  • Adicione sincronização a diretórios configurados para qualquer provedor de identidade.
  • Integre e remova usuários facilmente usando o Microsoft Entra ID.

Pré-requisitos

Para integrar o gerenciamento de usuários do Adobe Admin Console com o Microsoft Entra ID, você precisa de:

  • Uma conta do Microsoft Entra ID com dados de usuário e grupo.
  • Produtos Adobe que pertencem ao Creative Cloud para corporações, Document Cloud para corporações ou Experience Cloud.
  • Um diretório federado no Adobe Admin Console com domínios verificados.

Cenários de integração compatíveis

As configurações de diretório diferem e a Sincronização do Microsoft Entra ID oferece suporte a cenários variados que precisam de etapas extras.Use esta tabela para seguir as etapas da sua configuração:

Cenário de configuração de diretório

Método para adicionar sincronização

Um único diretório federado com um ou mais domínios no mesmo locatário do Microsoft Entra ID.

Siga as etapas Adicionar sincronização para estabelecer a Sincronização do Microsoft Entra ID.

Vários diretórios federados com um ou mais domínios que pertencem ao mesmo locatário do Microsoft Entra ID.

1. Reúna domínios em um único diretório federado.

2. Siga as etapas de Adicionar Sincronização para estabelecer a sincronização do Microsoft Entra ID.

Vários diretórios federados com um ou mais domínios que pertencem a locatários diferentes do Microsoft Entra ID.

1. Siga as etapas de Adicionar sincronização para estabelecer a sincronização do Microsoft Entra ID para um único diretório.

2. Repita a configuração para todos os diretórios separados que precisam de sincronização.

Observações antes de configurar a sincronização

Siga essas práticas recomendadas e recomendações da Adobe antes de configurar a Sincronização do Microsoft Entra ID:

  • Exporte a lista de usuários existentes antes de adicionar a sincronização, para manter um registro de todas as contas de usuário e licenças provisionadas.
  • Se você configurar o SSO do Microsoft Entra ID com OpenID Connect (OIDC), adicione um novo aplicativo Adobe Identity Management no portal do Microsoft Azure para configurar a sincronização de diretórios.
  • Se você configurar o SSO do Microsoft Entra ID com SAML, use o aplicativo Adobe Identity Management existente para configurar a sincronização de diretórios.Siga as etapas no documento da Microsoft para configurar o provisionamento automático de usuários.
  • A Sincronização do Microsoft Entra ID desacopla email do nome de usuário.Os usuários podem usar um email e nome de usuário diferentes para validar o login e acessar produtos e serviços da Adobe.Siga as etapas no documento da Microsoft para personalizar o mapeamento de atributos do provisionamento de usuários.
  • Se você integrar a sincronização com um diretório que tem usuários com Federated ID, verifique se o formato do campo de nome de usuário corresponde ao nome principal do usuário (UPN) no Microsoft Entra ID antes da sincronização inicial.Se esses valores não corresponderem, o Admin Console tratará isso como uma nova conta e criará registros duplicados.Atualize o mapeamento de atributos para que os valores sincronizados correspondam aos perfis de usuário do Admin Console, o que atualiza as contas na próxima sincronização.
  • A sincronização do Microsoft Entra ID precisa de um Admin Console com pelo menos um diretório e um domínio federados.Se o Admin Console com sincronização (Console proprietário) estiver em uma relação de confiança com outros Admin Consoles (Consoles confiáveis), os confiáveis devem usar outro método, como a Ferramenta de sincronização de usuário, a API de gerenciamento de usuário ou o upload de CSV em massa, para criar, gerenciar e licenciar usuários de ID federado. Para adicionar um usuário a um Console confiável para provisionamento de licença, primeiro adicione o usuário ao Console proprietário.
  • Se a organização usar a Ferramenta de sincronização de usuário ou uma integração da API de gerenciamento de usuário, primeiro pause a integração. Em seguida, adicione a Sincronização do Microsoft Entra ID para automatizar o gerenciamento de usuários do Microsoft Entra ID.Após a configuração e execução da sincronização, é possível remover a integração da ferramenta de sincronização de usuário ou da API de gerenciamento de usuário.
  • A organização deve ter uma assinatura Premium (P1 ou P2) ou Microsoft 365 (E3 ou A3) com Microsoft Entra ID para usar atribuição baseada em grupo.Isso permite escolher grupos e usuários específicos para sincronizar com o Adobe Admin Console. Organizações sem esses níveis de assinatura podem sincronizar todos os usuários e grupos de uma só vez. O sistema sincroniza todos os usuários e grupos automaticamente e gera um Adobe Federated ID para os usuários sincronizados.
  • Para mover um domínio para ou de um diretório configurado com sincronização, primeiro habilite a edição para o diretório temporariamente. Mova o domínio e depois desabilite a edição.
  • A sincronização do Microsoft Entra ID não sincroniza usuários de grupos com o atributo HiddenMembership. Para sincronizar usuários específicos, crie um grupo no Microsoft Entra ID e copie os usuários para o novo grupo.

Adicionar sincronização do Microsoft Entra ID a um diretório federado

Adicione a sincronização do Microsoft Entra ID a um diretório federado do Adobe Admin Console que tenha os domínios necessários vinculados. Para adicionar sincronização a um diretório federado estabelecido:

Na guia Configurações do Adobe Admin Console, acesse Detalhes do diretório e selecione Sincronização.Selecione Adicionar sincronização.

Selecione o cartão Sincronizar usuários do Microsoft Azure e selecione Próximo.

No portal do Microsoft Azure

Deixe a janela do Admin Console aberta para referência e abra o portal do Microsoft Azure em um navegador separado. Siga as etapas do documento da Microsoft para configurar o provisionamento automático de usuário.

Nota
  • É possível sincronizar grupos aninhados do Microsoft Entra ID. Grupos aninhados não são sincronizados automaticamente quando o grupo principal é adicionado ao escopo de sincronização, portanto, adicione grupos aninhados ao escopo para incluí-los.
  • A atribuição baseada em grupo precisa de uma assinatura Premium (P1 ou P2) ou Microsoft 365 (E3 ou A3) com Microsoft Entra ID, que permite ao administrador escolher grupos e usuários específicos para sincronizar. Organizações sem esses níveis de assinatura podem sincronizar usuários individuais, ou todos os usuários e grupos, com o Adobe Admin Console.

Após a configuração, o Microsoft Entra ID processa e envia dados para provisionamento no Adobe. Consulte mais instruções nos tutoriais de gerenciamento de aplicativo da Microsoft.

Na janela do Adobe Admin Console, marque a caixa para confirmar a autorização de acesso ao Adobe e a configuração concluída no Microsoft Entra ID.Em seguida, selecione Concluído.

Volte para os detalhes do diretório e selecione Sincronizar. A origem da sincronização é exibida.

O Microsoft Entra ID Sync está integrado ao seu diretório, mas não foi iniciado.Para iniciar a sincronização, selecione Ir para configurações e edite as configurações de sincronização.

Editar configurações de sincronização

Um administrador do sistema pode atualizar as configurações da origem da sincronização após a configuração. Selecione Ir para configurações na guia Configurações do diretório > Sincronizar. As opções de configuração incluem:

  • Permitir edição de dados sincronizados no Admin Console: após a sincronização do Microsoft Entra ID ser estabelecida, todos os usuários e grupos criados por sincronização em um diretório ficam automaticamente sob gerenciamento de sincronização. Depois que permitir a edição, você poderá editar os dados sincronizados no Admin Console por um breve período. Edições durante esse período não afetam as informações do usuário no Microsoft Entra ID, e solicitações de alteração do provedor de identidade as substituem.
Alerta

Por padrão, edite os dados sincronizados do provedor de identidade e permita que as alterações se propaguem pela sincronização.Não recomendamos alterar dados manualmente no Admin Console, a menos que seja absolutamente necessário.

  • Status de sincronização: instrui a sincronização a rejeitar solicitações de alteração do Microsoft Entra ID. Quando o status de sincronização está desativado, as alterações no Microsoft Entra ID não são enviadas para o Adobe Admin Console.
  • Editar configuração de sincronização do usuário: redireciona você para as instruções de configuração para editar a sincronização do usuário. Use isso se a caixa de diálogo fechar antes de você concluir a configuração ou se precisar alterar configurações no Microsoft Entra ID após a configuração inicial.

Desabilitar sincronização

Os administradores podem remover a sincronização de um diretório federado no Admin Console. A desabilitação da sincronização deixa o diretório e seus domínios, grupos de usuários e usuários associados intactos, bem como remove o modo somente leitura do diretório e seus usuários e grupos.

Para remover a sincronização de um diretório, selecione Ir para configurações na guia Configurações do diretório > Sincronizar, depois Remover sincronização. Isso remove permanentemente a configuração de sincronização do Admin Console. Se necessário, você pode restabelecer a sincronização com o mesmo diretório ou com um diretório diferente.

Nota

Domínios não podem ser movidos para ou de um diretório gerenciado pela sincronização do Microsoft Entra ID na mesma organização. Quando a sincronização é removida do diretório de origem ou de destino, um domínio desse diretório pode ser movido para outro diretório de destino, e domínios de outros diretórios de origem podem ser movidos para o diretório que não é mais gerenciado pela sincronização.

Desativar usuários e grupos

A configuração do Microsoft Entra ID Sync cria novas contas de usuário federadas e sincroniza usuários para o Adobe Admin Console. Os administradores também podem desprovisionar usuários e grupos adicionados por meio da sincronização, usando estes três métodos no portal do Microsoft Azure:

  • Remover o usuário de todos os grupos sincronizados no Microsoft Entra ID.
  • Excluir temporariamente o usuário do Microsoft Entra ID.
  • Remover todos os grupos dos quais o usuário faz parte do escopo de provisionamento no Microsoft Entra ID.

Essas três operações desabilitam os usuários no Adobe Admin Console. Um usuário desabilitado não pode mais fazer logon e aparece como Desabilitado na lista Usuários do diretório. O Microsoft Entra ID Sync continua a gerenciar um usuário que foi desprovisionado por um desses métodos. Nem a conta do usuário nem os ativos armazenados na nuvem são removidos da organização.

Remover um usuário e dados associados do Admin Console: selecione Ir para configurações na guia Configurações do diretório > Sync e selecione Habilitar edição. Em seguida, vá para Usuários > Usuários do diretório e escolha o usuário para excluir permanentemente a conta.

Depois que a edição for habilitada, você pode editar dados sincronizados por 1 hora antes de ser desabilitada automaticamente. Selecione Desabilitar edição imediatamente após remover um usuário, para que o Admin Console reflita as alterações do Microsoft Entra ID.

Alerta

Se você excluir permanentemente um usuário, ele será removido juntamente com todos os ativos armazenados na nuvem associados a esse usuário. O usuário e os ativos não podem ser recuperados.

Política de quarentena

A Adobe e a Microsoft têm uma política de quarentena para lidar com várias chamadas de erro durante as operações de sincronização.

O serviço de provisionamento do Microsoft Entra ID monitora a integridade da sua configuração e coloca aplicativos com problemas em um estado de quarentena.Se a maioria ou todas as chamadas para o sistema de destino falharem consistentemente por causa de um erro, por exemplo, credenciais de administrador inválidas, o trabalho de provisionamento é marcado como em quarentena. Durante a quarentena, a frequência dos ciclos incrementais é gradualmente reduzida para uma vez por dia. O trabalho é removido da quarentena após todos os erros serem corrigidos e o próximo ciclo de sincronização começar. Se o trabalho permanecer em quarentena por mais de quatro semanas, ele será desabilitado e parará de ser executado. Saiba mais sobre provisionamento em status de quarentena dentro do Microsoft Entra ID.

O serviço da Adobe monitora de forma independente a integridade da sincronização para detectar quando a taxa de erro ultrapassa um limite em um período definido.Um número mínimo de solicitações de erro que atende ao limite aciona quarentena temporária, que rejeita todas as chamadas e solicitações de atualização do Microsoft Entra ID por um tempo, após o qual as chamadas são aceitas novamente para nova tentativa de sincronização. Se as chamadas de erro persistirem, a sincronização será colocada em suspensão temporária por um tempo prolongado em quarentena.Se a Adobe iniciar a quarentena, isso pode levar a uma quarentena subsequente com a Microsoft por causa das chamadas rejeitadas, que contam para as taxas de erro no Microsoft Entra ID. A Adobe se reserva o direito de atualizar os parâmetros de quarentena com base na análise de dados em andamento.

Mensagens de erro comuns

Um conjunto de mensagens de erro comuns aparece quando você gerencia o Microsoft Entra ID Sync. Compreender a causa de cada mensagem ajuda na solução de problemas. Saiba mais sobre o monitoramento da sua implantação no Microsoft Entra ID.

Resolver problema de sincronização

Como o Admin Console da Adobe usa o serviço de sincronização da Microsoft, todos os problemas de sincronização são solucionados no Microsoft Entra ID. Consulte as instruções de configuração da Microsoft para resolver problemas comuns. Se não conseguir encontrar uma solução, entre em contato com o Suporte da Microsoft. Siga estas etapas para diagnosticar um problema de sincronização:

Confirme sua configuração de usuário e grupo.Certifique-se de ter configurado os usuários e grupos conforme as instruções de configuração:

Confirme o mapeamento dos detalhes do usuário: documentação da Microsoft.

Monitore o aplicativo de provisionamento para descobrir problemas que podem afetar a sincronização. Se os usuários não aparecerem nos logs de provisionamento, eles podem estar fora do escopo. Se os logs mostrarem um problema, corrija-o para que o usuário possa sincronizar. Documentação da Microsoft.

Extensões do PowerShell: use o módulo PowerShell AzureAD para identificar problemas com o registro de diretório do usuário.Confirme os dados do usuário com estes comandos do PowerShell. Se precisar de tempo, ative o Modo de edição no Admin Console para fazer alterações temporárias:

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <endereço de email do usuário> | FL

Permitir edição de dados sincronizados no Admin Console: depois de ativar a edição, é possível editar dados sincronizados no Admin Console por um breve período. As edições feitas durante esse período não afetam as informações do usuário no Microsoft Entra ID. Mais tarde, as solicitações de alteração do provedor de identidade substituem essas alterações breves.

Gerenciar contas de usuários existentes

Etapas adicionais são necessárias para converter todos os usuários que não têm uma conta do tipo Federated ID para o tipo Federated ID.

Alerta

Não atribua produtos aos usuários federados sincronizados durante a mudança de identidade. Faça isso logo após a sincronização, mas antes de qualquer atribuição de produto.

Usuários com uma conta de ID não federada existente no Admin Console podem ser migrados para uma conta de ID federada após o estabelecimento da sincronização do Microsoft Entra ID. Após a conversão, o Microsoft Entra ID envia essas contas para o Adobe Admin Console.Para garantir que os ativos armazenados na nuvem sejam migrados para o novo tipo de identidade do usuário, siga estas etapas:

Configurar sincronização do Microsoft Entra ID para usuários que já têm um ID não federada no Admin Console da Adobe. Qualquer usuário com uma ID não federada existente agora tem uma ID não federada e uma ID federada no Adobe Admin Console.

Siga as etapas em Editar tipo de identidade por CSV para alterar os usuários que não são do tipo Federated ID para Federated ID. Faça a combinação destes detalhes:

  • Faça a combinação do nome de usuário e email com os campos de nome de usuário (UserPrincipalName) no Microsoft Entra ID.
  • Faça a combinação do nome e sobrenome com os campos correspondentes no Microsoft Entra ID.

Quando o usuário fizer login com a nova ID federada, será solicitado a migrar os ativos armazenados na nuvem para a nova conta.