Microsoft Entra ID Sync zu deinem Verzeichnis hinzufügen

Zuletzt aktualisiert am 14. August 2026

Microsoft Entra ID Sync automatisiert die Benutzerverwaltung für dein Adobe Admin Console-Verzeichnis.Füge es zu jedem Verbundverzeichnis hinzu, unabhängig vom Identitätsanbieter.

Wenn dein Identitätsanbieter Microsoft Entra ID ist und du noch kein Verbundverzeichnis in der Adobe Admin Console hast, richte die Verbindung auf eine dieser Arten ein:

  • OpenID Connect (OIDC): erstelle in Sekunden ein Verbundverzeichnis über OIDC.Der Großteil der Einrichtung erfolgt in der Adobe Admin Console.
  • SSO mit Microsoft Entra ID über SAML: erstelle ein Verbundverzeichnis mit der SAML-Einrichtung.Der Großteil der Einrichtung erfolgt im Microsoft Azure-Portal.
  • Wenn du bereits ein funktionierendes Verbundverzeichnis hast, kannst du die Synchronisierungsfunktion zu deiner bestehenden Einrichtung hinzufügen.
  • Du kannst Benutzer nicht mehr manuell oder mit anderen Synchronisierungsmethoden verwalten, sobald du Microsoft Entra ID Sync für ein Verzeichnis einrichtest.Weitere Informationen finden Sie unter Hinweise vor der Synchronisationskonfiguration und Häufige Fragen.

Übersicht

Füge Microsoft Entra ID Sync (ehemals Azure Sync) zu jedem Verzeichnis in der Adobe Admin Console hinzu, um die Benutzerverwaltung zu automatisieren.Es verwendet das SCIM-Protokoll und gibt dir die Kontrolle über die an Adobe gesendeten Benutzer und Gruppen.Mit der Adobe Admin Console synchronisierte Microsoft Entra ID-Benutzer sind eindeutig und können einem oder mehreren Produktprofilen zugewiesen werden.

Nach der Einrichtung von Microsoft Entra ID Sync sendet Microsoft Entra ID Daten basierend auf der Benutzer- und Gruppenbereitstellung des Verzeichnisses an die Adobe Admin Console.Die Verzeichnisdetails werden im Einstellungen-Bereich der Adobe Admin Console angezeigt.

Vorteile von Microsoft Entra ID Sync

Die wichtigsten Vorteile von Microsoft Entra ID Sync mit deinem Verzeichnis in der Adobe Admin Console sind:

  • Verwalte alles in Microsoft Entra ID.
  • Kontrolliere, welche Daten an Adobe gesendet werden.
  • Vermeide die Einrichtung eines weiteren Dienstes oder einer API.
  • Passe die Microsoft Entra ID-Benutzerattributzuordnung an.
  • Füge die Synchronisierung zu bereits konfigurierten Verzeichnissen hinzu.
  • Füge die Synchronisierung zu Verzeichnissen hinzu, die für jeden Identitätsanbieter eingerichtet wurden.
  • Benutzer einfach mit Microsoft Entra ID hinzufügen und entfernen.

Voraussetzungen

Um die Benutzerverwaltung der Adobe Admin Console mit Microsoft Entra ID zu integrieren, benötigst du:

  • Ein Microsoft Entra ID-Konto mit Benutzer- und Gruppendaten.
  • Adobe-Produkte, die zu Creative Cloud für Unternehmen, Document Cloud für Unternehmen oder Experience Cloud gehören.
  • Ein föderiertes Verzeichnis in der Adobe Admin Console mit verifizierten Domänen.

Unterstützte Integrationsszenarien

Verzeichnis-Setups unterscheiden sich, und Microsoft Entra ID Sync unterstützt verschiedene Szenarien, die zusätzliche Schritte erfordern.Verwende diese Tabelle, um die Schritte für dein Setup nachzuvollziehen:

Szenario für die Verzeichniseinrichtung

Verfahren zum Hinzufügen von Sync

Einzelnes föderiertes Verzeichnis mit einer oder mehreren Domänen im selben Microsoft Entra ID-Mandanten.

Befolge die Schritte unter Sync hinzufügen, um Microsoft Entra ID Sync einzurichten.

Mehrere föderierte Verzeichnisse mit einer oder mehreren Domänen, die zum selben Microsoft Entra ID-Mandanten gehören.

1. Konsolidiere die Domains in einem einzigen Verbundverzeichnis.

2. Befolge die Schritte unter Sync hinzufügen, um Microsoft Entra ID Sync einzurichten.

Mehrere föderierte Verzeichnisse mit einer oder mehreren Domänen, die zu verschiedenen Microsoft Entra ID-Mandanten gehören.

1. Befolge die Schritte unter Sync hinzufügen, um Microsoft Entra ID Sync für ein einzelnes Verzeichnis einzurichten.

2. Wiederhole das Setup für alle separaten Verzeichnisse, die eine Synchronisation benötigen.

Hinweise vor der Synchronisationskonfiguration

Befolge diese Best Practices und Adobe-Empfehlungen, bevor du Microsoft Entra ID Sync einrichtest:

  • Exportiere die Liste der vorhandenen Benutzer, bevor du die Synchronisation hinzufügst, um einen Eintrag aller Benutzerkonten und bereitgestellten Lizenzen zu führen.
  • Wenn du Microsoft Entra ID SSO mit OpenID Connect (OIDC) einrichtest, füge eine neue Adobe Identity Management-Anwendung im Microsoft Azure-Portal hinzu, um die Verzeichnissynchronisation einzurichten.
  • Wenn du Microsoft Entra ID SSO mit SAML einrichtest, verwende die vorhandene Adobe Identity Management-Anwendung, um die Verzeichnissynchronisation zu konfigurieren.Folge den Schritten im Microsoft-Dokument zur Konfiguration der automatischen Benutzerbereitstellung.
  • Microsoft Entra ID Sync entkoppelt E-Mail vom Benutzernamen.Benutzer können eine andere E-Mail und einen anderen Benutzernamen verwenden, um die Anmeldung zu validieren und auf Adobe-Produkte und -Services zuzugreifen.Befolge die Schritte im Microsoft-Dokument zur Anpassung der Attributzuordnung für die Benutzerbereitstellung.
  • Wenn du die Synchronisation mit einem Verzeichnis integrierst, das Federated ID-Benutzer hat, überprüfe, dass ihr Benutzernamen-Feldformat mit dem Benutzerprinzipalnamen (UPN) in Microsoft Entra ID vor der ersten Synchronisation übereinstimmt.Wenn diese Werte nicht übereinstimmen, behandelt die Admin Console es als neues Konto und erstellt doppelte Einträge.Aktualisiere die Attributzuordnung, damit die synchronisierten Werte mit den Admin Console-Benutzerprofilen übereinstimmen, wodurch die Konten bei der nächsten Synchronisation aktualisiert werden.
  • Microsoft Entra ID Sync benötigt eine Admin Console mit mindestens einem federierten Verzeichnis und einer Domäne. Wenn die Admin Console mit Synchronisierung (besitzende Console) in einer Vertrauensbeziehung mit anderen Admin Consoles (Vertraute Consoles) steht, müssen die Vertrauten eine andere Methode verwenden, wie das User Sync Tool, die User Management API oder den Massen-CSV-Upload, um Federated ID-Benutzer zu erstellen, zu verwalten und zu lizenzieren. Um einen Benutzer zu einer vertrauten Console für die Lizenzbereitstellung hinzuzufügen, füge den Benutzer zuerst zur besitzenden Console hinzu.
  • Wenn deine Organisation das User Sync Tool oder eine User Management API-Integration verwendet, pausiere zuerst die Integration. Füge dann Microsoft Entra ID Sync hinzu, um die Benutzerverwaltung von Microsoft Entra ID zu automatisieren. Nachdem die Synchronisierung konfiguriert ist und läuft, kannst du das User Sync Tool oder die User Management API-Integration entfernen.
  • Deine Organisation muss ein Premium (P1 oder P2) oder Microsoft 365 (E3 oder A3) Abonnement mit Microsoft Entra ID haben, um gruppenbasierte Zuweisung zu verwenden. Damit kannst du bestimmte Gruppen und Benutzer auswählen, die mit der Adobe Admin Console synchronisiert werden sollen. Organisationen ohne diese Abonnementstufen können alle Benutzer und Gruppen auf einmal synchronisieren. Das System synchronisiert alle Benutzer und Gruppen automatisch und generiert eine Adobe Federated ID für die synchronisierten Benutzer.
  • Um eine Domain in ein oder aus einem Verzeichnis zu verschieben, das mit Synchronisierung eingerichtet ist, aktiviere zuerst die Bearbeitung für das Verzeichnis vorübergehend.Verschiebe die Domäne und deaktiviere dann die Bearbeitung.
  • Microsoft Entra ID Sync synchronisiert keine Benutzer aus Gruppen mit dem HiddenMembership-Attribut. Um bestimmte Benutzer zu synchronisieren, erstelle eine Gruppe in Microsoft Entra ID und kopiere die Benutzer in die neue Gruppe.

Microsoft Entra ID Sync zu einem federierten Verzeichnis hinzufügen

Füge Microsoft Entra ID Sync zu einem föderierten Verzeichnis der Adobe Admin Console hinzu, das die erforderlichen verknüpften Domänen hat. So fügst du Synchronisierung zu einem etablierten föderierten Verzeichnis hinzu:

Gehe auf der Registerkarte Einstellungen der Adobe Admin Console zu Verzeichnisdetails und wähle Synchronisierung. Wähle Synchronisierung hinzufügen.

Wähle die Karte Benutzer von Microsoft Azure synchronisieren und klicke auf Weiter.

Im Microsoft Azure-Portal

Lasse das Admin Console-Fenster zur Referenz geöffnet und öffne das Microsoft Azure-Portal in einem separaten Browser. Folge den Schritten im Microsoft-Dokument, um die automatische Benutzerbereitstellung zu konfigurieren.

Anmerkung
  • Du kannst verschachtelte Gruppen von Microsoft Entra ID synchronisieren. Verschachtelte Gruppen werden nicht automatisch synchronisiert, wenn die übergeordnete Gruppe zum Synchronisierungsbereich hinzugefügt wird, also füge verschachtelte Gruppen zum Bereich hinzu, um sie einzuschließen.
  • Gruppenbasierte Arbeitsaufträge benötigen ein Premium (P1 oder P2) oder Microsoft 365 (E3 oder A3) Abonnement mit Microsoft Entra ID, das einem Administrator ermöglicht, bestimmte Gruppen und Anwender für die Synchronisation auszuwählen. Organisationen ohne diese Abonnement-Stufen können einzelne Anwender oder alle Anwender und Gruppen mit der Adobe Admin Console synchronisieren.

Nach der Einrichtung verarbeitet Microsoft Entra ID die Daten und sendet sie für die Bereitstellung in Adobe. Weitere Anweisungen findest du in den Microsoft-Anwendungsverwaltungs-Tutorials.

Wähle im Adobe Admin Console-Fenster das Kästchen aus, um die Autorisierung des Adobe-Zugriffs und die abgeschlossene Einrichtung in Microsoft Entra ID zu bestätigen. Wähle dann Fertig.

Gehe zurück zu den Verzeichnisdetails und wähle Synchronisieren. Sync-Quelle wird angezeigt.

Microsoft Entra ID Sync ist in dein Verzeichnis integriert, wurde aber noch nicht gestartet. Um die Synchronisation zu starten, wähle Zu Einstellungen und bearbeite die Sync-Einstellungen.

Synchronisationseinstellungen bearbeiten

Ein System-Administrator kann die Einstellungen für die Sync-Quelle nach der Einrichtung aktualisieren. Wähle Gehe zu Einstellungen im Register Verzeichniseinstellungen > Synchronisieren. Folgende Einstellungsoptionen sind verfügbar:

  • Bearbeitung synchronisierter Daten in Admin Console erlauben: Nachdem Microsoft Entra ID Sync eingerichtet wurde, werden alle Anwender und durch Sync erstellte Gruppen in einem Verzeichnis automatisch unter Sync-Verwaltung gestellt. Nachdem Sie die Bearbeitung aktiviert haben, können Sie synchronisierte Daten für kurze Zeit in der Admin Console bearbeiten. Bearbeitungen während dieser Zeit beeinträchtigen keine Anwenderinformationen in Microsoft Entra ID, und Änderungsanfragen von deinem Identity Provider überschreiben sie.
Warnung

Standardmäßig werden synchronisierte Daten vom Identity Provider bearbeitet und die Änderungen durch Sync übertragen. Wir empfehlen nicht, Daten manuell in der Admin Console zu ändern, es sei denn, es ist absolut erforderlich.

  • Synchronisierungsstatus: Weist die Synchronisierung an, Änderungsanforderungen von Microsoft Entra ID abzulehnen.Sobald der Synchronisierungsstatus deaktiviert ist, werden Änderungen in Microsoft Entra ID nicht an die Adobe Admin Console übertragen.
  • Benutzersynchronisationskonfiguration bearbeiten: Leitet dich zu den Konfigurationsanweisungen zum Bearbeiten der Benutzersynchronisation weiter. Verwende dies, wenn sich der Dialog schließt, bevor du die Einrichtung abschließt, oder wenn du Einstellungen in Microsoft Entra ID nach der ursprünglichen Konfiguration ändern musst.

Synchronisation entfernen

Administratoren können die Synchronisation aus einem föderierten Verzeichnis in der Admin Console entfernen. Beim Entfernen der Synchronisation bleiben das Verzeichnis und die zugehörigen Domänen, Benutzergruppen und Benutzer intakt. Der Schreibschutzmodus für das Verzeichnis und dessen Benutzer und Gruppen wird entfernt.

Um die Synchronisation aus einem Verzeichnis zu entfernen, wähle Zu Einstellungen im Register Verzeichniseinstellungen > Synchronisieren, dann Sync entfernen. Dies entfernt die Sync-Einrichtung dauerhaft aus der Admin Console. Bei Bedarf kannst du die Synchronisation mit demselben oder einem anderen Verzeichnis erneut einrichten.

Anmerkung

Domains können nicht in ein oder aus einem von Microsoft Entra ID Sync verwalteten Verzeichnis innerhalb derselben Organisation verschoben werden. Sobald die Synchronisation aus dem Quell- oder Zielverzeichnis entfernt wurde, kann eine Domain aus diesem Verzeichnis in ein anderes Zielverzeichnis verschoben werden, und Domains aus anderen Quellverzeichnissen können in das Verzeichnis verschoben werden, das nicht mehr von der Synchronisation verwaltet wird.

Benutzer und Gruppen deaktivieren

Durch die Einrichtung von Microsoft Entra ID Sync werden neue föderierte Benutzerkonten erstellt und Benutzer mit der Adobe Admin Console synchronisiert.Administratoren können auch die Bereitstellung von Benutzern und Gruppen, die über die Synchronisierung hinzugefügt wurden, mit diesen drei Methoden im Microsoft Azure-Portal aufheben:

  • Entferne den Benutzer aus allen synchronisierten Gruppen in Microsoft Entra ID.
  • Lösche den Benutzer vorläufig aus Microsoft Entra ID.
  • Entferne alle Gruppen, deren Mitglied der Benutzer ist, aus dem Bereitstellungsumfang in Microsoft Entra ID.

Diese drei Vorgänge deaktivieren Benutzende in der Adobe Admin Console. Ein deaktivierter Benutzer kann sich nicht mehr anmelden und wird als Deaktiviert in der Liste Verzeichnisbenutzer angezeigt. Microsoft Entra ID Sync verwaltet weiterhin einen Benutzer, der mit einer dieser Methoden entzogen wurde. Weder das Konto des Benutzers noch Cloud-gespeicherte Assets werden aus der Organisation entfernt.

Entferne einen Benutzer und zugehörige Daten aus der Admin Console: Wähle Zu Einstellungen auf der Registerkarte Verzeichniseinstellungen > Sync aus und wähle Bearbeitung aktivieren. Gehe dann zu Benutzer > Verzeichnisbenutzer und wähle den Benutzer aus, um das Konto dauerhaft zu löschen.

Sobald die Bearbeitung aktiviert ist, kannst du synchronisierte Daten 1 Stunde lang bearbeiten, bevor sie automatisch deaktiviert wird. Wähle Bearbeitung deaktivieren sofort nach dem Entfernen eines Benutzers, damit die Admin Console die Änderungen von Microsoft Entra ID widerspiegelt.

Warnung

Wenn du einen Benutzer dauerhaft löschst, wird er zusammen mit allen Cloud-gespeicherten Assets entfernt, die mit diesem Benutzer verknüpft sind. Der Benutzer und die Assets können nicht wiederhergestellt werden.

Quarantänerichtlinie

Adobe und Microsoft verfügen über eine Quarantänerichtlinie, mit der zahlreiche Fehleraufrufe während der Synchronisation verarbeitet werden.

Der Microsoft Entra ID-Bereitstellungsdienst überwacht die Integrität deiner Konfiguration und setzt fehlerhafte Apps in einen Quarantäne-Status. Wenn die meisten oder alle Aufrufe gegen das Zielsystem aufgrund eines Fehlers durchgängig fehlschlagen, beispielsweise ungültige Administrator-Anmeldedaten, wird der Bereitstellungsauftrag als in Quarantäne markiert. Während er sich in Quarantäne befindet, wird die Frequenz inkrementeller Zyklen schrittweise auf einmal pro Tag reduziert. Der Auftrag wird aus der Quarantäne entfernt, nachdem alle Fehler behoben sind und der nächste Synchronisierungszyklus beginnt. Wenn der Auftrag länger als vier Wochen in Quarantäne bleibt, wird er deaktiviert und die Ausführung gestoppt. Mehr erfahren über die Bereitstellung im Quarantäne-Status in Microsoft Entra ID.

Adobes Dienst überwacht unabhängig die Synchronisierungsintegrität, um zu erkennen, wann die Fehlerrate einen Schwellenwert in einem festgelegten Zeitraum überschreitet. Eine Mindestanzahl von Fehleranfragen, die den Schwellenwert erreicht, löst eine temporäre Quarantäne aus, die alle Aufrufe und Aktualisierungsanfragen von Microsoft Entra ID für eine bestimmte Zeit ablehnt, wonach Aufrufe für Synchronisationswiederholungen wieder akzeptiert werden.Wenn Fehleraufrufe weiterhin auftreten, wird die Synchronisierung für eine verlängerte Zeit in Quarantäne gesetzt.Wenn Adobe die Quarantäne initiiert, kann dies aufgrund der abgelehnten Aufrufe zu einer nachfolgenden Quarantäne mit Microsoft führen, da diese zu den Fehlerraten in Microsoft Entra ID zählen.Adobe behält sich das Recht vor, die Quarantäneparameter basierend auf laufenden Datenanalysen zu aktualisieren.

Häufige Fehlermeldungen

Eine Reihe häufiger Fehlermeldungen erscheint, wenn du Microsoft Entra ID Sync verwaltest. Das Verständnis der Ursache jeder Nachricht hilft bei der Fehlerbehebung. Mehr erfahren über die Überwachung deiner Bereitstellung in Microsoft Entra ID.

Synchronisationsprobleme beheben

Da die Adobe Admin Console den Synchronisierungsdienst von Microsoft verwendet, werden alle Synchronisierungsprobleme in Microsoft Entra ID behoben.Siehe Microsofts Konfigurationsanweisungen, um häufige Probleme zu lösen. Wenn du keine Lösung finden kannst, kontaktiere den Microsoft Support. Folge diesen Schritten, um ein Sync-Problem zu diagnostizieren:

Bestätige deine Benutzer- und Gruppeneinrichtung. Stelle sicher, dass du die Benutzer und Gruppen gemäß den Einrichtungsanweisungen konfiguriert hast:

Bestätige die Zuordnung der Benutzerdetails: Microsoft-Dokumentation.

Überwache deine Bereitstellungsanwendung, um Probleme aufzudecken, die die Synchronisation beeinträchtigen könnten. Wenn Benutzer nicht in den Bereitstellungsprotokollen erscheinen, sind sie möglicherweise außerhalb des Umfangs. Wenn die Protokolle ein Problem anzeigen, behebe es, damit der Benutzer synchronisieren kann.Microsoft Dokumentation.

PowerShell-Erweiterungen: Verwende das AzureAD PowerShell-Modul, um Probleme mit dem Verzeichnisdatensatz des Benutzers zu identifizieren. Bestätige die Benutzerdaten mit diesen PowerShell-Befehlen. Wenn du Zeit benötigst, aktiviere den Bearbeitungsmodus in der Admin Console, um vorübergehende Änderungen vorzunehmen:

Install-Module AzureAD

Connect-AzureAD-Credential (Get-Credential)

Get-AzureADUser-ObjectId <E-Mail-Adresse des Benutzers> | FL

Bearbeitung synchronisierter Daten in Admin Console erlauben: Nachdem du die Bearbeitung aktiviert hast, kannst du synchronisierte Daten in der Admin Console für kurze Zeit bearbeiten. Änderungen während dieser Zeit beeinträchtigen die Benutzerinformationen in Microsoft Entra ID nicht. Später überschreiben die Änderungsanfragen deines Identitätsanbieters diese kurzen Änderungen.

Vorhandene Benutzerkonten verwalten

Zusätzliche Schritte sind erforderlich, um alle bestehenden Benutzer ohne Federated ID in den Typ Federated ID zu konvertieren.

Warnung

Weise den synchronisierten Federated-Benutzern während des Identitätswechsels keine Produkte zu. Mache es direkt nach der Synchronisation, aber vor jeder Produktzuweisung.

Benutzer mit einem bestehenden Non-Federated-ID-Konto in der Admin Console können zu einem Federated-ID-Konto migriert werden, nachdem Microsoft Entra ID Sync eingerichtet wurde. Nach der Konvertierung überträgt Microsoft Entra ID diese Konten an die Adobe Admin Console. Um sicherzustellen, dass Cloud-gespeicherte Assets zum neuen Identitätstyp des Benutzers migriert werden, folge diesen Schritten:

Microsoft Entra ID Sync einrichten für Benutzer, die bereits eine Non-Federated-ID in der Adobe Admin Console haben. Jeder Benutzer mit einer bestehenden nicht-föderierten ID hat jetzt sowohl eine nicht-föderierte ID als auch eine föderierte ID in der Adobe Admin Console.

Befolgen Sie die Schritte in Identitätstyp über CSV bearbeiten, um Benutzer ohne Federated ID in Benutzer mit Federated ID zu ändern. Passe diese Details an:

  • Passe Benutzername und E-Mail mit den Benutzername (UserPrincipalName) Feldern in Microsoft Entra ID an.
  • Passe Vorname und Nachname mit den entsprechenden Feldern in Microsoft Entra ID an.

Wenn sich der Benutzer mit der neuen föderierten ID anmeldet, wird er aufgefordert, Assets aus der Cloud zum neuen Konto zu migrieren.