Scenario di configurazione della directory
La sincronizzazione di Microsoft Entra ID automatizza la gestione degli utenti per la directory di Adobe Admin Console.Aggiungila a qualsiasi directory federata, indipendentemente dal provider di identità.
Se il provider di identità è Microsoft Entra ID e non hai una directory federata in Adobe Admin Console, configura la federazione in uno di questi modi:
- OpenID CONNECT (OIDC): crea una directory federata in pochi secondi tramite OIDC.La maggior parte della configurazione avviene in Adobe Admin Console.
- SSO con Microsoft Entra ID usando SAML: crea una directory federata usando la configurazione SAML.La maggior parte della configurazione avviene nel portale Microsoft Azure.
- Se hai una directory federata funzionante, puoi aggiungere la capacità di sincronizzazione alla configurazione esistente.
- Non puoi gestire gli utenti manualmente o con altri metodi di sincronizzazione una volta configurata la sincronizzazione di Microsoft Entra ID per una directory.Consulta le note prima della sincronizzazione e le domande comuni per ulteriori informazioni.
Panoramica
Aggiungi la sincronizzazione di Microsoft Entra ID (precedentemente Azure Sync) a qualsiasi directory in Adobe Admin Console per automatizzare la gestione degli utenti.Utilizza il protocollo SCIM e ti dà il controllo su utenti e gruppi inviati ad Adobe.Gli utenti di Microsoft Entra ID sincronizzati con Adobe Admin Console sono univoci e possono essere assegnati a uno o più profili prodotto.
Dopo aver configurato la sincronizzazione di Microsoft Entra ID, Microsoft Entra ID invia i dati ad Adobe Admin Console basandosi sul provisioning di utenti e gruppi della directory.I dettagli della directory appaiono nella sezione Impostazioni di Adobe Admin Console.
Vantaggi della sincronizzazione di Microsoft Entra ID
I principali vantaggi della sincronizzazione di Microsoft Entra ID con la directory in Adobe Admin Console sono:
- Gestisci tutto in Microsoft Entra ID.
- Controlla quali dati vengono inviati ad Adobe.
- Evita di configurare un altro servizio o API.
- Personalizza la mappatura degli attributi utente di Microsoft Entra ID.
- Aggiungi la sincronizzazione alle directory precedentemente configurate.
- Aggiungi la sincronizzazione alle directory configurate per qualsiasi provider di identità.
- Integra e rimuovi facilmente gli utenti utilizzando Microsoft Entra ID.
Prerequisiti
Per integrare la gestione utenti di Adobe Admin Console con Microsoft Entra ID, ti serve:
- Un account Microsoft Entra ID con dati di utenti e gruppi.
- Prodotti Adobe che appartengono a Creative Cloud per grandi organizzazioni, Document Cloud per grandi organizzazioni o Experience Cloud.
- Una directory federata in Adobe Admin Console con domini verificati.
Scenari di integrazione supportati
Le configurazioni delle directory differiscono e Microsoft Entra ID Sync supporta diversi scenari che richiedono passaggi aggiuntivi.Usa questa tabella per seguire i passaggi della tua configurazione:
|
|
Metodo per aggiungere la sincronizzazione |
|
Directory federata singola con uno o più domini nello stesso tenant Microsoft Entra ID. |
Segui i passaggi di Aggiungi sincronizzazione per stabilire Microsoft Entra ID Sync. |
|
Directory federate multiple con uno o più domini che appartengono allo stesso tenant Microsoft Entra ID. |
1. Consolida i domini in una singola directory federata. 2. Segui i passaggi di Aggiungi sincronizzazione per configurare Microsoft Entra ID Sync. |
|
Più directory federate con uno o più domini che appartengono a diversi tenant Microsoft Entra ID. |
1. Segui i passaggi di Aggiungi sincronizzazione per configurare Microsoft Entra ID Sync per una singola directory. 2. Ripeti la configurazione per tutte le directory separate che richiedono la sincronizzazione. |
Note preliminari per la configurazione della sincronizzazione
Segui queste best practice e le raccomandazioni di Adobe prima di configurare Microsoft Entra ID Sync:
- Esporta l'elenco degli utenti esistenti prima di aggiungere la sincronizzazione, per mantenere un record di tutti gli account utente e delle licenze fornite.
- Se configuri Microsoft Entra ID SSO con OpenID Connect (OIDC), aggiungi una nuova applicazione Adobe Identity Management nel portale Microsoft Azure per configurare la sincronizzazione della directory.
- Se configuri Microsoft Entra ID SSO con SAML, usa l'applicazione Adobe Identity Management esistente per configurare la sincronizzazione della directory.Segui i passaggi nel documento Microsoft per configurare il provisioning automatico degli utenti.
- Microsoft Entra ID Sync separa l'e-mail dal nome utente.Gli utenti possono utilizzare un'e-mail e un nome utente diversi per convalidare l'accesso e accedere ai prodotti e servizi Adobe.Segui i passaggi nel documento Microsoft per personalizzare la mappatura degli attributi di provisioning utenti.
- Se integri la sincronizzazione con una directory che ha utenti Federated ID, verifica che il formato del campo nome utente corrisponda al nome principale utente (UPN) in Microsoft Entra ID prima della sincronizzazione iniziale.Se questi valori non corrispondono, Admin Console lo considera come un nuovo account e crea record duplicati.Aggiorna la mappatura degli attributi in modo che i valori sincronizzati corrispondano ai profili utente di Admin Console, il che aggiorna gli account alla sincronizzazione successiva.
- Microsoft Entra ID Sync richiede un Admin Console con almeno una directory federata e un dominio.Se l'Admin Console con sincronizzazione (Console proprietaria) è in una relazione di trust con altri Admin Console (Console trustee), i trustee devono utilizzare un altro metodo, come User Sync Tool, User Management API o caricamento CSV in blocco, per creare, gestire e concedere licenze agli utenti con ID federato.Per aggiungere un utente a una Console trustee per il provisioning delle licenze, prima aggiungi l'utente alla Console proprietaria.
- Se la tua organizzazione utilizza User Sync Tool o un'integrazione User Management API, prima sospendi l'integrazione.Quindi aggiungi Microsoft Entra ID Sync per automatizzare la gestione degli utenti da Microsoft Entra ID.Dopo aver configurato e avviato la sincronizzazione, puoi rimuovere l'integrazione User Sync Tool o User Management API.
- La tua organizzazione deve avere un abbonamento Premium (P1 o P2) o Microsoft 365 (E3 o A3) con Microsoft Entra ID per utilizzare l'assegnazione basata sui gruppi.Ti permette di scegliere gruppi e utenti specifici da sincronizzare con Adobe Admin Console.Le organizzazioni senza questi livelli di abbonamento possono sincronizzare tutti gli utenti e i gruppi contemporaneamente.Il sistema sincronizza automaticamente tutti gli utenti e i gruppi e genera un Adobe Federated ID per gli utenti sincronizzati.
- Per spostare un dominio verso o da una directory configurata con la sincronizzazione, prima abilita la modifica per la directory temporaneamente.Sposta il dominio, quindi disabilita la modifica.
- Microsoft Entra ID Sync non sincronizza gli utenti dei gruppi con l'attributo HiddenMembership.Per sincronizzare utenti specifici, crea un gruppo in Microsoft Entra ID e copia gli utenti nel nuovo gruppo.
Aggiungi Microsoft Entra ID Sync a una directory federata
Aggiungi Microsoft Entra ID Sync a una directory federata di Adobe Admin Console che ha i domini richiesti collegati.Per aggiungere la sincronizzazione a una directory federata esistente:
Nella scheda Impostazioni di Adobe Admin Console, vai a Dettagli directory e seleziona Sincronizzazione.Seleziona Aggiungi sincronizzazione.
Seleziona la scheda Sincronizza utenti da Microsoft Azure e seleziona Avanti.
Nel portale di Microsoft Azure
Lascia aperta la finestra di Admin Console come riferimento e apri il portale di Microsoft Azure in un browser separato.Segui i passaggi nel documento Microsoft per configurare il provisioning automatico degli utenti.
- Puoi sincronizzare i gruppi annidati da Microsoft Entra ID.I gruppi annidati non vengono sincronizzati automaticamente quando il gruppo principale viene aggiunto all'ambito di sincronizzazione, quindi aggiungi i gruppi annidati all'ambito per includerli.
- L'assegnazione basata sui gruppi richiede un abbonamento Premium (P1 o P2) o Microsoft 365 (E3 o A3) con Microsoft Entra ID, che consente a un amministratore di scegliere gruppi e utenti specifici da sincronizzare. Le organizzazioni senza questi livelli di abbonamento possono sincronizzare singoli utenti o tutti gli utenti e i gruppi con Adobe Admin Console.
Dopo la configurazione, Microsoft Entra ID elabora e invia i dati per il provisioning in Adobe. Consulta ulteriori istruzioni nelle esercitazioni per la gestione delle applicazioni Microsoft.
Nella finestra di Adobe Admin Console, seleziona la casella per confermare l'autorizzazione dell'accesso Adobe e il completamento della configurazione in Microsoft Entra ID. Quindi seleziona Fine.
Torna a i dettagli della directory e seleziona Sincronizza. Viene visualizzata l'origine di sincronizzazione.
La sincronizzazione di Microsoft Entra ID è integrata con la tua directory, ma non è stata avviata. Per iniziare la sincronizzazione, seleziona Vai su Impostazioni e modifica le impostazioni di sincronizzazione.
Modifica delle impostazioni di sincronizzazione
Un amministratore di sistema può aggiornare le impostazioni dell'origine di sincronizzazione dopo la configurazione.Seleziona Vai a Impostazioni dalla scheda Impostazioni directory > Sincronizza. Le opzioni di configurazione includono:
- Consenti la modifica dei dati sincronizzati in Admin Console: dopo aver stabilito la sincronizzazione con Microsoft Entra ID, tutti gli utenti e i gruppi creati dalla sincronizzazione in una directory vengono gestiti automaticamente dalla sincronizzazione. Dopo aver abilitato la modifica, potrai modificare i dati sincronizzati in Admin Console per un breve periodo. Le modifiche durante questo periodo non influiscono sulle informazioni utente in Microsoft Entra ID e le richieste di modifica dal provider di identità le sovrascrivono.
Per impostazione predefinita, modifica i dati sincronizzati dal provider di identità e consenti alle modifiche di propagarsi tramite sincronizzazione. Non consigliamo di modificare i dati manualmente in Admin Console a meno che non sia assolutamente necessario.
- Stato sincronizzazione: indica alla sincronizzazione di rifiutare le richieste di modifica da Microsoft Entra ID. Una volta che lo stato di sincronizzazione è disattivato, le modifiche in Microsoft Entra ID non vengono inviate ad Adobe Admin Console.
- Modifica la configurazione della sincronizzazione degli utenti: reindirizza alle istruzioni di configurazione per modificare la sincronizzazione degli utenti. Utilizza questa opzione se la finestra di dialogo si chiude prima di completare la configurazione o se devi modificare le impostazioni in Microsoft Entra ID dopo la configurazione iniziale.
Rimuovere la sincronizzazione
Gli amministratori possono rimuovere la sincronizzazione da una directory federata in Admin Console. La rimozione della sincronizzazione lascia intatti la directory e i domini, i gruppi di utenti e gli utenti associati, ma rimuove la modalità di sola lettura dalla directory e dagli utenti e i gruppi associati.
Per rimuovere la sincronizzazione da una directory, seleziona Vai a Impostazioni dalla scheda Impostazioni directory > Sincronizza, quindi Rimuovi sincronizzazione. Questa operazione rimuove permanentemente la configurazione di sincronizzazione da Admin Console. Se necessario, puoi ristabilire la sincronizzazione con la stessa directory o con una diversa.
I domini non possono essere spostati verso o da una directory gestita dalla sincronizzazione di Microsoft Entra ID all'interno della stessa organizzazione. Una volta rimossa la sincronizzazione dalla directory di origine o di destinazione, un dominio da quella directory può essere spostato in un'altra directory di destinazione e i domini da altre directory di origine possono essere spostati nella directory che non è più gestita dalla sincronizzazione.
Disabilitare utenti e gruppi
La configurazione di Microsoft Entra ID Sync crea nuovi account utente federati e sincronizza gli utenti con Adobe Admin Console. Gli amministratori possono anche effettuare il deprovisioning di utenti e gruppi aggiunti tramite sincronizzazione, utilizzando questi tre metodi nel portale di Microsoft Azure:
- Rimuovi l'utente da tutti i gruppi sincronizzati in Microsoft Entra ID.
- Elimina temporaneamente l'utente da Microsoft Entra ID.
- Rimuovi tutti i gruppi di cui fa parte l'utente dall'ambito di provisioning in Microsoft Entra ID.
Queste tre operazioni disabilitano gli utenti in Adobe Admin Console. Un utente disabilitato non può più accedere e viene visualizzato come Disabilitato nell'elenco Utenti directory. Microsoft Entra ID Sync continua a gestire un utente che è stato rimosso dal provisioning tramite uno di questi metodi.Né l'account dell'utente né le risorse archiviate nel cloud vengono rimosse dall'organizzazione.
Rimuovi un utente e i dati associati da Admin Console: seleziona Vai a Impostazioni dalla scheda Impostazioni directory > Sync e seleziona Abilita modifica. Quindi vai a Utenti > Utenti directory e scegli l'utente per eliminare definitivamente l'account.
Una volta abilitata la modifica, puoi modificare i dati sincronizzati per 1 ora prima che venga automaticamente disabilitata. Seleziona Disabilita modifica immediatamente dopo aver rimosso un utente, in modo che Admin Console rifletta le modifiche di Microsoft Entra ID.
Se elimini definitivamente un utente, viene rimosso insieme a tutte le risorse archiviate nel cloud associate a quell'utente. L'utente e le risorse non possono essere recuperate.
Policy di quarantena
Adobe e Microsoft dispongono di una policy di quarantena per gestire numerose chiamate di errore durante le operazioni di sincronizzazione.
Il servizio di provisioning di Microsoft Entra ID monitora l'integrità della configurazione e pone le app non integre in uno stato di quarantena. Se la maggior parte o tutte le chiamate al sistema di destinazione falliscono costantemente a causa di un errore, ad esempio credenziali amministratore non valide, il processo di provisioning viene contrassegnato come in quarantena. Durante la quarantena, la frequenza dei cicli incrementali viene gradualmente ridotta a una volta al giorno. Il processo viene rimosso dalla quarantena dopo che tutti gli errori sono stati risolti e inizia il ciclo di sincronizzazione successivo. Se il processo rimane in quarantena per più di quattro settimane, viene disabilitato e smette di funzionare. Continua a leggere sul provisioning in stato di quarantena all'interno di Microsoft Entra ID.
Il servizio di Adobe monitora indipendentemente l'integrità della sincronizzazione per rilevare quando il tasso di errore supera una soglia in un tempo stabilito. Un numero minimo di richieste di errore che soddisfa la soglia attiva una quarantena temporanea, che rifiuta tutte le chiamate e le richieste di aggiornamento da Microsoft Entra ID per un periodo, dopo il quale le chiamate vengono accettate nuovamente per riprovare la sincronizzazione. Se le chiamate di errore persistono, la sincronizzazione viene sospesa temporaneamente per un periodo prolungato in quarantena.Se Adobe avvia la quarantena, può comportare una quarantena successiva con Microsoft a causa delle chiamate rifiutate, che contribuiscono ai tassi di errore in Microsoft Entra ID.Adobe si riserva il diritto di aggiornare i parametri di quarantena sulla base di analisi dei dati in corso.
Messaggi di errore comuni
Una serie di messaggi di errore comuni appare quando gestisci Microsoft Entra ID Sync. Comprendere la causa di ciascun messaggio facilita la risoluzione dei problemi. Continua a leggere sul monitoraggio della distribuzione in Microsoft Entra ID.
Risoluzione del problema di sincronizzazione
Poiché Adobe Admin Console utilizza il servizio di sincronizzazione di Microsoft, tutti i problemi di sincronizzazione vengono risolti in Microsoft Entra ID. Consulta le istruzioni di configurazione di Microsoft per risolvere i problemi comuni. Se non riesci a trovare una soluzione, contatta il supporto Microsoft. Segui questi passaggi per diagnosticare un problema di sincronizzazione:
Conferma la configurazione di utenti e gruppi. Assicurati di aver configurato utenti e gruppi secondo le istruzioni di configurazione:
Conferma la mappatura dei dettagli utente: documentazione Microsoft.
Monitora l'applicazione di provisioning per individuare problemi che potrebbero influire sulla sincronizzazione. Se gli utenti non compaiono nei log di provisioning, potrebbero essere fuori dall'ambito. Se i log mostrano un problema, risolvilo in modo che l'utente possa effettuare la sincronizzazione.documentazione Microsoft.
Estensioni PowerShell: utilizza il modulo PowerShell AzureAD per identificare problemi con il record della directory dell'utente. Conferma i dati utente con questi comandi PowerShell. Se hai bisogno di tempo, abilita la modalità di modifica in Admin Console per apportare modifiche temporanee:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <indirizzo e-mail dell'utente> | FL
Consenti la modifica dei dati sincronizzati in Admin Console: dopo aver abilitato la modifica, puoi modificare i dati sincronizzati in Admin Console per un breve periodo.Le modifiche durante questo periodo non influiscono sulle informazioni utente in Microsoft Entra ID. In seguito, le richieste di modifica del provider di identità sovrascriveranno queste brevi modifiche.
Gestione degli account utente esistenti
Sono necessari passaggi aggiuntivi per convertire tutti gli utenti esistenti non Federated ID nel tipo Federated ID.
Non assegnare prodotti agli utenti federati sincronizzati durante il cambio di identità. Fallo subito dopo la sincronizzazione, ma prima di qualsiasi assegnazione di prodotto.
Gli utenti con un account ID non federato esistente in Adobe Admin Console possono essere migrati a un account ID federato dopo aver stabilito la sincronizzazione Microsoft Entra ID. Una volta convertiti, Microsoft Entra ID invia questi account ad Adobe Admin Console. Per assicurarti che le risorse archiviate nel cloud vengano migrate al nuovo tipo di identità dell'utente, segui questi passaggi:
Configura la sincronizzazione Microsoft Entra ID per utenti che hanno già un ID non federato in Adobe Admin Console. Ogni utente con un ID non federato esistente ora ha sia un ID non federato che un ID federato in Adobe Admin Console.
Segui i passaggi in Modifica tipo identità con CSV per cambiare gli utenti non Federated ID in Federated ID. Abbina questi dettagli:
- Associa Nome utente ed E-mail con i campi Nome utente (UserPrincipalName) in Microsoft Entra ID.
- Abbina Nome e Cognome con i campi corrispondenti in Microsoft Entra ID.
Quando l'utente accede con il nuovo ID federato, viene richiesto di migrare le risorse archiviate nel cloud nel nuovo account.