Agregar Microsoft Entra ID Sync a tu directorio

Última actualización el 14-08-2026

Microsoft Entra ID Sync automatiza la administración de usuarios para tu directorio de Adobe Admin Console.Agrégalo a cualquier directorio federado, independientemente de su proveedor de identidad.

Si tu proveedor de identidad es Microsoft Entra ID y no tienes un directorio federado en Adobe Admin Console, configura la federación de una de estas maneras:

  • OpenID Connect (OIDC): crea un directorio federado en segundos a través de OIDC.La mayor parte de la configuración se realiza en Adobe Admin Console.
  • SSO con Microsoft Entra ID usando SAML: crea un directorio federado usando la configuración SAML.La mayor parte de la configuración se realiza en el portal de Microsoft Azure.
  • Si tienes un directorio federado funcional, puedes agregar capacidad de sincronización sobre tu configuración existente.
  • No puedes administrar usuarios manualmente o con otros métodos de sincronización una vez que configures Microsoft Entra ID Sync para un directorio.Consulte las notas antes de realizar la sincronización y las preguntas habituales para obtener más información.

Información general

Agrega Microsoft Entra ID Sync (anteriormente Azure Sync) a cualquier directorio en Adobe Admin Console para automatizar la administración de usuarios.Utiliza el protocolo SCIM y te da control sobre los usuarios y grupos enviados a Adobe.Los usuarios de Microsoft Entra ID sincronizados con Adobe Admin Console son únicos y pueden ser asignados a uno o más perfiles de producto.

Después de configurar Microsoft Entra ID Sync, Microsoft Entra ID envía datos a Adobe Admin Console basándose en el aprovisionamiento de usuarios y grupos del directorio.Los detalles del directorio aparecen en la sección Configuración de Adobe Admin Console.

Beneficios de Microsoft Entra ID Sync

Las principales ventajas de Microsoft Entra ID Sync con tu directorio en Adobe Admin Console son:

  • Administra todo en Microsoft Entra ID.
  • Controla qué datos se envían a Adobe.
  • Evita configurar otro servicio o API.
  • Personaliza la asignación de atributos de usuario de Microsoft Entra ID.
  • Agrega sincronización a directorios previamente configurados.
  • Agrega sincronización a directorios configurados para cualquier proveedor de identidad.
  • Incorpora y desvincula usuarios fácilmente usando Microsoft Entra ID.

Requisitos previos

Para integrar la administración de usuarios de Adobe Admin Console con Microsoft Entra ID, necesitas:

  • Una cuenta de Microsoft Entra ID con datos de usuarios y grupos.
  • Productos de Adobe que pertenecen a Creative Cloud para empresas, Document Cloud para empresas o Experience Cloud.
  • Un directorio federado en Adobe Admin Console con dominios verificados.

Supuestos de integración contemplados

Las configuraciones de directorio difieren, y Microsoft Entra ID Sync admite diferentes escenarios que necesitan pasos adicionales.Usa esta tabla para seguir los pasos de tu configuración:

Supuesto de configuración del directorio

Método para activar la sincronización

Directorio federado único con uno o más dominios en el mismo inquilino de Microsoft Entra ID.

Sigue los pasos de Agregar sincronización para establecer la sincronización de Microsoft Entra ID.

Múltiples directorios federados con uno o más dominios que pertenecen al mismo inquilino de Microsoft Entra ID.

1. Unifique dominios en un único directorio federado.

2. Sigue los pasos de Agregar sincronización para establecer Microsoft Entra ID Sync.

Múltiples directorios federados con uno o más dominios que pertenecen a diferentes inquilinos de Microsoft Entra ID.

1. Sigue los pasos de Agregar sincronización para establecer Microsoft Entra ID Sync para un solo directorio.

2. Repite la configuración para todos los directorios separados que requieran sincronización.

Observaciones antes de configurar la sincronización

Sigue estas prácticas recomendadas y recomendaciones de Adobe antes de configurar Microsoft Entra ID Sync:

  • Exporta la lista de usuarios existentes antes de agregar sincronización, para mantener un registro de todas las cuentas de usuario y licencias suministradas.
  • Si configuraste Microsoft Entra ID SSO con OpenID Connect (OIDC), agrega una nueva aplicación de Adobe Identity Management en el portal de Microsoft Azure para configurar la sincronización de directorio.
  • Si configuraste Microsoft Entra ID SSO con SAML, usa la aplicación existente de Adobe Identity Management para configurar la sincronización de directorio.Sigue los pasos del documento de Microsoft para configurar el aprovisionamiento automático de usuarios.
  • Microsoft Entra ID Sync desacopla el correo electrónico del nombre de usuario.Los usuarios pueden usar un correo electrónico y nombre de usuario diferentes para iniciar sesión y acceder a productos y servicios de Adobe.Sigue los pasos del documento de Microsoft para personalizar la asignación de atributos de aprovisionamiento de usuarios.
  • Si integras la sincronización con un directorio que tiene usuarios de Federated ID, verifica que el formato del campo de nombre de usuario coincida con el nombre principal de usuario (UPN) en Microsoft Entra ID antes de la sincronización inicial.Si estos valores no coinciden, Admin Console lo trata como una cuenta nueva y crea registros duplicados.Actualiza la asignación de atributos para que los valores sincronizados coincidan con los perfiles de usuario de Admin Console, lo cual actualiza las cuentas en la siguiente sincronización.
  • La sincronización de Microsoft Entra ID necesita un Admin Console con al menos un directorio federado y un dominio. Si Admin Console con sincronización (consola propietaria) está en una relación de confianza con otras instancias de Admin Console (consolas de confianza), las consolas de confianza deben usar otro método, como la Herramienta de sincronización de usuarios, la API de administración de usuarios o la carga masiva de CSV, para crear, administrar y otorgar licencias a los usuarios de Federated ID.Para añadir un usuario a una consola fiduciaria para el aprovisionamiento de licencias, primero añade el usuario a la consola propietaria.
  • Si tu organización usa la Herramienta de sincronización de usuarios o una integración de API de administración de usuarios, primero pausa la integración. Luego añade la sincronización de Microsoft Entra ID para automatizar la administración de usuarios desde Microsoft Entra ID.Después de que la sincronización esté configurada y funcionando, puedes eliminar la integración de la Herramienta de sincronización de usuarios o la API de administración de usuarios.
  • Tu organización debe tener una suscripción Prémium (P1 o P2) o Microsoft 365 (E3 o A3) con Microsoft Entra ID para usar la asignación basada en grupos.Te permite elegir grupos y usuarios específicos para sincronizar con el Adobe Admin Console. Las organizaciones sin estos niveles de suscripción pueden sincronizar todos los usuarios y grupos a la vez. El sistema sincroniza todos los usuarios y grupos automáticamente y genera un Federated ID de Adobe para los usuarios sincronizados.
  • Para mover un dominio hacia o desde un directorio configurado con sincronización, primero habilita la edición para el directorio temporalmente. Mover el dominio y luego deshabilitar la edición.
  • La sincronización de Microsoft Entra ID no sincroniza usuarios de grupos con el atributo HiddenMembership. Para sincronizar usuarios específicos, crear un grupo en Microsoft Entra ID y copiar los usuarios al nuevo grupo.

Añadir Microsoft Entra ID Sync a un directorio federado

Añadir la sincronización de Microsoft Entra ID a un directorio federado de Adobe Admin Console que tenga los dominios requeridos vinculados.Para añadir sincronización a un directorio federado establecido:

En la pestaña Configuración del Adobe Admin Console, ve a Detalles del directorio y selecciona Sincronización. Selecciona Añadir sincronización.

Seleccione la tarjeta Sincronizar usuarios desde Microsoft Azure y seleccione Siguiente.

En el portal de Microsoft Azure

Deja la ventana del Admin Console abierta para referencia y abre el portal de Microsoft Azure en un explorador separado. Sigue los pasos en el documento de Microsoft para configurar el aprovisionamiento automático de usuarios.

Nota
  • Puedes sincronizar grupos anidados desde Microsoft Entra ID. Los grupos anidados no se sincronizan automáticamente cuando el grupo principal se añade al ámbito de sincronización, así que añade los grupos anidados al ámbito para incluirlos.
  • La asignación basada en grupos necesita una suscripción prémium (P1 o P2) o Microsoft 365 (E3 o A3) con Microsoft Entra ID, que permite que un administrador elija grupos y usuarios específicos para sincronizar. Las organizaciones que no tengan estos niveles de suscripción pueden sincronizar usuarios individuales, o todos los usuarios y grupos, con Adobe Admin Console.

Después de la configuración, Microsoft Entra ID procesa y envía datos para el aprovisionamiento en Adobe. Revise más instrucciones en los tutoriales de administración de aplicaciones de Microsoft.

En la ventana de Adobe Admin Console, selecciona la casilla para confirmar la autorización del acceso de Adobe y la configuración completada en Microsoft Entra ID. Luego selecciona Listo.

Regresa a los detalles del directorio y selecciona Sincronizar. Aparece Fuente de sincronización.

Microsoft Entra ID Sync está integrado con tu directorio, pero no ha comenzado. Para iniciar la sincronización, selecciona Ir a Configuración y edita la configuración de sincronización.

Editar ajustes de sincronización

Un administrador del sistema puede actualizar la configuración de la Fuente de sincronización después de la instalación inicial. Selecciona Ir a Configuración desde la pestaña Configuración del directorio > Sincronizar. Entre las opciones de configuración, se incluyen las siguientes:

  • Permitir editar datos sincronizados en Admin Console: Después de que se establece Microsoft Entra ID Sync, todos los usuarios y grupos creados por sincronización en un directorio quedan bajo administración de sincronización automáticamente. Después de habilitar el modo de edición, puede modificar los datos sincronizados en la Admin Console durante un breve período. Las ediciones durante este tiempo no afectan la información del usuario en Microsoft Entra ID, y las solicitudes de cambio de su proveedor de identidad las sobrescriben.
Alerta

Por defecto, edita los datos sincronizados desde el proveedor de identidad y permite que los cambios se propaguen a través de la sincronización. No recomendamos cambiar datos manualmente en Admin Console a menos que sea absolutamente necesario.

  • Estado de sincronización: Instruye a la sincronización para rechazar solicitudes de cambio de Microsoft Entra ID. Una vez que el estado de sincronización esté desactivado, los cambios en Microsoft Entra ID no se envían a Adobe Admin Console.
  • Editar la configuración de sincronización de usuarios: le redirige a las instrucciones de configuración para modificar la sincronización de usuarios. Usa esto si el cuadro de diálogo se cierra antes de que completes la configuración, o si debes cambiar la configuración en Microsoft Entra ID después de la configuración inicial.

Eliminar la sincronización

Los administradores pueden eliminar la sincronización de un directorio federado en Admin Console. Tras quitar la sincronización, dejará intactos el directorio y sus dominios asociados, los grupos de usuarios y los usuarios y se anulará el modo de solo lectura del directorio y sus usuarios y grupos.

Para eliminar la sincronización de un directorio, selecciona Ir a Configuración desde la pestaña Configuración del directorio > Sincronizar, luego Eliminar sincronización. Esto elimina permanentemente la configuración de sincronización de Admin Console. Si es necesario, puedes restablecer la sincronización con el mismo directorio o con uno diferente.

Nota

Los dominios no se pueden mover hacia o desde un directorio administrado por Microsoft Entra ID Sync dentro de la misma organización. Una vez que se elimine la sincronización del directorio fuente o de destino, un dominio de ese directorio se puede mover a otro directorio de destino, y los dominios de otros directorios fuente se pueden mover al directorio que ya no está administrado por sincronización.

Deshabilitar usuarios y grupos

Configurar la sincronización de Microsoft Entra ID crea nuevas cuentas de usuario federadas y sincroniza usuarios con Adobe Admin Console. Los administradores también pueden desaprovisionar usuarios y grupos agregados mediante sincronización, usando estos tres métodos en el portal de Microsoft Azure:

  • Quitar al usuario de todos los grupos sincronizados en Microsoft Entra ID.
  • Eliminar temporalmente al usuario de Microsoft Entra ID.
  • Quitar todos los grupos de los que forma parte el usuario del ámbito de aprovisionamiento en Microsoft Entra ID.

Estas tres operaciones hacen que se deshabiliten los usuarios en la Adobe Admin Console. Un usuario deshabilitado ya no puede iniciar sesión y aparece como Deshabilitado en la lista de Usuarios del directorio. La sincronización de Microsoft Entra ID continúa administrando a un usuario que ha sido desaprovisionado por uno de estos métodos. Ni la cuenta del usuario ni los activos almacenados en la nube se eliminan de la organización.

Quitar un usuario y los datos asociados de Admin Console: Selecciona Ir a Configuración desde la pestaña Configuración del directorio > Sincronización y selecciona Habilitar edición. Luego ve a Usuarios > Usuarios del directorio, y elige el usuario para eliminar permanentemente la cuenta.

Una vez habilitada la edición, puedes editar datos sincronizados durante 1 hora antes de que se deshabilite automáticamente. Selecciona Deshabilitar edición inmediatamente después de quitar a un usuario, para que Admin Console refleje los cambios de Microsoft Entra ID.

Alerta

Si eliminas permanentemente a un usuario, se elimina junto con todos los activos almacenados en la nube asociados con ese usuario. El usuario y los activos no se pueden recuperar.

Política de cuarentena

Adobe y Microsoft cuentan con una política de cuarentena para gestionar un elevado número de llamadas de error durante las operaciones de sincronización.

El servicio de aprovisionamiento de Microsoft Entra ID supervisa el estado de la configuración y coloca las aplicaciones con problemas en un estado de cuarentena.Si la mayoría o todas las llamadas contra el sistema de destino fallan constantemente debido a un error, por ejemplo credenciales de administrador no válidas, el trabajo de aprovisionamiento se marca como en cuarentena. Mientras se encuentre en cuarentena, la frecuencia de los ciclos incrementales se reducirá poco a poco hasta llegar a una vez al día. El trabajo se elimina de la cuarentena después de que se corrijan todos los errores y comience el siguiente ciclo de sincronización. Si el trabajo permanece en cuarentena durante más de cuatro semanas, se deshabilita y deja de ejecutarse. Obtén más información sobre el aprovisionamiento en estado de cuarentena en Microsoft Entra ID.

El servicio de Adobe monitoriza independientemente el estado de la sincronización para detectar cuándo la tasa de error supera un umbral en un tiempo determinado. Un número mínimo de solicitudes de error que cumple el umbral activa una cuarentena temporal, que rechaza todas las llamadas y solicitudes de actualización de Microsoft Entra ID durante un tiempo, después del cual las llamadas se aceptan nuevamente para reintentar la sincronización. Si las llamadas de error persisten, la sincronización se coloca en libertad condicional temporal durante un tiempo prolongado en cuarentena. Si Adobe inicia la cuarentena, puede llevar a una cuarentena posterior con Microsoft debido a las llamadas rechazadas, que se contabilizan en las tasas de error en Microsoft Entra ID.Adobe se reserva el derecho de actualizar los parámetros de cuarentena en función del análisis de datos en curso.

Mensajes de error habituales

Aparece un conjunto de mensajes de error comunes cuando administras la sincronización de Microsoft Entra ID.Entender la causa de cada mensaje ayuda con la resolución de problemas. Más información sobre la monitorización de tu implementación en Microsoft Entra ID.

Solucionar problemas de sincronización

Como Adobe Admin Console utiliza el servicio de sincronización de Microsoft, todos los problemas de sincronización se resuelven en Microsoft Entra ID. Consulta las instrucciones de configuración de Microsoft para resolver problemas comunes. Si no encuentras una solución, contacta con el soporte de Microsoft. Sigue estos pasos para diagnosticar un problema de sincronización:

Confirma la configuración de usuarios y grupos. Asegúrate de haber configurado los usuarios y grupos según las instrucciones de configuración:

Confirma la asignación de los detalles del usuario: documentación de Microsoft.

Monitoriza tu aplicación de aprovisionamiento para descubrir problemas que puedan afectar la sincronización. Si los usuarios no aparecen en los registros de aprovisionamiento, pueden estar fuera del ámbito. Si los registros muestran un problema, corrígelo para que el Usuario pueda sincronizarse. Documentación de Microsoft.

Extensiones de PowerShell: usa el módulo de PowerShell AzureAD para identificar problemas con el registro del directorio del Usuario. Confirma los datos del Usuario con estos comandos de PowerShell. Si necesitas tiempo, activa el Modo de edición en Admin Console para hacer cambios temporales:

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <dirección de correo electrónico del usuario> | FL

Permitir la edición de datos sincronizados en Admin Console: después de activar la edición, puedes editar datos sincronizados en Admin Console durante un breve período. Las ediciones durante este tiempo no afectan la información del usuario en Microsoft Entra ID.Más tarde, las solicitudes de cambio de tu proveedor de identidad sobrescriben estos cambios breves.

Administrar cuentas de usuario existentes

Es necesario seguir otros pasos para hacer que todos los usuarios existentes con cuentas que no son Federated ID pasen a tener Federated ID.

Alerta

No asignes ningún producto a los usuarios federados sincronizados durante el cambio de identidad. Hazlo justo después de sincronizar, pero antes de cualquier asignación de producto.

Los usuarios con una cuenta de ID no federada existente en Admin Console pueden migrarse a una cuenta de ID federada después de que se establezca la sincronización de Microsoft Entra ID. Una vez convertidos, Microsoft Entra ID envía estas cuentas a Adobe Admin Console. Para asegurarte de que los activos almacenados en la nube se migren al nuevo tipo de identidad del Usuario, sigue estos pasos:

Configura la sincronización de Microsoft Entra ID para usuarios que ya tienen un ID no federado en Adobe Admin Console. Cualquier usuario con un ID no federado existente ahora tiene tanto un ID no federado como un ID federado en Adobe Admin Console.

Siga los pasos indicados en Editar tipo de identidad mediante CSV para cambiar cuentas de usuarios que no sean Federated ID a Federated ID. Haga coincidir estos detalles:

  • Haga coincidir el nombre de usuario y el email con los campos de nombre de usuario (UserPrincipalName) en Microsoft Entra ID.
  • Haga coincidir el nombre y el apellido con los campos correspondientes en Microsoft Entra ID.

Cuando el usuario inicia sesión con el nuevo Federated ID, se le solicita migrar los recursos almacenados en la nube a la nueva cuenta.