Administrar todo en Azure AD
Controlar los datos que se envían a Adobe
No es necesario configurar otros servicios o API
Personalizar la asignación de atributos de usuario de Azure AD
Azure Sync permite que las tareas de administración de usuarios en el directorio de la Admin Console se realicen automáticamente. Puede añadir Azure Sync con facilidad a cualquier directorio federado en la Admin Console, sea cual sea su proveedor de identidades (IdP). Para usar Azure Sync, debe contar con los datos de los usuarios y grupos de su organización almacenados en Azure Active Directory de Microsoft (Azure AD).
Puede añadir Azure Sync a cualquier directorio de Adobe Admin Console para automatizar las operaciones de administración de usuarios. Azure Sync se sirve del protocolo SCIM para la administración de usuarios y le ofrece control sobre los usuarios y grupos que se remiten a Adobe. Los usuarios de Azure AD sincronizados con la Adobe Admin Console son únicos y pueden asignarse a uno o varios perfiles de productos.
Después de configurar Azure Sync, Azure AD comenzará a enviar datos a la Adobe Admin Console en función del aprovisionamiento de usuarios y grupos del directorio de Azure AD. Todos los detalles relativos al directorio aparecen en la sección Configuración de la Adobe Admin Console.
Las principales ventajas del método de sincronización de Azure Sync con su directorio de Adobe Admin Console son las siguientes:
Administrar todo en Azure AD
Controlar los datos que se envían a Adobe
No es necesario configurar otros servicios o API
Personalizar la asignación de atributos de usuario de Azure AD
Activar la sincronización en directorios configurados previamente
Añadir Azure Sync a directorios que haya configurado con cualquier IdP
Incorporar y retirar usuarios fácilmente mediante Azure AD
Para integrar la administración de usuarios de Adobe Admin Console con Azure AD, necesitará lo siguiente:
Supuesto de configuración del directorio |
Método para activar la sincronización |
---|---|
Un único directorio federado con uno o varios dominios en el mismo inquilino de Azure AD. |
Siga los pasos sobre cómo activar la sincronización para implementar Azure Sync. |
Varios directorios federados con uno o varios dominios que pertenecen al mismo inquilino de Azure AD. |
|
Varios directorios federados con uno o varios dominios que pertenecen a distintos inquilinos de Azure AD. |
|
Siga los siguientes puntos para ver las prácticas recomendadas y las recomendaciones de Adobe antes de configurar Azure Sync:
Puede añadir Azure Sync a un directorio federado de Adobe Admin Console con los dominios necesarios vinculados a él. Para activar la sincronización en un directorio federado establecido, siga el procedimiento que se indica a continuación:
En la pestaña Configuración de la Adobe Admin Console, vaya a Directorio Detalles > Sincronizar. Haga clic en Añadir sincronización.
Seleccione la sección Sincronizar usuarios de Microsoft Azure y haga clic en Siguiente.
Pasos en el portal de Microsoft Azure:
Deje abierta la ventana de la Admin Console para consultarla y abra el portal de Microsoft Azure en otra ventana del navegador. Luego, siga los pasos indicados en la documentación de Microsoft para configurar el aprovisionamiento automático de usuarios.
Puede sincronizar grupos anidados a través de Azure AD por medio de la integración de Azure Sync, aunque los grupos anidados no se sincronizarán automáticamente cuando el nodo principal del grupo se incluya dentro de la sincronización. Deberá además añadir los grupos anidados para que se les aplique la sincronización automática.
Las organizaciones deben tener una suscripción Premium (P1 o P2) o a Microsoft 365 (E3 o A3) con Azure Active Directory para hacer uso de las funcionalidades de asignación basada en grupos que permiten a los administradores elegir grupos y usuarios específicos como los únicos elementos que sincronizar en la Adobe Admin Console.
Las organizaciones que no tengan estas modalidades de suscripción solo podrán sincronizar uno a uno usuarios (y no grupos) del Azure AD en la Adobe Admin Console. Revise su suscripción de Microsoft Azure para confirmar la modalidad que tiene su organización y ponerse en contacto con el representante de Microsoft si es necesario.
Después de terminar de configurar todo, Azure dará inicio al proceso y a enviar datos para la operación de aprovisionamiento en Adobe. Puede informarse de otros procedimientos en los tutoriales de Microsoft Application Management.
En la ventana de la Adobe Admin Console, marque la casilla para confirmar la autorización de acceso de Adobe y la configuración finalizada en Azure AD. A continuación, elija Hecho.
Regrese a los detalles del directorio > Sincronizar. Aparecerá la opción Origen de sincronización.
Azure Sync quedará integrado en su directorio, pero aún no se habrá iniciado. Para habilitar la sincronización, tiene que hacer clic en Ir a configuración y modificar los ajustes de sincronización.
Un administrador del sistema puede ajustar la configuración del Origen de sincronización al finalizar la configuración si elige Ir a configuración en la pestaña Configuración de directorio > Sincronizar. Entre las opciones de configuración se incluyen las siguientes:
Permitir la edición de datos sincronizados en Admin Console: cuando se establece Azure Sync, todos los usuarios y grupos creados mediante sincronización en un directorio se someten automáticamente al sistema de administración de la sincronización. Después de habilitar el modo de edición, puede modificar los datos sincronizados en la Admin Console durante un breve período. Las modificaciones realizadas durante este período de tiempo no repercutirán en la información del usuario en el Azure AD, pero se sobrescribirán con motivo de las solicitudes de cambio del proveedor de identidades.
De forma predeterminada, debe editar los datos sincronizados del proveedor de identidades y permitir que los cambios se apliquen por medio de la sincronización. No le recomendamos que modifique manualmente los datos en Admin Console a menos que sea absolutamente necesario.
Estado de sincronización: indica a Azure Sync que rechace las solicitudes de cambio de Azure AD. Al desactivar el Estado de sincronización de usuarios, los cambios en Azure AD (la información de origen de los usuarios) no se aplicarán en la Adobe Admin Console.
Editar la configuración de sincronización de usuarios: le redirige a las instrucciones de configuración para modificar la sincronización de usuarios. Use esta opción si la ventana modal está cerrada antes de que se complete la configuración de la sincronización o si tiene que hacer ajustes en Azure AD después de la configuración inicial.
Los administradores tienen la capacidad de eliminar la sincronización de un directorio federado en la Admin Console. Tras quitar la sincronización, dejará intactos el directorio y sus dominios asociados, los grupos de usuarios y los usuarios y se anulará el modo de solo lectura del directorio y sus usuarios y grupos.
Para eliminar la sincronización de un directorio, elija Ir a configuración en la pestaña Configuración de directorio > Sincronizar y luego Quitar sincronización. Después de esta operación, se eliminará la configuración de la sincronización de la Admin Console. En caso necesario, se puede restablecer la sincronización con el mismo directorio o con uno diferente.
Los dominios no se pueden mover a un directorio administrado por Azure Sync o desde él dentro de la misma organización. Una vez que Azure Sync se elimina del directorio de origen o destino, se podrá mover un dominio de dicho directorio a otro directorio de destino y los dominios de otros directorios de origen se podrán mover al directorio que ya no administre Azure Sync.
Al implementar Azure Sync, se crearán nuevas cuentas de usuario federadas y se sincronizarán los usuarios en la Adobe Admin Console. Los administradores también pueden retirar usuarios y grupos añadidos a través de Azure Sync por medio de los siguientes tres métodos (en el Portal de Microsoft Azure):
Eliminar al usuario de todos los grupos sincronizados en Azure AD
Eliminar temporalmente al usuario de Azure AD
Eliminar todos los grupos a los que pertenece el usuario para que no se les aplique el aprovisionamiento en Azure AD
Estas tres operaciones hacen que se deshabiliten los usuarios en la Adobe Admin Console. Un usuario deshabilitado ya no podrá iniciar sesión y aparecerá como Desactivado en la lista de Usuarios del directorio. Azure Sync seguirá ocupándose de la administración del usuario que se retire mediante uno de estos métodos. Ni la cuenta del usuario ni los activos almacenados en la nube se eliminarán de la organización.
Eliminar un usuario y sus datos asociados de la Admin Console: elija Ir a configuración en la pestaña Configuración de directorio > Sincronizar y haga clic en Habilitar edición. Luego, diríjase a Usuarios > Usuarios del directorio y escoja al usuario correspondiente en la lista para eliminar permanentemente la cuenta.
Una vez que las funciones de edición se habiliten, podrá modificar los datos sincronizados durante una hora antes de que se desactiven automáticamente. Le recomendamos que haga clic en Deshabilitar edición justo después de eliminar al usuario para garantizar que en la Admin Console se reflejen los cambios de Azure AD.
Si quita permanentemente a un usuario, este quedará eliminado, así como todos los activos almacenados en la nube que pertenezcan a dicho usuario. Tras realizar esta acción, tanto el usuario como los activos no se podrán recuperar.
Adobe y Microsoft cuentan con una política de cuarentena para gestionar un elevado número de llamadas de error durante las operaciones de sincronización.
El servicio de aprovisionamiento de Azure AD supervisa el estado de su configuración y pone las aplicaciones con errores en un estado de “cuarentena”. Si la mayoría o todas las llamadas que lleguen al sistema de destino fallan constantemente a causa de un error, por ejemplo, las credenciales del administrador no son válidas, el proceso de aprovisionamiento pasará a estar en cuarentena. Mientras se encuentre en cuarentena, la frecuencia de los ciclos incrementales se reducirá poco a poco hasta llegar a una vez al día. El proceso de aprovisionamiento se eliminará de la cuarentena una vez que se subsanan todos los errores y comienza el siguiente ciclo de sincronización. Si el proceso de aprovisionamiento permanece en cuarentena durante más de cuatro semanas, este se anulará (dejará de ejecutarse). Obtenga más información sobre el aprovisionamiento de aplicaciones en estado de cuarentena en Azure AD.
El servicio de Adobe hace un seguimiento por su cuenta del estado de la sincronización para comprobar el momento en que el índice de error supera un límite concreto en un período de tiempo determinado. Si un número mínimo de solicitudes genera un error y llega a dicho límite, se activará una cuarentena temporal, trayendo consigo que se rechacen todas las llamadas y solicitudes de actualización de Azure AD durante un período de tiempo, tras el cual las llamadas volverán a aceptarse de nuevo para reiniciar la sincronización. En caso de que se sigan produciendo las llamadas de error, la sincronización pasará a una fase de pruebas provisional durante un intervalo prolongado de tiempo en cuarentena. Si Adobe activa la cuarentena, esto puede dar lugar a una cuarentena posterior en Azure debido a las llamadas rechazadas, que computarán de cara a los índices de error en Azure. Tenga en cuenta que Adobe se reserva el derecho a modificar los parámetros de activación de una cuarentena según el análisis de datos de cada momento.
Hay una serie de mensajes de error habituales que debe tener en cuenta a la hora de administrar Azure Sync a través de Azure AD. Si conoce la causa de los distintos mensajes de error, podrá solucionar los problemas cuando se produzcan dichos errores.
Obtenga más información sobre cómo supervisar su proceso de implementación en Azure AD.
Dado que la Adobe Admin Console usa el servicio de sincronización de Azure de Microsoft, todos los problemas de sincronización se resuelven en el ámbito de Azure AD. Consulte las instrucciones de configuración de Microsoft para solucionar ciertos problemas comunes. Si no consigue encontrar la solución, le recomendamos que se ponga en contacto con el servicio de asistencia de Microsoft para obtener ayuda.
Siga las instrucciones que se indican a continuación para diagnosticar un problema de sincronización:
Compruebe la configuración de usuarios y grupos:
Verifique que haya configurado los usuarios y grupos según venga indicado en las instrucciones de configuración:
Confirme la asignación de datos de usuarios: Documentación de Microsoft
Supervise la aplicación de aprovisionamiento que use para detectar posibles problemas que puedan afectar a la sincronización:
Si los usuarios no aparecen en los registros de aprovisionamiento, es posible que no se les esté aplicando. Si los registros de aprovisionamiento indican la existencia de un problema, subsánelo para hacer que el usuario se sincronice. Documentación de Microsoft
Extensiones de Powershell:
Use las extensiones de Azure Powershell para detectar cualquier problema con el registro de Azure AD del usuario.
Confirme los datos de usuario con los siguientes comandos de Powershell. Si necesita tiempo para completar estos pasos, active el modo de edición en la Admin Console para realizar los cambios de forma provisional:
Permitir la edición de datos sincronizados en Admin Console:
Después de habilitar el modo de edición, puede modificar los datos sincronizados en la Admin Console durante un breve período. Cualquier modificación durante este intervalo de tiempo no afectará a la información del usuario en Azure AD. Después, las solicitudes de cambio del proveedor de identidades sobrescribirán automáticamente estos cambios transitorios.
Es necesario seguir otros pasos para hacer que todos los usuarios existentes con cuentas que no son Federated ID pasen a tener Federated ID.
NO asigne ningún producto a los usuarios federados sincronizados cuando realice el cambio de identidad. Debe hacerse directamente después de la sincronización, pero antes de cualquier asignación de producto.
Los usuarios que tengan una cuenta existente que no sea de tipo Federated ID en la Admin Console pueden migrar a una cuenta Federated ID una vez que se haya implementado Azure Sync. Tras realizar la conversión, Azure AD pasará estas cuentas a la Adobe Admin Console.
Para garantizar que todos los activos almacenados en la nube migren al nuevo tipo de identidad del usuario, siga el proceso que se indica a continuación:
Configure Azure Sync para sincronizar los usuarios que ya dispongan de una cuenta que no sea Federated ID en Adobe Admin Console. Tras realizar esta operación, los usuarios con una cuenta existente que no sea Federated ID tendrán una cuenta que no será Federated ID y otra Federated ID en la Adobe Admin Console.
Siga los pasos indicados en Editar tipo de identidad mediante CSV para cambiar cuentas de usuarios que no sean Federated ID a Federated ID. Compruebe que los siguientes valores sean los mismos:
Al iniciar sesión con el nuevo Federated ID, al usuario se le se le dará la opción de migrar automáticamente activos almacenados en la nube a la nueva cuenta.
Una vez que haya añadido Azure Sync al directorio, todos los usuarios y grupos de usuarios se importarán a Adobe Admin Console y los cambios se aplicarán a intervalos regulares. Tras esto, debe dar permiso a los usuarios para que accedan a sus aplicaciones de Adobe designadas:
Si es el administrador de una institución, después de configurar la sincronización de Azure, le recomendamos que habilite la sincronización de funciones. Obtenga más información sobre la sincronización de funciones para el sector educativo.