使用用户同步设置教育部署

上次更新日期: 2025年6月17日

在此配置中,使用同步来添加、更新和删除联合身份用户,并且可以从 Microsoft Entra 或 Google Workspace 同步目录。  

视频演示 

这些视频涵盖了 Adobe Express 的 K-12 版本。 对于 高等教育 而言,同步用户和向群组分配许可证的过程是相同的,只是产品名称不同。

教育设置–同步用户 

  1. 创建目录
  2. 配置 Federated 目录
  3. 申领域
  4. 配置同步 
  5. 准备产品轮廓
  6. 将产品配置文件分配给群组

本指南将介绍如何同步 Microsoft Azure(Entra)和 Google Workspace 教育版中的用户。

还有其他同步选项可用,让用户能够使用 User Sync Tool 从内部部署目录同步,或直接通过 Adobe 的 User Management API 同步。

创建目录

Adobe Admin Console > 设置 > 创建目录

输入目录的名称(这是一个内部名称,不公开共享),然后选择“Federated 目录”。 

创建目录向导的屏幕截图,其中有一个用于目录名称的文本框和两个卡片,一个用于Federated ID,另一个用于Enterprise ID。 已选择 Federated ID 卡。

配置 Federated 目录 

按照 Azure/Entra、Google 或 SAML 步骤使用身份提供者配置 Federated 目录。  

在确认屏幕上,将自动帐户创建设置为未启用。 在此设置中,用户通过同步创建和管理。

创建 Federated 目录向导的屏幕截图,其中显示了 Azure、Google 和其他 SAML 的选项

申领域

目录屏幕完成后,使用 Microsoft Global Admin 帐户或 Google 超级管理员声明域;这将在您的身份提供商控制台中列出所有可用的域。 如果您的组织未使用 Azure/Entra 或 Google,您可以通过向域名注册商创建 DNS 文本记录来验证域所有权。 

域名申领指南

管理员在 Adobe admin console 中申领域的屏幕快照

Google 政策强制执行阻止验证域名?

如果您在使用 Google 进行域名声明过程中由于 API 而被阻止,请按照以下步骤添加以下 Client ID 880547366666-6dhr4mqsutv0a98arjksgflfh02kgp98.apps.googleusercontent.com

  1. Google Admin Console > 安全 > 访问和数据控制 > API 控制 > 管理第三方应用程序
    https://admin.google.com/ac/owl/list?tab=configuredApps
    添加应用程序 > 按名称或 Client ID 搜索
  2. 粘贴上述 Client ID 
  3. 搜索
  4. 选 择 Adobe 应用程序
  5. 为整个组织启用
  6. 选择 值得信赖

Google API 最多可能需要 20 分钟才能更新权限。

配置同步 

选择 同步 标签
从这里选择 添加同步

选择同步自 MicrosoftGoogle

这将打开您选择的同步提供程序的配置窗口。


Microsoft 同步设置

如果设置新目录,则会在目录身份验证阶段安装 Adobe 身份标识管理应用程序。 

要访问该应用程序,请访问

Azure > 企业应用程序 > Adobe 身份标识管理

选择 设置 > 开始使用

从 Adobe Admin Console 同步配置屏幕复制值并将其粘贴到 Azure 中的配置屏幕中。

测试连接

您可以选择需要分配许可证的用户和组。

提示 > 选择用户或群组后,若要测试配置,请选择 按需配置 并确定一个用户来测试同步。

同步后,您可以访问 Adobe Admin Console > 用户 > 用户组 查看已同步的组和用户。

测试同步后,请在 Azure 中 启用 它并 确认 Adobe Admin Console 同步配置屏幕上的设置。

提示

如果同步超过 100,000 个用户的大型群组,则按需同步一个用户,然后完成许可证分配第 5 阶段。

将许可证分配给组后,启用完全同步,以避免由于组太大而无法分配许可证。


Google 同步设置

如果设置新目录,则会在目录身份验证阶段安装 Adobe (SAML) 应用程序。 

要访问该应用程序,请访问

Google Admin Console  > 应用程序Web 和移动设备 > Adobe Web (SAML)

为所有人或特定 OU 启用该应用程序

选择 配置自动配置

从 Adobe Admin Console 同步配置屏幕复制值并将其粘贴到 Google 中的配置屏幕中。

在属性映射屏幕上,启用组织单位字段进行同步。

urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit 映射到 组织单位路径

完成向导后> 启用同步

用户最多可能需要 10 分钟才能出现在 Adobe Adobe Admin Console。 

为 Adobe 编辑自动配置的屏幕,选择组织单位。


提示

在同步配置期间添加组织单位路径映射将允许按组分配许可证;否则,用户只会被添加到没有组成员身份的组织中。 

Google 同步目前仅支持 OU,不支持群组。 

Google 的 OU 组是分层 OU,它们将包含同步范围内的所有用户。 Google 中的组织单位结构决定了这一点。 例如:

  • OU\ - 包含所有用户  
  • OU\学生 –包含学校 A 和学校 B 的所有学生 
  • OU\学生\学校 A –包含学校 A 的所有学生 
  • OU\学生\学校 B –包含学校 B 的所有学生 
  • OU\职员 –包含学校 A 和学校 B 的所有学生 
  • OU\员工\学校 A  –包含学校 A 的所有教职员工 
  • OU\员工\学校 B –包含学校 B 的所有教职员工 

如果已配置现有的 Google 同步,请编辑组织单位的自动配置属性映射以自动触发完全同步并将 OU 同步到 Adobe Admin Console。

配置产品轮廓

对于您计划分配给用户的产品,请选择产品和产品轮廓。 每个产品都会有一个默认配置。  

Adobe Admin Console > 产品 > 选择产品 > 产品轮廓 

产品轮廓的屏幕截图,其中突出显示了“详细信息”按钮

产品轮廓提供以下控制

  • 产品内的控制服务 - 适用于 K-12 的 Firefly 
  • 许可证配额可从此轮廓分配的许可证数量
  • 电子邮件通知 - 如果分配或删除许可证,通知用户
提示

如果将许可证分配给多个用户,您可以选择关闭电子邮件通知以 软部署 向用户提供许可。

屏幕显示轮廓编辑器关闭电子邮件通知。

将产品轮廓分配给群组

Adobe Admin Console > 用户 > 用户组 

选择用户组

选择 已分配的产品轮廓

将产品轮廓分配给某个组的屏幕。

在这里,您可以选择或更改分配给该组的产品轮廓。

当用户同步并添加到该组时,他们将收到分配给该组的产品轮廓。 如果将用户从同步组中删除,例如,他们离开了组织,则他们从该组分配的产品也将被删除,并且许可证将重新分配给另一个用户。

您可以为每种产品创建具有不同设置的多个产品轮廓。 如果某个产品有多个产品轮廓,则可以在将其分配到组时选择特定的轮廓。


与用户分享快速登录 URL

对于 Adobe Express,与您的用户共享特定的 URL。 此 URL 将触发 SSO 登录到拥有该域的目录中配置的主 IDP。

URL 格式为 
https://new.express.adobe.com/a/domain.org 
将 domain.org 替换为目录中注册的域名。

彩色背景的计算机屏幕截图自动生成的描述


将 Adobe Express SSO 启动 URL 固定到 Chromebook 的任务栏

仅限 Google Workspace 管理员

在 Google Admin Console > 应用程序和扩展 https://admin.google.com/ac/chrome/apps/user 中添加以下内容作为 URL:

https://new.express.adobe.com/chrome-tab/a/domain.org
将 domain.org 替换为您 Admin Console federated 目录中声明的域名。

要固定到任务栏,请选择强制安装 + 固定到 ChromeOS 任务栏。

  • 如果您在联合目录中注册了多个域,则可以使用其中的任何一个域。
  • 如果您拥有多个目录,则必须使用每个目录拥有的任何域之一为该目录创建链接。

用户同步视频教程 

适用于 K-12 用户的 Adobe Express 与 Microsoft Azure Sync (Entra)

适用于 K-12 用户的 Adobe Express 与 Google Workspace 同步