例外列表在安全性与灵活性之间达到平衡,让您指定可以绕过域名限制的特定用户。
当您的组织在托管电子邮件域名上阻止个人 Adobe ID 时,例外列表提供了一种受控的访问权限授权方式。它仅适用于已启用域名强制执行的目录,即使更广泛的策略阻止创建个人帐户,也允许出于特定商业需求使用 Adobe ID。
例外列表使用场景
在以下情况下,当用户需要 Adobe ID 但受域强制执行限制时,请使用例外列表:
- 服务帐户和自动化工作流程无法使用联合身份验证。
- 技术集成需要在您的 SSO 设置之外运行的 Adobe ID 凭据。
- 例外列表授权这些帐户而不影响域名策略。
当 SSO 问题阻止联合登录时,例外列表还提供备份访问权限。如果 SSO 问题阻止联合登录,列表中的 Adobe ID 可以提供对 Admin Console 或 Adobe 应用程序的紧急访问权限。
强制执行电子邮件更改时,您可以通过例外列表排除选定的用户。这种灵活性让您继续使用与您的域名关联的现有 Adobe ID。
例外列表与身份类型的交互
将电子邮件地址添加到例外列表允许该地址用于新的或现有的 Adobe ID 帐户,即使您的目录强制执行域名限制。
您无法将已关联到 Enterprise ID 或 Federated ID 的电子邮件地址添加到例外列表。要将 Enterprise ID 或 Federated ID 用户作为 Adobe ID 移至例外列表,请从目录用户列表中删除该电子邮件地址,将其添加到例外列表,并在您的 Admin Console 中创建 Adobe ID 帐户。
要将例外列表中的 Adobe ID 转换为 Enterprise ID 或 Federated ID,您必须首先从例外列表中删除该电子邮件地址。删除后,您可以单独创建 Enterprise ID 或 Federated ID,或通过 CSV 批量操作创建。
例外列表与电子邮件更改策略的关系
如果您启用必需的电子邮件更改策略,电子邮件地址出现在例外列表中的任何用户都可以使用您强制执行的域名保留其 Adobe ID。这些用户免于适用于其他 Adobe ID 用户的强制电子邮件更改要求。
但是,如果您稍后在仍启用必需电子邮件更改策略的情况下从例外列表中删除电子邮件地址,该用户将立即受到策略约束。用户必须在下次登录时更改其电子邮件地址,除非您将其重新添加到例外列表中或禁用此策略。
帐户管理注意事项
将电子邮件地址添加到例外列表可允许在强制域上创建 Adobe ID,但不会创建帐户。您仍必须在 Admin Console 中添加电子邮件才能创建帐户。
从例外列表中删除电子邮件不会删除帐户。请在用户列表中单独删除帐户。
Admin Console 用户列表会在每个 Adobe ID 旁显示图标,指示该 ID 是被强制实施还是通过例外允许。这有助于您快速识别具有例外状态的用户。
例外列表访问权限
系统管理员可通过域强制实施设置查看和修改例外列表。
例外列表位于启用了域强制实施的目录中的 设置 > 身份 下。若要编辑例外列表,请在 域强制实施 下选择 将特定用户排除在域强制实施之外。
若要添加用户,请在例外列表界面中输入新用户或现有用户的电子邮件地址。添加后,该电子邮件地址即可免受域强制实施限制。
如果您想为用户创建 Adobe ID 帐户,则必须通过 Admin Console 中的 用户 > 添加用户 工作流程添加用户。
受信任和子级 Admin Console 中的例外列表
具有目录信任或全局管理员层级的组织可将来自强制实施域的 Adobe ID 用户添加到受信任或子级控制台。作为目录管理员,请将用户的电子邮件添加到父目录的例外列表,然后在父级 Admin Console 中创建帐户。创建后,子控制台或受信任控制台即可添加相同用户。
审核跟踪和自动帐户创建
审核日志记录例外列表更改,在 Insights > 日志 下显示更新人员和更新时间。
Adobe 工作流程可能会在强制实施域上自动创建 Adobe ID 帐户。在向合同添加管理员或授权访问企业 Commerce 应用程序(如授权 Web 门户)时,可能会发生这种情况。
这些自动帐户创建事件也会被记录,即使用户不是通过例外列表添加的,管理员也可了解 Adobe ID 活动。