使用生产目录和域设置 Google 同步,并在 Google 目录中选择包含教职员工和所有学生用户的目录组。
本文档介绍了在通过 Google Admin Console 配置 Adobe Admin Console SSO 以及管理 Google Sync 时遇到的常见问题。
本节回答了与通过 Google 联合身份验证进行身份验证相关的问题:
Google 联合身份验证设置仅支持创建 Federated ID 用户帐户。 要进一步了解身份类型选项,单击此处。
Google 联合身份验证设置只能为主要/受托人 Console 关系中的主要 Console 提供用户管理。 任何受托人控制台都可以对联合目录使用单点登录,但必须使用单独的用户管理形式(如 CSV 手动上传、User Sync 工具或 User Management API)。
该列表回答了与 Google Sync 相关的问题:
名字、姓氏、用户名、电子邮件和国家/地区代码。
Google Sync 自动为您的 Admin Console 目录管理用户。 您可以轻松地将 Google Sync 添加至 Admin Console 中的任何现有联合目录,而无需考虑其身份提供程序 (IdP)。 要使用 Google Sync,必须将所在组织的用户数据存储在 Google Directory 中。
如果用户是同步的一部分,并且 Federated ID 用户名与 Google 同步用户名匹配,则 Google Sync 将接管并管理该配置文件。 如果用户不是同步的一部分,则只要该配置文件与 Google 配置文件信息匹配,用户就能够进行身份验证。
确保同步传给用户属性的值与 Admin Console 中用户配置文件的值相匹配。在 Google Admin Console 中监测自动化用户预配,查找从 Google 传递的属性。
\n
否,目前 Adobe Admin Console 中没有提供可见的事件日志来帮助解决 Google Sync 问题。 但是,您可以在 Google Admin Console 中监测自动化用户预配。
Google Admin Console 控制配置速率。 Google Sync 根据所选 Google 目录组中包含的用户帐户自动添加或删除用户许可。
否。 一个目录只能与一种类型的同步设置相关联。
Google Sync 目前不支持从 Google 目录同步组。 在设置过程中,Google Admin Console 管理员会识别 Google 目录中包含应接受 Adobe 授权访问权限用户的组。来自这些组的用户会自动同步到 Adobe Admin Console 的扁平列表中,在 Adobe Admin Console 的"用户"选项卡中显示为联合 ID 帐户。创建用户帐户后,管理员可以将用户分组到用户组中,为用户子集提供对产品许可证的针对性访问权限。
例如,您的教育组织有 5,000 名用户,包括 500 名教职员工、2,000 名 7-12 年级学生和 2,500 名幼儿园至 6 年级学生。所有教职员工和 7-12 年级学生都可以访问 Adobe Express、用于实验室环境访问的共享设备许可证以及家用 Creative Cloud 许可证,而幼儿园至 6 年级学生只能访问 Adobe Express 和共享设备许可证权益。同步过程如下:
运行 5,000 个用户到 Adobe Admin Console 的初始同步(这需要约 2 小时才能完成)。
在 Adobe Admin Console 中,创建用户组,名称为 Creative Cloud。
将 CC 用户组分配给 Creative Cloud 产品配置文件。 这将自动为 Creative Cloud 用户组的任何用户授予 Creative Cloud 许可证。
使用"用户"选项卡中的"通过 CSV 编辑用户"选项下载当前用户列表,并通过将用户添加到 Creative Cloud 用户组来策展哪些用户应该拥有产品许可证的访问权限。
在 Admin Console 中上传 CSV 文件;验证所有选定用户现在是否已分配到 Creative Cloud 用户组。
在初始用户组设置后通过 Google Sync 同步到 Adobe Admin Console 的任何用户都必须手动添加到用户组中(逐个添加或使用上述步骤 6 中描述的批量方法),才能获得 Creative Cloud 许可证的访问权限。
确认您的 Google Admin Console 已启用 API 访问。 要了解有关如何启用 API 访问的更多信息,请遵循此处提供的说明。
请在 Google Admin Console 中检查“用户配置”状态。 如果未启用用户预配,用户将不会同步。
要检查此设置,请登录 Google Admin Console。 然后,在主页页面上,前往"应用程序">"SAML 应用程序">"更多控件">Adobe 应用程序>"用户预配"。如果预配功能已关闭,请激活预配(选择为所有人启用)。
您还可以参考 Google Workspace Admin Help 文档配置 Adobe 用户设置,了解设置 Google Admin Console 的更多信息。
检查受影响用户的电子邮件地址。 如果用户的电子邮件地址是以下情况,则会发生错误:
- 超过 60 个字符
- 缺失 @
- 含有非法字符
现有 Google 用户迁移
本节介绍了想要使用 Google Sync 并且已经将 Google 用作 IdP 的管理员提出的一些问题。
要将现有的非 Federated ID 用户迁移为 Federated ID 类型:
- 使用所选目录和域建立 Google Sync。
- 通过 Google Sync 同步用户,包括已在控制台上拥有现有非 Federated ID 的那些用户。 任何拥有现有非 Federated ID 的用户现在都在 Admin Console 中有一个非 Federated ID 和 Federated ID。
- 在用户选项卡中使用编辑身份标识类型选项,手动将选定的非 Federated ID 用户迁移到其新创建的 Federated ID 帐户;当这些用户首次使用其 Federated ID 登录时,这将触发针对这些用户的自动资产迁移。
是,当在 Google 目录中更新用户电子邮件时,会相应地更新 Adobe Admin Console 电子邮件和用户名字段。