目录设置方案
了解 Google Sync 如何在您的 Google Admin Console 和 Adobe Admin Console 之间实现用户管理自动化。
Google Sync 将您的 Google Admin Console 与 Adobe Admin Console 关联。它可实现用户设置和管理自动化,消除手动更新,并在各系统间保持一致的身份。
将 Google Sync 添加到 Adobe Admin Console 中的任何联合目录,无论哪个身份提供商 (IdP) 管理身份验证。您的用户数据必须位于 Google Admin Console 中,Google Sync 才能正常工作。
Google Sync 的工作原理
Google Sync 使用 SCIM 协议在 Google 和 Adobe 之间同步用户信息。配置完成后,Google 会根据您的 Google 目录配置设置,自动将用户数据更改发送到 Adobe Admin Console。
同步管理用户帐户并更新用户属性。您可以通过在 Google Admin Console 中进行属性映射来控制传输到 Adobe 的用户信息。已同步的用户可被分配到产品配置文件中以进行授权设置。
Google 组织单位会作为用户组同步到 Adobe Admin Console。此映射使您能够基于在 Google 中的现有组织结构进行产品分配。
Google Sync 的优点
Google Sync 为您提供以下优势:
- 集中管理配置:从 Google Admin Console 控制所有用户配置。
- 控制数据流:通过映射指定 Adobe 接收哪些用户属性。
- 组织结构一致:将 Google 组织单位同步为用户组,便于产品分配。
- 灵活集成:将同步添加到现有联合目录,而不影响身份验证。
- 支持多个 IdP:即使其他提供商管理身份验证,也能使用 Google Sync。
- 简化用户引导:根据 Google 目录更新自动创建和移除用户。
- 消除额外服务:无需单独的同步工具或 API 集成。
集成方案
Google Sync 支持以下部署配置:
|
|
集成方法 |
|
单个 Google Admin Console 租户到单个 Adobe Admin Console |
直接配置 Google Sync |
|
多个联合目录,一个 Google 租户 |
将域整合到单个目录中,然后配置 Google Sync。 |
|
多个联合目录,域来自不同的 Google Admin Console 租户 |
为每个目录分别配置 Google Sync |
规划注意事项
在配置 Google Sync 之前,请考虑以下因素:
- 用户备份:创建当前用户列表和授权分配的备份。此记录有助于在同步前跟踪帐户和权利。
- 用户名匹配:确保 Adobe Admin Console 中的用户名与 Google 预配映射中的用户名匹配。不匹配的值会创建重复帐户。
- 目录要求:Google Sync 需要联合目录。没有联合目录的组织必须在启用同步前创建目录。
- 信任关系:如果您的 Admin Console(拥有方控制台)与其他 Admin Console(受信方控制台)有信任关系,受信方必须使用其他管理方法。选项包括 User Sync Tool、User Management API 或批量 CSV 上载。将用户添加到拥有方控制台以在受信方控制台中进行授权预配。
- 自动化工具:在启用 Google Sync 之前,暂停所有活跃的 User Sync Tool 或 UMAPI 集成。在 Google Sync 正常运行后,完全删除这些工具。
- 域转移:要将域移入或移出 Google Sync 管理的目录,请先从目录中删除同步。移动域后,在目标目录上重新建立同步。
隔离策略
监测同步操作以保护数据完整性。当错误率超过定义的阈值时,系统会临时隔离连接。在隔离期间,来自 Google Admin Console 的所有同步请求都会被拒绝。
当请求失败次数过多时,隔离功能会激活。如果错误持续发生,隔离时间会延长。Google 也可能因为拒绝调用数量达到其错误阈值而在其端隔离连接。
Adobe 保留根据持续分析调整隔离参数的权利。此策略可确保同步可靠性,并防止级联错误影响您的用户目录。