在 Azure AD 中管理一切
控制将什么数据发送到 Adobe
无需另一服务或 API 设置
自定义 Azure AD 用户属性映射
Azure Sync 使 Admin Console 目录的用户管理自动化。您可以轻松地将 Azure Sync 添加至 Admin Console 中的任何联合目录,而无需考虑其身份提供者 (IdP)。要使用 Azure Sync,必须将组织的用户和组数据存储在 Microsoft Azure Active Directory (Azure AD) 中。
您可以在 Adobe Admin Console 中将 Azure Sync 添加至任何目录,以实现其用户管理过程自动化。Azure Sync 使用 SCIM 协议进行用户管理,并提供对正在发送到 Adobe 的用户和组的控制权。与 Adobe Admin Console 同步的 Azure AD 用户是唯一的,可以分配给一个或多个产品配置文件。
设置 Azure Sync 后,Azure AD 开始根据 Azure AD 目录的用户和组配置将数据发送到 Adobe Admin Console。与目录关联的所有详细信息都显示在 Adobe Admin Console 的设置部分中。
对于 Adobe Admin Console 中的目录,Azure Sync 所带来的主要优势包括:
在 Azure AD 中管理一切
控制将什么数据发送到 Adobe
无需另一服务或 API 设置
自定义 Azure AD 用户属性映射
将同步添加到以前配置的目录
将 Azure Sync 添加到为任何 IdP 设置的目录
使用 Azure AD 轻松登记和取消登记用户
要将 Adobe Admin Console User management 与 Azure AD 集成,您需要:
在设置 Azure Sync 之前,请按照以下几点查看最佳实践和 Adobe Recommendations:
您可以将 Azure Sync 添加到链接至所需域的 Adobe Admin Console 联合目录。要将同步功能添加到已建立的联合目录,请执行以下过程:
在 Adobe Admin Console 的“设置”选项卡上,导航到目录详细信息 > 同步。单击添加同步。
选择从 Microsoft Azure 同步用户卡,然后单击下一步。
Microsoft Azure 门户中的步骤:
将 Admin Console 窗口保持打开状态以供参考,并在单独的浏览器窗口中打开 Microsoft Azure 门户。然后,按照 Microsoft 文档中所述的步骤配置自动用户配置。
可通过 Azure Sync 集成从 Azure AD 同步嵌套组,但是,将嵌套组的父节点添加到同步范围后,并不自动同步该嵌套组。还应将嵌套组添加到范围内以将其纳入自动同步。
组织必须具有 Azure Active Directory 的 Premium(P1 或 P2)或 Microsoft 365(E3 或 A3)订阅才能使用基于组的分配功能,通过这些功能,管理员可选择特定的组和用户作为仅有的要同步到 Adobe Admin Console 的对象。
没有这些订阅级别的组织只能将 Azure AD 中的个别用户(而非组)或所有用户和组都同步到 Adobe Admin Console。检查您的 Microsoft Azure 订阅 以确认您组织的级别,如有必要,请与您的 Microsoft 代表联系。
设置完毕后,Azure 开始处理数据,并发送数据以供在 Adobe 中配置。可通过 Microsoft 应用程序管理教程
查看其他说明。
在 Adobe Admin Console 窗口中,选中相应的框,以确认在 Azure AD 中已授予 Adobe 访问权限并完成了设置。然后选择“完成”。
返回目录详细信息 >“同步”。此时会显示“同步源”。
Azure Sync 已与您的目录集成,但尚未启动。要启动同步,您必须单击“转到设置”并编辑同步设置。
设置完毕后,系统管理员即可通过从目录设置 > 同步选项卡中选择转到设置而更新同步源的设置。设置选项包括:
允许在 Admin Console 中编辑同步数据:建立 Azure Sync 后,将对目录中的所有用户和同步创建的组自动进行同步管理。启用编辑后,可短暂地在 Admin Console 中编辑所同步的数据。在此期间所做的任何编辑都不会影响 Azure AD 中的用户信息,但将被身份提供方发出的更改请求所覆盖。
默认情况下,您必须编辑从身份提供方同步的数据,并允许通过同步传播更改。除非绝对必要,否则我们建议您不要在 Admin Console 中手动更改数据。
同步状态:指示 Azure Sync 拒绝 Azure AD 发出的更改请求。一旦“用户同步状态”为“关”,即不将 Azure AD(用户信息源)中的更改推送到 Adobe Admin Console。
编辑用户同步配置:将您重定向到配置说明以便您编辑用户同步。如果在完成同步设置之前关闭了模式,或者在初始配置后必须在 Azure AD 中更改某些内容,请使用此项。
管理员可以选择从 Admin Console 内的联合目录中删除同步。删除同步将目录及其关联的域、用户组和用户保持不变,并从目录及其用户和组中删除只读模式。
要从目录中删除同步,请从目录设置 > 同步选项卡中选择转到设置,然后选择删除同步。此操作将永久地从 Admin Console 中删除同步设置。如果需要,您可以与同一目录或不同目录重新建立同步。
不能在同一组织内受 Azure Sync 管理的目录之间来回移动域。从源和/或目标目录中删除 Azure Sync 后,即可将该目录中的域移至另一目标目录,并可将其他源目录中的域移入不再受 Azure Sync 管理的目录。
实施 Azure Sync 可创建新的联合用户帐户,并将这些用户同步到 Adobe Admin Console。管理员还可以通过以下三种方法(在 Microsoft Azure 门户中)取消配置通过 Azure Sync 添加的用户和用户组:
从 Azure AD 内所有已同步的组中删除用户
从 Azure AD 中软删除用户
从 Azure AD 的配置范围中删除用户所属的所有用户组
这三项操作会在 Adobe Admin Console 中禁用用户。已禁用的用户无法再登录,并在目录用户列表里显示为已禁用。Azure Sync 将继续管理用这些方法之一取消配置的用户。从组织中既不删除用户的帐户,也不删除存储在云中的资源。
从 Admin Console 中删除用户和关联的数据:从目录设置 > 同步选项卡中选择转到设置,然后单击启用编辑。然后导航到用户 > 目录用户,并从列表中选择该用户以永久删除其帐户。
启用编辑后,可在一小时内编辑所同步的数据,然后才会自动禁用编辑。我们建议您在删除用户后立即单击“禁用编辑”,以确保 Admin Console 反映 Azure AD 更改。
如果永久删除了用户,则一并删除该用户与所有属于该用户的云存储资源。执行此操作后,即无法恢复该用户和资源。
Adobe 和 Microsoft 制定了一项隔离策略以处理同步操作期间产生的大量错误调用。
Azure AD 配置服务监视您的配置的运行状况,并将不正常的应用程序置于“隔离”状态。如果针对目标系统的大多数或所有调用始终因某个错误(例如无效的管理员凭据)而失败,则将配置作业标为被隔离。在被隔离时,递增周期的频率逐渐降低到每天一次。在修复所有错误并开始下一个同步周期之后,将从隔离中删除配置作业。如果配置作业保持被隔离超过四周,则禁用(停止运行)配置作业。详细了解 Azure AD 中隔离状态下的应用程序配置。
Adobe 的服务独立地监视同步运行状况,以确认错误率何时在所设置的一段时间内超过特定阈值。只需有少量请求导致发生达到阈值的错误,就会触发临时隔离,导致在一段时间内拒绝 Azure AD 发出的所有调用和更新请求,这段时间过后将再次接受调用以重试同步。如果错误调用持续存在,则将临时考察该同步以确定是否应长期隔离。如果 Adobe 发起隔离,则由于调用被拒绝,因此这还可能导致后续被 Azure 隔离,而这将计入 Azure 的错误率。请注意,Adobe 保留根据正在进行的数据分析更新隔离参数的权利。
从 Azure AD 管理 Azure Sync 时,需要了解可能会显示的一组常见的错误消息。了解各种错误消息的原因将有助于在发生错误时进行故障排除。
详细了解如何在 Azure AD 中监视您的部署。
由于 Adobe Admin Console 使用 Microsoft 的 Azure Sync 服务,因此在 Azure AD 中解决所有同步问题。可参考 Microsoft 的配置说明以解决某些常见问题。如果您找不到解决方案,我们建议您联系 Microsoft 支持以获得进一步的帮助。
按照以下说明诊断同步问题:
确认用户详细信息的映射:Microsoft 文档。
监视您的配置应用程序以发现可能影响同步的问题:
如果用户没有出现在配置日志中,则他们可能超出范围。如果配置日志显示问题,请修复它以允许用户同步。Microsoft 文档
必须执行其他步骤才能将所有现有的非 Federated ID 用户转换为 Federated ID 类型。
进行编辑身份切换时,请勿将任何产品分配给所同步的联合用户。这应该在同步之后,但在任何产品分配之前完成。
为已在 Adobe Admin Console 上拥有非 Federated ID 的用户设置 Azure Sync。任何拥有现有非 Federated ID 的用户现在都在 Adobe Admin Console 中有一个非 Federated ID 和 Federated ID。
按照按 CSV 编辑身份类型中的步骤进行操作,将非 Federated ID 用户更改为 Federated ID 类型。确保以下详细信息相匹配:
在使用新的 Federated ID 登录后,将向用户显示一个选项以自动将云存储资源迁移到新帐户。
将 Azure Sync 添加到目录后,所有用户和用户组都会导入到 Adobe Admin Console 中并定期更新。接下来,您必须使这些用户能够访问其指定的 Adobe 应用程序:
如果您是机构的管理员,在设置 Azure 同步后,我们建议您启用角色同步。了解有关适用于教育行业的角色同步的更多信息。