目录设置方案
Microsoft Entra ID Sync 自动管理您的 Adobe Admin Console 目录用户。将其添加到任何联合目录,无论使用哪种身份标识提供商。
如果您的身份提供商是 Microsoft Entra ID 且您在 Adobe Admin Console 中没有联合目录,请通过以下方式之一设置联合:
- OpenID Connect (OIDC):通过 OIDC 在几秒钟内创建联合目录。大部分设置在 Adobe Admin Console 中完成。
- 使用 SAML 的 Microsoft Entra ID SSO:使用 SAML 设置创建联合目录。大部分设置在 Microsoft Azure 门户中完成。
- 如果您有一个可用的联合目录,可以在现有设置之上添加同步功能。
- 一旦为目录设置了 Microsoft Entra ID Sync,您就无法手动管理用户或使用其他同步方法。请参阅同步前的注意事项和常见问题以了解详情。
概述
将 Microsoft Entra ID Sync(原 Azure Sync)添加到 Adobe Admin Console 中的任何目录来自动管理用户。它使用 SCIM 协议,让您控制发送到 Adobe 的用户和组。与 Adobe Admin Console 同步的 Microsoft Entra ID 用户是唯一的,可以分配给一个或多个产品配置文件。
设置 Microsoft Entra ID Sync 后,Microsoft Entra ID 会根据目录的用户和组配置向 Adobe Admin Console 发送数据。目录详细信息显示在 Adobe Admin Console 的设置部分。
Microsoft Entra ID Sync 的优势
Microsoft Entra ID Sync 与您在 Adobe Admin Console 中的目录的主要优势包括:
- 在 Microsoft Entra ID 中管理一切。
- 控制发送到 Adobe 的数据。
- 避免设置另一个服务或 API。
- 自定义 Microsoft Entra ID 用户属性映射。
- 将同步添加到先前配置的目录。
- 将同步添加到为任何身份提供商设置的目录。
- 使用 Microsoft Entra ID 轻松管理用户入职和离职。
先决条件
要将 Adobe Admin Console 用户管理与 Microsoft Entra ID 集成,您需要:
- 包含用户和组数据的 Microsoft Entra ID 帐户。
- 属于 Creative Cloud 企业版、Document Cloud 企业版或 Experience Cloud 的 Adobe 产品。
- Adobe Admin Console 中包含已验证域的联合目录。
支持的集成场景
目录设置有所不同,Microsoft Entra ID 同步支持需要额外步骤的不同情况。使用此表按照设置步骤操作:
进行同步配置前的注意事项
在设置 Microsoft Entra ID 同步之前,请遵循以下最佳做法和 Adobe 推荐:
- 导出现有用户列表,然后再添加同步,以保存所有用户帐户和已配置许可证的记录。
- 如果您使用 OpenID Connect (OIDC) 设置 Microsoft Entra ID SSO,请在 Microsoft Azure 门户中添加新的 Adobe Identity Management 应用程序来设置目录同步。
- 如果您使用 SAML 设置 Microsoft Entra ID SSO,请使用现有的 Adobe Identity Management 应用程序来配置目录同步。按照 Microsoft 文档中的步骤配置自动用户设置。
- Microsoft Entra ID 同步将电子邮件与用户名分离。用户可以使用不同的电子邮件和用户名来验证登录并访问 Adobe 产品和服务。按照 Microsoft 文档中的步骤自定义用户设置属性映射。
- 如果您将同步与包含 Federated ID 用户的目录集成,请在初始同步之前验证其用户名字段格式是否与 Microsoft Entra ID 中的用户主体名称 (UPN) 匹配。如果这些值不匹配,Admin Console 会将其视为新帐户并创建重复记录。更新属性映射,使同步的值与 Admin Console 用户配置文件匹配,这样在下次同步时会更新帐户。
- Microsoft Entra ID Sync 需要一个 Admin Console,其中至少包含一个联合目录和域。如果具有同步功能的 Admin Console(拥有方控制台)与其他 Admin Console(受信方控制台)建立了信任关系,则受信方必须使用其他方法,例如 User Sync Tool、User Management API 或 批量 CSV 上载,来创建、管理和授权 Federated ID 用户。要将用户添加到受信方控制台以进行授权配置,请先将该用户添加到拥有方控制台。
- 如果您的组织使用 User Sync Tool 或 User Management API 集成,请先暂停该集成。然后添加 Microsoft Entra ID Sync 以自动管理来自 Microsoft Entra ID 的用户。配置并运行同步后,您可以移除 User Sync Tool 或 User Management API 集成。
- 您的组织必须具有 Microsoft Entra ID 的 Premium(P1 或 P2)或 Microsoft 365(E3 或 A3)订阅才能使用基于组的分配。它让您可以选择特定的组和用户来同步到 Adobe Admin Console。没有这些 订阅级别 的组织可以一次性同步所有用户和组。系统会自动同步所有用户和组,并为同步的用户生成 Adobe Federated ID。
- 要将 域移至设置了同步的目录或从中移出,请先为该目录临时 启用编辑。移动域,然后禁用编辑。
- Microsoft Entra ID Sync 不会同步来自具有 HiddenMembership 属性的组中的用户。要同步特定用户,请在 Microsoft Entra ID 中创建一个组,并将用户复制到新组。
将 Microsoft Entra ID Sync 添加到联合目录
将 Microsoft Entra ID Sync 添加到已关联所需域的 Adobe Admin Console 联合目录。要将同步添加到已建立的联合目录:
在 Adobe Admin Console 的"设置"选项卡上,前往 Directory Details 并选择 Sync。选择添加同步。
选择 从 Microsoft Azure 同步用户 信息卡并选择"下一步"。
在 Microsoft Azure 门户中
保持 Admin Console 窗口打开以供参考,并在单独的浏览器中打开 Microsoft Azure 门户。按照 Microsoft 文档 中的步骤配置自动用户配置。
- 您可以从 Microsoft Entra ID 同步嵌套组。将父组添加到同步范围时,嵌套组不会自动同步,因此请将嵌套组添加到范围以包含它们。
- 基于组的分配需要高级(P1 或 P2)或 Microsoft 365(E3 或 A3)订阅以及 Microsoft Entra ID,这样管理员就可以选择要同步的特定组和用户。没有这些订阅级别的组织可以将个体用户或所有用户和组同步到 Adobe Admin Console。
设置后,Microsoft Entra ID 会正在处理并发送数据以在 Adobe 中进行配置。在 Microsoft 应用程序管理教程中查看更多说明。
在 Adobe Admin Console 窗口中,选择该框以确认 Adobe 访问权限的授权并完成 Microsoft Entra ID 中的设置。然后选择完成。
返回目录详细信息并选择同步。此时将显示"同步来源"。
Microsoft Entra ID 同步已与您的目录集成,但尚未开始。要开始同步,请选择前往设置并编辑同步设置。
编辑同步设置
系统管理员可以在设置后更新同步来源的设置。从"目录设置">"同步"选项卡中选择"前往"设置"。设置选项包括:
- 允许在 Admin Console 中编辑同步数据:建立 Microsoft Entra ID 同步后,目录中的所有用户和同步创建的组都会自动归入同步管理。启用编辑后,可短暂地在 Admin Console 中编辑所同步的数据。 在此期间进行的编辑不会影响 Microsoft Entra ID 中的用户信息,来自您身份提供程序的更改请求会覆盖这些编辑。
默认情况下,从身份提供程序编辑同步的数据,并让更改通过同步传播。我们不建议在 Admin Console 中手动更改数据,除非绝对必要。
- 同步状态:指示同步拒绝来自 Microsoft Entra ID 的更改请求。同步状态关闭后,Microsoft Entra ID 中的更改不会推送到 Adobe Admin Console。
- 编辑用户同步配置:将您重定向到配置说明以便您编辑用户同步。 如果对话框在您完成设置之前关闭,或者如果您必须在初始配置后更改 Microsoft Entra ID 中的设置,请使用此选项。
删除同步
管理员可以从 Admin Console 中的联合目录删除同步。删除同步将目录及其关联的域、用户组和用户保持不变,并从目录及其用户和组中删除只读模式。
要从目录中移除同步,请在目录设置 > 同步选项卡中选择转到设置,然后选择移除同步。这会永久从 Admin Console 中删除同步设置。如果需要,您可以与同一目录或不同目录重新建立同步。
在同一组织内,无法将域移入或移出由 Microsoft Entra ID 同步管理的目录。从来源或目标目录删除同步后,该目录中的域可以移动到另一个目标目录,其他来源目录中的域也可以移动到不再由同步管理的目录中。
禁用用户和用户组
设置 Microsoft Entra ID 同步会创建新的联合用户帐户,并将用户同步到 Adobe Admin Console。管理员还可以在 Microsoft Azure 门户中使用以下三种方法来取消配置通过同步添加的用户和组:
- 从 Microsoft Entra ID 的所有同步组中移除该用户。
- 从 Microsoft Entra ID 中软删除该用户。
- 从 Microsoft Entra ID 的配置范围中移除该用户所属的所有组。
这三项操作将在 Adobe Admin Console 中禁用用户。 被禁用的用户无法再登录,在Directory Users列表中显示为已禁用。Microsoft Entra ID 同步会继续管理通过上述任一方法取消配置的用户。用户的帐户和云端存储的资产都不会从组织中移除。
从 Admin Console 中移除用户和相关数据:从"Directory settings > Sync"选项卡中选择"管理设置",然后选择"启用编辑"。然后转至用户 > 目录用户,选择要永久删除帐户的用户。
启用编辑后,您可以在 1 小时内编辑同步数据,之后会自动禁用。在移除用户后立即选择"禁用编辑",以便 Admin Console 反映 Microsoft Entra ID 的更改。
如果您"永久删除"用户,该用户以及与该用户相关的所有云端存储资产都会被移除。用户和资产无法恢复。
隔离策略
Adobe 和 Microsoft 制定了一项隔离策略以处理同步操作期间产生的大量错误调用。
Microsoft Entra ID 配置服务会监测您配置的运行状况,并将运行状况不佳的应用程序置于"隔离状态"。如果对目标系统的大部分或所有调用因错误(例如管理员凭据无效)而持续失败,配置作业会被标记为隔离状态。在被隔离时,递增周期的频率逐渐降低到每天一次。 修复所有错误并开始下一个同步周期后,作业才会从隔离状态中移除。如果作业在隔离状态中保持超过四周,它将被禁用并停止运行。了解详情:Microsoft Entra ID 中隔离状态下的配置。
Adobe 的服务会独立监测同步运行状况,以检测错误率在设定时间内何时超过阈值。达到阈值的最少错误请求数会触发临时隔离,在一段时间内拒绝来自 Microsoft Entra ID 的所有调用和更新请求,之后再次接受调用进行同步重试。如果错误调用持续存在,同步将被置于临时观察期,在隔离状态中延长时间。如果 Adobe 启动隔离,可能会导致 Microsoft 后续的隔离,因为被拒绝的调用会计入 Microsoft Entra ID 的错误率。Adobe 保留基于持续数据分析更新隔离参数的权利。
常见的错误消息
管理 Microsoft Entra ID 同步时会出现一系列常见的错误消息。了解每条消息的原因有助于故障排除。了解详情关于在 Microsoft Entra ID 中监测您的部署。
解决同步问题
由于 Adobe Admin Console 使用 Microsoft 的同步服务,所有同步问题都在 Microsoft Entra ID 中进行故障排除。请参阅Microsoft 的配置说明来解决常见问题。如果您找不到解决方案,请联系 Microsoft 支持。请按照以下步骤诊断同步问题:
确认您的用户和组设置。确保您按照设置说明配置了用户和组:
确认用户详细信息的映射:Microsoft 文档。
监测您的预配应用程序以发现可能影响同步的问题。如果用户未出现在预配日志中,他们可能超出范围。如果日志显示问题,请修复该问题以便用户可以同步。Microsoft 文档。
PowerShell 扩展:使用 AzureAD PowerShell 模块识别用户目录记录的问题。使用这些 PowerShell 命令确认用户数据。如果您需要时间,请在 Admin Console 中启用编辑模式以进行临时更改:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <用户的电子邮件地址> | FL
允许在 Admin Console 中编辑同步数据:启用编辑后,您可以在 Admin Console 中短时间编辑同步数据。在此期间的编辑不会影响 Microsoft Entra ID 中的用户信息。稍后,您的身份提供程序的更改请求会覆盖这些临时更改。
管理现有用户帐户
必须执行其他步骤才能将所有现有的非 Federated ID 用户转换为 Federated ID 类型。
在身份切换期间,请不要向同步的联合用户分配任何产品。在同步后但在任何产品分配前立即执行此操作。
Admin Console 中具有现有非 Federated ID 帐户的用户可以在建立 Microsoft Entra ID Sync 后迁移到 Federated ID 帐户。转换后,Microsoft Entra ID 会将这些帐户推送到 Adobe Admin Console。为确保云存储的资产迁移到用户的新身份类型,请按照以下步骤操作:
为在 Adobe Admin Console 中已拥有非 Federated ID 的用户设置 Microsoft Entra ID 同步。拥有现有非 Federated ID 的任何用户现在在 Adobe Admin Console 中同时拥有非 Federated ID 和 Federated ID。
按照按 CSV 编辑身份类型中的步骤进行操作,将非 Federated ID 用户更改为 Federated ID 类型。 匹配这些详细信息:
- 将用户名和电子邮件与 Microsoft Entra ID 中的用户名 (UserPrincipalName) 字段进行匹配。
- 将名字和姓氏与 Microsoft Entra ID 中的相应字段进行匹配。
当用户使用新的联合 ID 登录时,系统会提示迁移云存储资源到新帐户。