Scénář nastavení adresáře
Microsoft Entra ID Sync automatizuje správu uživatelů pro adresář Adobe Admin Console.Přidejte jej do jakéhokoli federovaného adresáře bez ohledu na jeho poskytovatele identity.
Pokud je vaším poskytovatelem identity Microsoft Entra ID a v Adobe Admin Console nemáte federovaný adresář, nastavte federaci jedním z těchto způsobů:
- OpenID Connect (OIDC): vytvořte federovaný adresář během několika sekund prostřednictvím OIDC. Většina nastavení se provádí v Adobe Admin Console.
- SSO s Microsoft Entra ID pomocí SAML: vytvořte federovaný adresář pomocí nastavení SAML. Většina nastavení se provádí na portálu Microsoft Azure.
- Pokud máte funkční federovaný adresář, můžete k vašemu stávajícímu nastavení přidat možnost synchronizace.
- Jakmile pro adresář nastavíte Microsoft Entra ID Sync, nemůžete spravovat uživatele ručně ani pomocí jiných metod synchronizace. Před synchronizací si přečtěte poznámky a odpovědi na časté dotazy, kde naleznete další informace.
Přehled
Přidejte Microsoft Entra ID Sync (dříve Azure Sync) do jakéhokoli adresáře v Adobe Admin Console pro automatizaci správy uživatelů. Používá protokol SCIM a poskytuje vám kontrolu nad uživateli a skupinami odesílanými do Adobe. Uživatelé Microsoft Entra ID synchronizovaní s Adobe Admin Console jsou jedineční a lze je přiřadit k jednomu nebo více profilům produktu.
Po nastavení Microsoft Entra ID Sync odesílá Microsoft Entra ID data do Adobe Admin Console na základě zřizování uživatelů a skupin v adresáři. Podrobnosti adresáře se zobrazují v sekci Nastavení v Adobe Admin Console.
Výhody Microsoft Entra ID Sync
Klíčové výhody Microsoft Entra ID Sync s vaším adresářem v Adobe Admin Console jsou:
- Spravujte vše v Microsoft Entra ID.
- Kontrolujte, jaká data se odesílají do Adobe.
- Nemusíte nastavovat další službu nebo API.
- Přizpůsobte mapování atributů uživatelů Microsoft Entra ID.
- Přidejte synchronizaci do dříve nakonfigurovaných adresářů.
- Přidejte synchronizaci do adresářů nastavených pro jakéhokoli poskytovatele identity.
- Snadný přístup a odchod uživatelů pomocí Microsoft Entra ID.
Předpoklady
Pro integraci správy uživatelů Adobe Admin Console s Microsoft Entra ID potřebujete:
- Účet Microsoft Entra ID s daty uživatelů a skupin.
- Produkty Adobe, které patří do Creative Cloud pro podniky, Document Cloud pro podniky nebo Experience Cloud.
- Federovaný adresář v Adobe Admin Console s ověřenými doménami.
Podporované scénáře integrace
Nastavení adresářů se liší a Microsoft Entra ID Sync podporuje různé scénáře, které vyžadují další kroky.Pomocí této tabulky postupujte podle kroků pro své nastavení:
|
|
Metoda přidání synchronizace |
|
Jediný federovaný adresář s jednou nebo více doménami ve stejném klientovi Microsoft Entra ID. |
Postupujte podle kroků Přidat synchronizaci pro vytvoření Microsoft Entra ID Sync. |
|
Více federovaných adresářů s jednou nebo více doménami, které patří do stejného klienta Microsoft Entra ID. |
1. Konsolidujte domény do jednoho federovaného adresáře. 2. Postupujte podle kroků Přidat synchronizaci pro vytvoření Microsoft Entra ID Sync. |
|
Více federovaných adresářů s jednou nebo více doménami, které patří do různých klientů Microsoft Entra ID. |
1. Postupujte podle kroků Přidat synchronizaci pro vytvoření Microsoft Entra ID Sync pro jeden adresář. 2. Opakujte nastavení pro všechny samostatné adresáře, které vyžadují synchronizaci. |
Poznámky, které je třeba vzít v úvahu před konfigurací synchronizace
Před nastavením Microsoft Entra ID Sync postupujte podle těchto osvědčených postupů a doporučení Adobe:
- Exportujte seznam stávajících uživatelů před přidáním synchronizace, abyste zachovali záznam všech uživatelských účtů a poskytnutých licencí.
- Pokud nastavíte Microsoft Entra ID SSO s OpenID Connect (OIDC), přidejte novou aplikaci Adobe Identity Management na portálu Microsoft Azure pro nastavení synchronizace adresáře.
- Pokud nastavíte Microsoft Entra ID SSO se SAML, použijte stávající aplikaci Adobe Identity Management ke konfiguraci synchronizace adresáře.Postupujte podle kroků v dokumentu Microsoft pro konfiguraci automatického zřizování uživatelů.
- Microsoft Entra ID Sync odděluje e-mail od uživatelského jména.Uživatelé mohou použít jiný e-mail a uživatelské jméno k ověření přihlášení a přístupu k produktům a službám Adobe.Postupujte podle kroků v dokumentu Microsoft pro přizpůsobení mapování atributů zřizování uživatelů.
- Pokud integrujete synchronizaci s adresářem, který má uživatele s Federated ID, ověřte před počáteční synchronizací, že formát pole jejich uživatelského jména odpovídá hlavnímu názvu uživatele (UPN) v Microsoft Entra ID.Pokud se tyto hodnoty neshodují, Admin Console s tím zachází jako s novým účtem a vytvoří duplicitní záznamy.Aktualizujte mapování atributů tak, aby synchronizované hodnoty odpovídaly profilům uživatelů Admin Console, což při další synchronizaci aktualizuje účty.
- Synchronizace Microsoft Entra ID vyžaduje Admin Console s alespoň jedním federovaným adresářem a doménou. Pokud je Admin Console se synchronizací (vlastnící konzole) v důvěryhodném vztahu s jinými Admin Console (důvěryhodné konzole), musí důvěryhodné konzole používat jinou metodu, například User Sync Tool, User Management API nebo hromadné nahrání CSV, k vytváření, správě a licencování uživatelů s federovaným ID. Chcete-li přidat uživatele do důvěryhodné konzole pro poskytování licencí, nejprve přidejte uživatele do vlastnící konzole.
- Pokud vaše organizace používá integraci User Sync Tool nebo User Management API, nejprve pozastavte integraci. Poté přidejte synchronizaci Microsoft Entra ID pro automatizaci správy uživatelů pomocí Microsoft Entra ID.Po nakonfigurování a spuštění synchronizace můžete odstranit integraci User Sync Tool nebo User Management API.
- Vaše organizace musí mít předplatné Premium (P1 nebo P2) nebo Microsoft 365 (E3 nebo A3) s Microsoft Entra ID, aby mohla používat přiřazení založené na skupinách. Umožňuje vybrat konkrétní skupiny a uživatele k synchronizaci do Adobe Admin Console. Organizace bez těchto úrovní předplatného mohou synchronizovat všechny uživatele a skupiny najednou. Systém automaticky synchronizuje všechny uživatele a skupiny a generuje Adobe Federated ID pro synchronizované uživatele.
- Chcete-li přesunout doménu do adresáře nebo z adresáře nastaveného se synchronizací, nejprve povolte úpravy pro adresář dočasně. Přesuňte doménu a poté zakažte úpravy.
- Synchronizace Microsoft Entra ID nesynchronizuje uživatele ze skupin s atributem HiddenMembership. Chcete-li synchronizovat konkrétní uživatele, vytvořte skupinu v Microsoft Entra ID a zkopírujte uživatele do nové skupiny.
Přidání synchronizace Microsoft Entra ID do federovaného adresáře
Přidejte synchronizaci Microsoft Entra ID do federovaného adresáře Adobe Admin Console, který má propojené požadované domény. Přidání synchronizace do stávajícího federovaného adresáře:
Na kartě Nastavení v Adobe Admin Console přejděte na Podrobnosti adresáře a vyberte Synchronizace. Vyberte Přidat synchronizaci.
Vyberte kartu Synchronizovat uživatele z Microsoft Azure a vyberte Další.
Na portálu Microsoft Azure
Nechte okno Admin Console otevřené pro referenci a otevřete portál Microsoft Azure v samostatném prohlížeči. Postupujte podle kroků v dokumentu Microsoft pro konfiguraci automatického zřizování uživatelů.
- Můžete synchronizovat vnořené skupiny z Microsoft Entra ID. Vnořené skupiny se automaticky nesynchronizují při přidání nadřazené skupiny do rozsahu synchronizace, proto je nutné vnořené skupiny do rozsahu přidat ručně.
- Přiřazování založené na skupinách vyžaduje předplatné Premium (P1 nebo P2) nebo Microsoft 365 (E3 nebo A3) s Microsoft Entra ID, které správci umožňuje vybrat konkrétní skupiny a uživatele k synchronizaci.Organizace bez těchto úrovní předplatného mohou synchronizovat jednotlivé uživatele nebo všechny uživatele a skupiny do aplikace Adobe Admin Console.
Po nastavení Microsoft Entra ID zpracovává a odesílá data pro zřizování v Adobe.Další pokyny najdete v kurzech správy aplikací Microsoft.
V okně Adobe Admin Console zaškrtněte políčko pro potvrzení autorizace přístupu k Adobe a dokončeného nastavení v Microsoft Entra ID.Poté vyberte Hotovo.
Vraťte se do Podrobností adresáře a vyberte Synchronizace.Zobrazí se Zdroj synchronizace.
Synchronizace Microsoft Entra ID je integrována s vaším adresářem, ale nebyla spuštěna.Pro spuštění synchronizace vyberte Přejít do nastavení a upravte nastavení synchronizace.
Úprava nastavení synchronizace
Správce systému může po nastavení aktualizovat nastavení zdroje synchronizace.Vyberte Přejít do Nastavení z karty Nastavení adresáře > Synchronizace.Mezi možnosti nastavení patří následující:
- Povolit úpravy synchronizovaných dat v Admin Console: Po navázání synchronizace Microsoft Entra ID přejdou všichni uživatelé a skupiny vytvořené synchronizací v adresáři automaticky pod správu synchronizace.Po povolení úprav můžete na krátkou dobu upravit synchronizovaná data v konzoli Admin Console. Úpravy během této doby neovlivní informace o uživateli v Microsoft Entra ID a požadavky na změny z vašeho poskytovatele identity je přepíší.
Ve výchozím nastavení upravujte synchronizovaná data z poskytovatele identity a nechte změny projít synchronizací.Nedoporučujeme měnit data ručně v Admin Console, pokud to není naprosto nutné.
- Stav synchronizace: Instruuje synchronizaci k odmítnutí požadavků na změny z Microsoft Entra ID.Jakmile je stav synchronizace vypnutý, změny v Microsoft Entra ID nejsou odeslány do Adobe Admin Console.
- Upravit konfiguraci synchronizace uživatelů: přesměrování na pokyny ke konfiguraci, se kterými můžete upravit synchronizaci uživatelů. Použijte toto, pokud se dialog zavře dříve, než dokončíte nastavení, nebo pokud musíte změnit nastavení v Microsoft Entra ID po počáteční konfiguraci.
Zrušení synchronizace
Správci mohou odebrat synchronizaci z federovaného adresáře v Admin Console.Po zrušení synchronizace zůstane adresář a jeho přidružené domény, skupiny uživatelů a uživatelé beze změny, současně se ale u adresáře a jeho uživatelů i skupin zruší režim pouze pro čtení.
Pro odebrání synchronizace z adresáře vyberte Přejít do nastavení z karty Nastavení adresáře > Synchronizace, poté Odebrat synchronizaci.Toto trvale odebere nastavení synchronizace z Admin Console.V případě potřeby můžete znovu navázat synchronizaci se stejným nebo jiným adresářem.
Domény nelze přesunout do nebo z adresáře spravovaného synchronizací Microsoft Entra ID v rámci stejné organizace.Jakmile je synchronizace odebrána ze zdrojového nebo cílového adresáře, doménu z tohoto adresáře lze přesunout do jiného cílového adresáře a domény z jiných zdrojových adresářů lze přesunout do adresáře, který již není spravován synchronizací.
Deaktivace uživatelů a skupin
Nastavení synchronizace Microsoft Entra ID vytvoří nové federované uživatelské účty a synchronizuje uživatele s Adobe Admin Console. Správci mohou také zrušit zřízení uživatelů a skupin přidaných prostřednictvím synchronizace pomocí těchto tří metod na portálu Microsoft Azure:
- Odeberte uživatele ze všech synchronizovaných skupin v Microsoft Entra ID.
- Proveďte obnovitelné smazání uživatele z Microsoft Entra ID.
- Odeberte všechny skupiny, kterých je uživatel členem, z rozsahu zřizování v Microsoft Entra ID.
Tyto tři operace deaktivují uživatele v konzoli Adobe Admin Console. Zakázaný uživatel se již nemůže přihlásit a zobrazuje se jako Zakázaný v seznamu Uživatelé adresáře. Synchronizace Microsoft Entra ID nadále spravuje uživatele, jehož zřízení bylo zrušeno jednou z těchto metod. Ani uživatelský účet, ani cloudová data nejsou z organizace odstraněny.
Odebrání uživatele a souvisejících dat z Admin Console: Vyberte Přejít do Nastavení na kartě Nastavení adresáře > Synchronizace a vyberte Povolit úpravy. Poté přejděte na Uživatelé > Uživatelé adresáře a vyberte uživatele, jehož účet chcete trvale smazat.
Po povolení úprav můžete upravovat synchronizovaná data po dobu 1 hodiny, než se automaticky zakáže. Vyberte Zakázat úpravy ihned poté, co odstraníte uživatele, aby Admin Console odrážela změny Microsoft Entra ID.
Pokud uživatele trvale smažete, je odstraněn společně se všemi cloudovými daty spojenými s tímto uživatelem. Uživatel ani data nelze obnovit.
Pravidla pro umisťování do karantény
Společnosti Adobe a Microsoft mají pravidla pro umisťování do karantény z důvodu zpracovávání řady chybových volání během synchronizačních procesů.
Služba zřizování Microsoft Entra ID monitoruje stav vaší konfigurace a umisťuje nefunkční aplikace do stavu karantény. Pokud většina nebo všechna volání proti cílovému systému konzistentně selhávají kvůli chybě, například neplatným přihlašovacím údajům správce, je úloha zřizování označena jako v karanténě. V karanténě se frekvence přírůstkových cyklů postupně snižuje na jednu aktivaci denně. Úloha je z karantény odstraněna po opravě všech chyb a spuštění dalšího cyklu synchronizace.Pokud úloha zůstane v karanténě déle než čtyři týdny, je zakázána a přestane běžet. Další informace o zřizování ve stavu karantény v Microsoft Entra ID.
Služba Adobe nezávisle monitoruje stav synchronizace a detekuje, kdy míra chyb překročí prahovou hodnotu v nastaveném čase. Minimální počet chybných požadavků, který splňuje prahovou hodnotu, spustí dočasnou karanténu, která po určitou dobu odmítá všechna volání a požadavky na aktualizaci z Microsoft Entra ID, poté jsou volání opět přijímána pro opakování synchronizace. Pokud chybová volání přetrvávají, synchronizace je dočasně pozastavena a umístěna na prodlouženou dobu do karantény.Pokud Adobe zahájí karanténu, může to vést k následné karanténě s Microsoftem kvůli odmítnutým voláním, která se počítají do míry chyb v Microsoft Entra ID. Adobe si vyhrazuje právo aktualizovat parametry karantény na základě průběžných datových analýz.
Nejběžnější chybové zprávy
Při správě synchronizace Microsoft Entra ID se zobrazuje řada běžných chybových zpráv.Pochopení příčiny každé zprávy pomáhá při řešení problémů. Další informace o monitorování nasazení v Microsoft Entra ID.
Řešení problémů se synchronizací
Jelikož Adobe Admin Console používá synchronizační službu společnosti Microsoft, všechny problémy se synchronizací se řeší v Microsoft Entra ID. Informace o řešení běžných problémů najdete v pokynech pro konfiguraci od společnosti Microsoft. Pokud nemůžete najít řešení, kontaktujte podporu společnosti Microsoft. Při diagnostice problému se synchronizací postupujte takto:
Zkontrolujte nastavení uživatelů a skupin. Ujistěte se, že jste nakonfigurovali uživatele a skupiny podle pokynů k nastavení:
Potvrďte mapování údajů uživatele: Microsoft documentation.
Monitorujte aplikaci zřizování a odhalte problémy, které mohou ovlivnit synchronizaci.Pokud se uživatelé nezobrazují v protokolech zřizování, mohou být mimo rozsah. Pokud protokoly ukazují problém, opravte ho, aby se uživatel mohl synchronizovat. Dokumentace Microsoft.
Rozšíření PowerShell: použijte modul AzureAD PowerShell k identifikaci problémů se záznamem uživatele v adresáři.Potvrďte údaje uživatele pomocí těchto příkazů PowerShell. Pokud potřebujete čas, povolte režim úprav v Admin Console a proveďte dočasné změny:
Install-Module AzureAD
Connect-AzureAD-Credential (Get-Credential)
Get-AzureADUser-ObjectId <e-mailová_adresa_uživatele> | FL
Povolení úprav synchronizovaných dat v Admin Console: po povolení úprav můžete po krátkou dobu upravovat synchronizovaná data v Admin Console. Úpravy během této doby neovlivní informace o uživateli v Microsoft Entra ID. Později žádosti o změny od poskytovatele identity přepíší tyto dočasné změny.
Správa existujících uživatelských účtů
K převodu všech existujících uživatelů s jiným než Federated ID na Federated ID postupujte následovně.
Během přepnutí identity nepřiřazujte synchronizovaným federovaným uživatelům žádné produkty. Proveďte to hned po synchronizaci, ale před přiřazením jakýchkoli produktů.
Uživatele s existujícím účtem bez federovaného ID v Admin Console lze migrovat na účet s federovaným ID po navázání synchronizace Microsoft Entra ID. Po převodu Microsoft Entra ID odešle tyto účty do Adobe Admin Console. Abyste se ujistili, že prostředky uložené v cloudu se migrují na nový typ identity uživatele, postupujte takto:
Nastavte synchronizaci Microsoft Entra ID pro uživatele, kteří již mají nefederované ID v Adobe Admin Console. Každý uživatel se stávajícím nefederovaným ID má nyní v aplikaci Adobe Admin Console jak nefederované ID, tak federované ID.
Změňte podle pokynů v tématu Úprava typu identity pomocí souboru CSV uživatele bez Federated ID na uživatele typu Federated ID. Porovnejte tyto údaje:
- Slaďte uživatelské jméno a e-mail s poli uživatelského jména (UserPrincipalName) v aplikaci Microsoft Entra ID.
- Slaďte jméno a příjmení s odpovídajícími poli v aplikaci Microsoft Entra ID.
Když se uživatel přihlásí s novým federovaným ID, bude vyzván k migraci prostředků uložených v cloudu na nový účet.