Seznamte se s běžnými chybami nástroje User Sync Tool a způsoby jejich řešení.
Tato stránka uvádí běžné chyby, na které můžete narazit při spouštění nástroje User Sync Tool, spolu s postupy pro jejich řešení.Přehled nástroje a informace o tom, kde najít nastavení, konfiguraci a referenční příručku příkazů, najdete v části Nastavení nástroje User Sync Tool.
Instalace a prostředí
Toto se může objevit ve Windows, když cesty překročí 256 znaků.Vytvořte proměnnou prostředí s názvem PEX_ROOT s hodnotou C:\pex.Pokud spouštíte skript z jiného disku než C:, změňte písmeno disku podle potřeby.Někdy je potřeba restartovat systém, aby se změna projevila.
Spusťte příkaz python z příkazového řádku ze složky, kde se nachází user-sync.pex.
- Zkontrolujte, zda je verze Pythonu nainstalovaná v systému 32bitová.Odinstalujte 32bitovou verzi a nainstalujte 64bitovou verzi.
- Zkontrolujte, zda verze user-sync.pex, kterou jste stáhli z GitHubu, odpovídá vaší verzi Pythonu a operačnímu systému.Například pro Windows 64-bit a Python 3 stáhněte user-sync-v2.3-win64-py365.zip.Použijte verzi Pythonu, pro kterou byl soubor .pex vytvořen, namísto nejnovější verze Pythonu.Přípona souboru .zip identifikuje verzi: pro user-sync-v2.3-win64-py365.zip je to Python 3.6.5.
Tato chyba byla zaznamenána v macOS High Sierra při používání nástroje User Sync Tool v2.3 a Python 3.7.0.Spuštění brew install openssl v Terminálu tento problém v daném scénáři vyřešilo.
Připojení, časové limity a omezování
Pokud je časový limit kratší než 30 minut, tato upozornění se objevují, když je dosaženo kvóty volání API povolených během jedné minuty.Nástroj používá mechanismus exponenciálního zpoždění pro opakování pokusu, zvyšuje čas mezi pokusy a zastaví se po třech neúspěšných pokusech.Nechte skript běžet až do konce.
Pokud je časový limit vyšší než 1000 sekund, omezování souvisí s tím, jak často se spouští každá instance nástroje User Sync Tool.Instance, která se spouští příliš často, je omezována po dobu 30 až 75 minut.Časový limit pouze pozastaví nástroj na určitou dobu; nástroj se poté obnoví a pokračuje v synchronizaci.
Protože nástroj detekuje, když se dvě instance spustí současně, nová instance se nespustí, dokud se první nedokončí. V tomto případě se v protokolu může zobrazit zpráva, že proces již probíhá.
Pro optimální výkon dodržujte tato doporučení pro frekvenci spouštění:
- Nastavte opakování naplánované úlohy s odstupem alespoň 2 hodin.
- Nastavte spouštěč naplánované úlohy tak, aby se nespouštěl v celou hodinu nebo v půl hodiny, aby se předešlo špičkovému provozu.
- Pokud musíte nástroj spouštět častěji, zvažte použití strategie push (delta změn) namísto úplné synchronizace.
- Přizpůsobte rozvrh spouštění nástroje pracovní době vaší organizace. Například nespouštějte úlohy synchronizace v noci, pokud vaše organizace nepotřebuje upravovat zřizování.
Nástroj se nemůže připojit k veřejným koncovým bodům API. Místní nastavení, jako jsou pravidla firewallu, proxy blokující provoz nebo nastavení internetového přístupu účtu, mohou bránit přístupu.Přidání proměnné prostředí https_proxy s hodnotou jako http://<proxyAddress>:<port> nebo https://<proxyAddress>:<port> může pomoci. V jiných případech povolte přístup k těmto koncovým bodům: ims-na1.adobelogin.com:443 a usermanagement.adobe.io:443. To lze vyřešit pouze lokálně vymazáním přístupu k těmto koncovým bodům pro běžící účet.
Toto způsobuje kontrola SSL na místním proxy serveru.
Řešení 1: Získejte kořenový certifikát CA proxy ve formátu PEM (například thecert.crt). Pokud je ve formátu DER, převeďte ho na PEM pomocí tohoto příkazu openssl: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. Soubor PEM zobrazuje řetězec kódovaný base64 mezi řádky -----BEGIN CERTIFICATE----- a -----END CERTIFICATE-----. Vytvořte proměnnou prostředí s názvem REQUESTS_CA_BUNDLE a nastavte její hodnotu na cestu k thecert.pem.
Řešení 2: Ve Windows se tato chyba může vyskytnout, pokud nástroj běží z jiného disku než toho, kde je nainstalován operační systém a Python. Přesuňte celý skript na disk, kde je operační systém. Pokud to není možné, zkopírujte soubor cacert.pem, který obsahuje důvěryhodné kořenové CA, na druhý disk a nastavte jeho cestu jako REQUESTS_CA_BUNDLE. Pokud proxy také kontroluje provoz SSL, zkopírujte obsah kořenového certifikátu CA proxy do cacert.pem, aby byl certifikát proxy důvěryhodný. Výchozí instalace jazyka Python uchovává sadu certifikátů v umístění C:\Python36\Lib\site-packages\certifi\cacert.pem.
Řešení 3: Vypněte kontrolu SSL na proxy serveru pro koncové body API ims-na1.adobelogin.com a usermanagement.adobe.io.
Ověřování a přihlašovací údaje
Položka v úložišti pověření pro umapi_api_key může chybět.Vytvořte položku v úložišti pověření.Viz dokumentaci nástroje User Sync Tool k ukládání pověření v úložišti na úrovni operačního systému.
Hodnota mohla být také přidána do úložiště pověření pod jiným uživatelským účtem, zatímco položka chybí pro aktuálně připojeného uživatele.Přidejte ji nebo přepněte uživatelské účty.
- Pokud nemůžete rychle identifikovat problém, znovu vygenerujte pár klíčů.
- Nepoužívejte atribut umapi_private_key_data při spouštění skriptu ve Windows.Místo toho zašifrujte klíč a uložte heslo do Správce pověření.
- Pokud jste použili jiný formát pro vydání páru klíčů, zkuste privátní klíč RSA 256, 2048-bit.
- Možná jste nastavili secure_priv_key_pass_key: umapi_private_key_passphrase v souboru connector-umapi.yml.Ujistěte se, že odpovídající položka v úložišti pověření a její přidružené hodnoty se shodují.
V Adobe Admin Console přejděte do Nastavení a poté do Nastavení ověřování.Může být vybrána jiná možnost než Nejjednodušší pro uživatele (heslo nikdy nevyprší).Možnost Bezpečnější nebo Nejbezpečnější může způsobit vypršení hesla technického účtu propojeného s integrací.Chcete-li to opravit, vytvořte novou integraci a obnovte metadata v souboru connector-umapi.yml.Pro tuto chybu byla nasazena oprava, ale může ovlivnit integrace vytvořené před říjnem 2018.
- Hodnota tech_acct v souboru connector-umapi.yml se může lišit od ID technického účtu v integraci v Adobe Developer Console.Zkontrolujte ID technického účtu v aktuální integraci a zkopírujte ho do souboru.
- Veřejný certifikát z integrace možná vypršel.Prodlužte soukromý a veřejný klíč, nahrajte veřejný klíč a nahraďte starý soukromý klíč novým. Zkontrolujte, zda cesta v souboru connector-umapi.yml směřuje na správný soubor.
- Potvrďte, že integrace je pro správnou organizaci. Vyberte organizaci z rozbalovací nabídky v levém horním rohu aplikace Adobe Developer Console a poté ověřte ID technického účtu pro primární integraci spolu s dalšími metadaty (ID organizace, tajný klíč a ID klienta).
Tato chyba se objevuje u starších integrací. Vytvořte novou integraci (nebo projekt) v Adobe Developer Console vedle stávající, která se používá pro stejný účel.Nová integrace poskytuje nová pověření, proto je aktualizujte v souboru connector-umapi.yml. Pár klíčů (soukromý a veřejný klíč) je pravděpodobně znovu vydán, takže nový soukromý klíč musí nahradit stávající.
LDAP a skupiny
- Skupina neexistuje v LDAP s tímto přesným názvem. Přidejte správný název LDAP skupiny.
- Skupina není zjistitelná pod deklarovanou base_dn (viz soubor connector-ldap.yml). Změňte hodnotu base_dn tak, aby zahrnovala skupinu.K tomu dochází hlavně tehdy, když base_dn směřuje na konkrétní organizační jednotku místo toho, aby byla co nejširší.
Skupina uživatelů group_name ve výstupu neexistuje na straně Adobe. Vytvořte ji. Pokud jste chtěli nastavit název konfigurace licence produktu (PLC) místo skupiny uživatelů, přečtěte si dokumentaci nástroje User Sync Tool o vytváření odpovídajících skupin v podnikovém adresáři.
Skupiny zájmu mohou být v subdoméně, zatímco hodnota host je jednou z kořenových domén.Změňte hodnotu host na subdoménu, kde se nacházejí skupiny uživatelů.Pokud jsou uživatelé nebo skupiny jak v kořenové doméně, tak v jejích subdoménách, použijte port globálního katalogu v kořenové doméně a změňte skupiny subdomén na Universal místo Global. Příklad hodnoty hostitele používající globální katalog: ldap://domain.local:3268 nebo ldaps://domain.local:3269. Při použití portu globálního katalogu nastavte base_dn na prázdnou hodnotu: base_dn: "".
Uživatelé a vytváření účtů
Doména použitá k vytvoření účtu nemusí být ve vaší organizaci zaregistrována nebo důvěryhodná.Zelená vlajka nebo tečka se zobrazí u aktivních domén v aplikaci Adobe Admin Console v části Nastavení. Pokud se nezobrazí, dokončení procesu nárokování domény může tento problém vyřešit.
Došlo k pokusu o vytvoření účtu Federated ID, ale adresář je vytvořen pro Enterprise ID, nebo naopak. Vyhledejte atribut user_identity_type v souboru user-sync-config.yml. Nastavte hodnotu tak, aby odpovídala typu adresáře zobrazenému v aplikaci Adobe Admin Console (Nastavení, poté Identita, poté Domény, poté hodnota Typ adresáře pro danou doménu).
Někdy je doména @claimed-domain.com vlastněna jinou organizací, která nastavila konektor Azure nebo Google pro synchronizaci účtů s Admin Console, a doména je poté svěřena jiné organizaci, která používá nástroj User Sync Tool k synchronizaci účtů ve formátu @claimed-domain.com.Zpráva se zobrazí, když nástroj extrahuje účet user@claimed-domain.com ze serveru LDAP pro jeho vytvoření v sekundární organizaci, ale účet ještě není vytvořen nebo synchronizován v hlavní organizaci prostřednictvím konektoru Azure nebo Google. Vytvořte nebo synchronizujte účet user@claimed-domain.com v organizaci, která používá konektor Azure nebo Google, poté opakujte synchronizaci pomocí nástroje User Sync Tool ve spravované organizaci.
Tato obecná chyba má více příčin, ale obvyklým problémem je, že doména použitá v akci vytvoření je součástí nastavení synchronizace Azure nebo Google.Chcete-li to zkontrolovat, přihlaste se do služby Adobe Admin Console pomocí účtu správce systému, přejděte do části Nastavení, vyberte adresář obsahující doménu a vyberte kartu Synchronizace.Pokud je přítomna karta Zdroj synchronizace, oprava závisí na tom, jak má synchronizace pokračovat:
- Pokud má synchronizaci provádět konektor Azure nebo Google, pokračujte v nastavení zdroje synchronizace a zcela odstraňte nástroj User Sync Tool.
- Pokud má synchronizaci provádět nástroj User Sync Tool, vyberte Přejít na nastavení, poté Odstranit synchronizaci ve spodní části stránky. Nástroj poté funguje obvyklým způsobem.
Pokud není přítomna karta Zdroj synchronizace, současný nástroj může běžet proti konzoli, kde je doména svěřena z jiné konzoly (vlastnická organizace). Tato organizace může mít zapnutou synchronizaci Azure nebo Google, což způsobuje tuto chybu. Nejprve synchronizujte účet ve vlastnické konzoli, poté použijte nástroj k vytvoření účtu v současné konzoli.
Pokud nic z toho nevyhovuje, kontaktujte tým Enterprise Support.