Find almindelige fejl i User Sync Tool og hvordan du løser dem.
Denne side viser almindelige fejl, du kan støde på, når du kører User Sync Tool, sammen med trin til at løse hver enkelt.For et overblik over værktøjet og hvor du finder opsætning, konfiguration og kommandoreference, se Opsætning af User Sync Tool.
Installation og miljø
Dette kan forekomme på Windows, når stier overskrider 256 tegn.Opret en miljøvariabel med navnet PEX_ROOT med værdien C:\pex.Hvis du kører scriptet fra et andet drev end C:, skal du ændre drevbogstavet til at matche.En systemgenstart er nogle gange påkrævet, før ændringen træder i kraft.
Kør python kommandolinjen fra inde i mappen, hvor user-sync.pex er placeret.
- Kontroller om den Python-version, der er installeret på dit system, er 32-bit.Afinstaller 32-bit versionen og installer 64-bit versionen.
- Kontroller om den user-sync.pex version, du downloadede fra GitHub, matcher din Python-version og dit operativsystem.For eksempel, download user-sync-v2.3-win64-py365.zip til Windows 64-bit og Python 3.match Python-versionen som .pex blev bygget med i stedet for at bruge den seneste Python.Suffikset af .zip identificerer versionen: for user-sync-v2.3-win64-py365.zip er det Python 3.6.5.
Denne fejl blev registreret på macOS High Sierra ved hjælp af User Sync Tool v2.3 og Python 3.7.0.At køre brew install openssl i Terminalen løste det for det scenarie.
Forbindelse, timeouts og begrænsning
Hvis timeout er mindre end 30 minutter, vises disse advarsler, når kvoten for API-kald tilladt inden for ét minut er nået.Værktøjet bruger en eksponentiel back-off mekanisme til at forsøge igen, øger tiden mellem forsøg og stopper efter tre mislykkede forsøg.Lad scriptet køre til det er færdigt.
Hvis timeout er højere end 1000 sekunder, er begrænsning relateret til, hvor ofte hver User Sync Tool-instans kører. En instans, der kører for hyppigt, begrænses i 30 til 75 minutter. Timeout'et sætter kun værktøjet på pause i en periode; værktøjet genoptager og fortsætter synkroniseringen bagefter.
Fordi værktøjet registrerer, når to instanser starter samtidigt, kører ingen ny instans, før den første er færdig. I dette tilfælde kan loggen vise en besked om, at en proces allerede er i gang.
For at opnå den bedste ydeevne skal du følge disse anbefalinger for kørselsfrekvens:
- Indstil den planlagte opgave til at gentage med mindst to timers mellemrum.
- Indstil udløseren for den planlagte opgave, så den ikke starter på :00- eller :30-minutmarkeringen for at undgå spidstrafik.
- Hvis du skal køre værktøjet oftere, kan du overveje at bruge push-strategien (ændringers delta) i stedet for en fuld synkronisering.
- Tilpas værktøjets kørselsplan til din organisations arbejdsdag. Kør f.eks. ikke synkroniseringsjob om natten, hvis din organisation ikke skal ændre klargøring på det tidspunkt.
Værktøjet kan ikke oprette forbindelse til de offentlige API-slutpunkter. Lokale indstillinger som firewallregler, en proxy, der blokerer trafik, eller kontoens internetadgangsindstillinger kan forhindre adgang.Tilføjelse af miljøvariablen https_proxy med en værdi som http://<proxyAddress>:<port> eller https://<proxyAddress>:<port> kan hjælpe.I andre tilfælde skal du tillade adgang til disse slutpunkter: ims-na1.adobelogin.com:443 og usermanagement.adobe.io:443. Dette kan kun løses lokalt ved at give adgang til disse slutpunkter for den kørende konto.
SSL-inspektion på den lokale proxyserver forårsager dette.
Løsning 1: Hent proxyens rod-CA-certifikat i PEM-format (for eksempel thecert.crt). Hvis det er i DER-format, kan du konvertere det til PEM med denne openssl-kommando: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. En PEM-fil viser en base64-kodet streng mellem linjerne -----BEGIN CERTIFICATE----- og -----END CERTIFICATE-----. Opret en miljøvariabel med navnet REQUESTS_CA_BUNDLE, og indstil dens Værdi til stien til thecert.pem.
Løsning 2: På Windows kan denne fejl opstå, hvis værktøjet kører fra et andet drev end det, hvor operativsystemet og Python er installeret. Flyt hele scriptet til det drev, hvor operativsystemet er. Hvis det ikke er en mulighed, kan du kopiere cacert.pem-filen, der indeholder de pålidelige rod-CA'er, til det andet drev og indstille dets sti som REQUESTS_CA_BUNDLE. Hvis en proxy også inspicerer SSL-trafik, skal du kopiere proxyens rod-CA-certifikatIndhold ind i cacert.pem, så proxycertifikatet er pålidelig. En standard Python-installation gemmer certifikatpakken på C:\Python36\Lib\site-packages\certifi\cacert.pem.
Løsning 3: Deaktivér SSL-inspektion på proxyen for API-slutpunkterne ims-na1.adobelogin.com og usermanagement.adobe.io.
Godkendelse og legitimationsoplysninger
Posten i legitimationslageret for umapi_api_key mangler muligvis. Opret posten i legitimationslageret. Se dokumentationen til User Sync Tool om lagring af legitimationsoplysninger på OS-niveau.
Værdien kan også være blevet tilføjet til legitimationslageret under en anden brugerkonto, mens posten mangler for den aktuelt tilsluttede bruger. Tilføj den, eller skift brugerkonto.
- Hvis du ikke hurtigt kan identificere problemet, skal du genudstede nøgleparret.
- Brug ikke attributten umapi_private_key_data, når du kører scriptet på Windows. Kryptér i stedet nøglen og gem adgangskoden i Credential Manager.
- Hvis du brugte et andet format til at udstede nøgleparret, kan du prøve en RSA 256, 2048-bit privat nøgle.
- Du har muligvis angivet secure_priv_key_pass_key: umapi_private_key_passphrase i filen connector-umapi.yml. Kontrollér, at den tilsvarende post i legitimationslageret og dens tilknyttede værdier matcher.
Gå til Indstillinger i Adobe Admin Console, og vælg derefter Godkendelsesindstillinger.En anden mulighed end Nemmest for brugere (adgangskode udløber aldrig) kan vælges.Mulighederne Mere sikker eller Sikrest kan få adgangskoden til den tekniske konto, der er knyttet til integrationen, til at udløbe. Du løser dette ved at oprette en ny integration og forny metadataene i filen connector-umapi.yml.Der blev udrullet en rettelse til dette, men den kan påvirke integrationer oprettet før oktober 2018.
- Værdien tech_acct i filen connector-umapi.yml kan afvige fra den tekniske konto-id i integrationen i Adobe Developer Console. Bekræft det tekniske konto-ID i den nuværende integration og kopiér det til filen.
- Det offentlige certifikat fra integrationen kan være udløbet.Forny den private og offentlige nøgle, upload den offentlige nøgle, og erstat den gamle private nøgle med den nye.Bekræft at stien i connector-umapi.yml-filen peger på den korrekte fil.
- Bekræft at integrationen er til den korrekte organisation.Vælg organisationen fra rullemenuen i øverste venstre hjørne af Adobe Developer Console, og bekræft derefter det tekniske konto-ID for den primære integration sammen med de andre metadata (organisations-ID, hemmelighed og klient-ID).
Denne fejl vises på ældre integrationer.Opret en ny integration (eller projekt) i Adobe Developer Console ved siden af den eksisterende, der bruges til samme formål.Den nye integration giver nye legitimationsoplysninger, så opdater dem i connector-umapi.yml-filen.Nøgleparret (privat og offentlig nøgle) er sandsynligvis genudstedt, så den nye private nøgle skal erstatte den eksisterende.
LDAP og grupper
- Gruppen findes ikke i LDAP med det præcise navn.Tilføj det korrekte LDAP-navn på gruppen.
- Gruppen kan ikke opdages under den erklærede base_dn (se connector-ldap.yml-filen).Ændre base_dn-Værdien til at inkludere gruppen.Dette sker hovedsageligt, når base_dn peger på en specifik OU i stedet for at være så bred som muligt.
Brugergruppen group_name i outputtet findes ikke på Adobe-siden.Opret den.Hvis du havde til hensigt at indstille navnet på en produktlicenskonfiguration (PLC) i stedet for en brugergruppe, se dokumentationen til User Sync Tool om oprettelse af tilsvarende grupper i dit virksomhedskatalog.
Grupperne af interesse kan være i et underdomæne, mens host-Værdien er et af roddomænerne.Ændr host-værdien til et underdomæne, hvor brugergrupperne findes.Hvis brugere eller grupper findes i både roddomænet og dets underdomæner, skal du bruge den globale katalogport på roddomænet og ændre underdomænegrupperne til Universal i stedet for Global.Eksempel på hostværdi ved brug af det globale katalog: ldap://domain.local:3268 eller ldaps://domain.local:3269.Når du bruger den globale katalogport, skal du indstille base_dn til en tom værdi: base_dn: "".
Brugere og kontooprettelse
Det domæne, der bruges til at oprette kontoen, er muligvis ikke gjort krav på eller er ikke pålidelig i din organisation. Et grønt flag eller prik vises for aktive domæner i Adobe Admin Console under Indstillinger.Hvis det ikke er tilfældet, kan gennemførelse af domænebekræftelsesprocessen løse dette.
Der blev gjort et forsøg på at oprette en Federated ID-konto, men biblioteket er oprettet til Enterprise ID, eller omvendt. Find attributten user_identity_type i filen user-sync-config.yml. Indstil værdien til at matche bibliotekstypen, der vises i Adobe Admin Console (Indstillinger, derefter Identitet, derefter Domæner, derefter værdien Bibliotekstype for domænet).
Sommetider ejes @claimed-domain.com-domænet af en anden organisation, der har konfigureret en Azure- eller Google-connector til at synkronisere konti til Admin Console, og domænet er derefter pålidelig for en anden organisation, der bruger User Sync Tool til at synkronisere konti i formatet @claimed-domain.com. Meddelelsen vises, når værktøjet udtrækker user@claimed-domain.com-kontoen fra en LDAP-server for at oprette den i den sekundære organisation, men kontoen er endnu ikke oprettet eller synkroniseret i hovedorganisationen gennem Azure- eller Google-connectoren. Opret eller synkronisér user@claimed-domain.com-kontoen i den organisation, der bruger Azure- eller Google-connectoren, og prøv derefter synkroniseringen igen med User Sync Tool i den betroede organisation.
Denne generelle fejl har flere årsager, men det sædvanlige problem er, at domænet, der bruges i oprettelseshandlingen, er under en Azure- eller Google-synkroniseringsopsætning. For at kontrollere skal du logge ind på Adobe Admin Console med systemadministratorkontoen, gå til Indstillinger, vælg det bibliotek, der indeholder domænet, og vælg fanen Synkronisér. Hvis der er et Sync Source-kort til stede, afhænger løsningen af, hvordan synkroniseringen skal fortsætte:
- Hvis Azure- eller Google-connectoren skal udføre synkroniseringen, skal du fortsætte med opsætningen af synkroniseringskilden og fjerne User Sync Tool helt.
- Hvis User Sync Tool skal udføre synkroniseringen, skal du vælge Gå til Indstillinger og derefter Fjern synkronisering nederst på siden. Værktøjet kører derefter som sædvanligt.
Hvis der ikke er noget kort til synkroniseringskilde, kan det aktuelle værktøj køre mod en konsol, hvor domænet er betroet fra en anden konsol (den ejende organisation). Den organisation kan have Azure- eller Google-synkronisering slået til, hvilket forårsager denne fejl. Synkronisér kontoen i den ejende konsol først, og brug derefter værktøjet til at oprette kontoen i den aktuelle konsol.
Hvis ingen af disse passer, skal du kontakte Enterprise Support.