Alt administreres i Azure AD
Du kan styre, hvilke data der sendes til Adobe
Intet behov for andre tjenester eller API-konfiguration
Tildelingen af brugerattributter for Azure AD kan tilpasses
Azure Sync automatiserer brugeradministrationen for dit Admin Console-katalog. Du kan nemt føje Azure Sync til ethvert fødereret katalog i Admin Console uanset identitetsudbyder (IdP). Din organisations bruger- og gruppedata skal være lagret i Microsoft Azure Active Directory (Azure AD) for at kunne bruge Azure Sync.
Du kan føje Azure Sync til ethvert katalog i Adobe Admin Console for at automatisere brugeradministrationsprocessen. Azure Sync bruger SCIM-protokollen til brugeradministration og giver dig kontrol over brugere og grupper, der sendes til Adobe. Azure AD-brugere, der er synkroniseret med Adobe Admin Console, er entydige og kan tilknyttes én eller flere produktprofiler.
Når du har konfigureret Azure Sync, begynder Azure AD at sende data til Adobe Admin Console i henhold til bruger- og gruppeklargøringen for Azure AD-kataloget. Alle detaljer tilknyttet kataloget vises i afsnittet Indstillinger i Adobe Admin Console.
De vigtigste fordele ved Azure Sync med kataloget i Adobe Admin Console er:
Alt administreres i Azure AD
Du kan styre, hvilke data der sendes til Adobe
Intet behov for andre tjenester eller API-konfiguration
Tildelingen af brugerattributter for Azure AD kan tilpasses
Synkronisering kan føjes til tidligere konfigurerede kataloger
Azure-synkronisering kan føjes til kataloger, som er konfigureret til en hvilken som helst IdP
Brugere kan nemt registreres og afregistreres med Azure AD
For at kunne integrere Adobe Admin Console User Management med Azure AD kræves følgende:
Scenarie for konfiguration af katalog |
Metode til at tilføje synkronisering |
---|---|
Enkelt fødereret katalog med ét eller flere domæner i den samme Azure AD-lejer. |
Følg fremgangsmåden til tilføjelse af synkronisering for at etablere Azure Sync. |
Flere fødererede kataloger med ét eller flere domæner, der hører til den samme Azure AD-lejer. |
|
Flere fødererede kataloger med et eller flere domæner, der hører til forskellige Azure AD-lejere. |
|
Følg nedenstående punkter for at se bedste praksis og Adobe Recommendations, før du konfigurerer Azure Sync:
Du kan føje Azure Sync til et fødereret Adobe Admin Console-katalog med de krævede domæner tilknyttet. Følg fremgangsmåden nedenfor for at føje synkronisering til et etableret fødereret katalog:
Klik på fanen Indstillinger i Adobe Admin Console, og gå til Katalogoplysninger > Synkroniser. Klik på Tilføj synkronisering.
Vælg kortet Synkroniser brugere fra Microsoft Azure, og klik på Næste.
Trin i Microsoft Azure Portal:
Lad vinduet Admin Console være åbent til reference, og åbn Microsoft Azure Portal i et separat browservindue. Følg derefter trinnene i Microsoft-dokumentationen for at konfigurere automatisk klargøring af brugere.
Du kan synkronisere indlejrede grupper fra Azure AD via Azure Sync-integrationen, selvom indlejrede grupper ikke synkroniseres automatisk, når gruppens overordnede node føjes til synkroniseringsomfanget. Du skal også føje indlejrede grupper til omfanget for at inkludere i den automatiske synkronisering.
Organisationer skal have et Premium-abonnement (P1 eller P2) eller et Microsoft 365-abonnement (E3 eller A3) med Azure Active Directory for at kunne bruge gruppebaserede tildelingsfunktioner, som giver administratorer mulighed for at vælge bestemte grupper og brugere som de eneste objekter, der skal synkroniseres med Adobe Admin Console.
Organisationer, som ikke har disse abonnementsniveauer, kan kun synkronisere individuelle brugere (ikke grupper) eller alle brugere og grupper i Azure AD med Adobe Admin Console. Tjek dit Microsoft Azure-abonnement for at se, hvilket abonnementsniveau din organisation har, og kontakt din Microsoft-repræsentant, hvis det er nødvendigt.
Efter konfigurationen begynder Azure at behandle og sende data til klargøring i Adobe. Du kan finde andre instruktioner i selvstudierne til Microsoft Application Management.
I Adobe Admin Console-vinduet skal du markere afkrydsningsfeltet for at bekræfte godkendelsen af Adobes-adgang og afsluttet konfiguration i Azure AD. Vælg derefter Udført.
Gå tilbage til katalogoplysninger > Synkroniser. Synkroniseringskilde vises.
Azure Sync er integreret med dit katalog, men det er endnu ikke startet. For at starte synkronisering skal du klikke på Gå til Indstillinger og redigere synkroniseringsindstillingerne.
En systemadministrator kan opdatere indstillingerne for Synkroniseringskilde, når konfigurationen er afsluttet, ved at vælge Gå til Indstillinger fra fanen Katalogindstillinger > Synkronisering. Indstillingerne omfatter:
Tillad redigering af synkroniserede data i Admin Console: Når Azure Sync er etableret, flyttes alle brugere og synkroniseringsoprettede grupper i et katalog automatisk til synkroniseringsadministration. Når du har aktiveret redigering, kan du redigere synkroniserede data i Admin Console i en kort periode. Eventuelle ændringer i løbet af denne periode påvirker ikke brugeroplysninger i Azure AD, men overskrives af ændringsanmodninger fra din identitetsudbyder.
Som standard skal du redigere synkroniserede data fra identitetsudbyderen og derefter lade ændringerne overføres via synkronisering. Vi anbefaler ikke, at du manuelt ændrer data i Admin Console, medmindre det er absolut nødvendigt.
Synkroniseringsstatus: Pålægger Azure Sync at afvise ændringsanmodninger fra Azure AD. Når status for Brugersynkronisering er Fra, bliver ændringer i Azure AD (brugerinformationskilde) ikke skubbet til Adobe Admin Console.
Rediger konfiguration af brugersynkronisering: Omdirigerer dig til konfigurationsinstruktionerne for at redigere brugersynkronisering. Brug denne indstilling, hvis det modale vindue er lukket, før du har fuldført synkroniseringskonfigurationen, eller hvis du skal foretage ændringer i Azure AD efter den oprindelige konfiguration.
Administratorer kan vælge at fjerne synkronisering fra et fødereret katalog i Admin Console. Når synkroniseringen fjernes, forbliver kataloget og dets tilknyttede domæner, brugergrupper og brugere uændrede, og skrivebeskyttet tilstand fjernes fra kataloget og dets brugere og grupper.
For at fjerne synkronisering fra et katalog skal du vælge Gå til Indstillinger fra fanen Katalogindstillinger> Synkroniser og derefter vælge Fjern synkronisering. Derved fjernes synkroniseringskonfigurationen permanent fra Admin Console. Hvis det er nødvendigt, kan du gendanne synkronisering med det samme eller et andet katalog.
Domæner kan ikke flyttes til eller fra et katalog, der administreres af Azure Sync, inden for den samme organisation. Når Azure Sync er fjernet fra kilde- og/eller målkataloget, kan et domæne fra dette katalog flyttes til et andet målkatalog, og domæner fra andre kildekataloger kan flyttes til det katalog, der ikke længere administreres af Azure Sync.
Ved implementering af Azure Sync oprettes der nye fødererede brugerkonti, og brugere synkroniseres med Adobe Admin Console. Administratorer kan også fjerne brugere og grupper, der er tilføjet gennem Azure Sync, via nedenstående tre metoder (i Microsoft Azure Portal):
Fjern bruger fra alle synkroniserede grupper i Azure AD
Foretag blød sletning af bruger fra Azure AD
Fjern alle grupper, som brugeren er en del af, fra klargøringsomfanget i Azure AD
Disse tre handlinger deaktiverer brugere i Adobe Admin Console. En deaktiveret bruger er ikke længere i stand til at logge på og vises som Deaktiveret på listen Katalogbrugere. Azure Sync vil fortsat administrere en bruger, der fjernes ved hjælp af en af disse metoder. Hverken brugerens konto eller cloud-lagrede aktiver fjernes fra organisationen.
Fjern en bruger og tilknyttede data fra Admin Console: Vælg Gå til Indstillinger i fanen Katalogindstillinger > Synkroniser, og klik på Aktivér redigering. Gå derefter til Brugere > Katalogbrugere, og vælg brugeren på listen for at slette kontoen permanent.
Når redigering er aktiveret, er det muligt at redigere de synkroniserede data i en time, inden funktionen deaktiveres automatisk. Vi anbefaler, at du klikker på Deaktiver redigering, så snart brugeren er fjernet, for at sikre, at Admin Console afspejler ændringerne i Azure AD.
Hvis du permanent sletter en bruger, slettes brugeren sammen med alle cloud-lagrede aktiver, der tilhører denne bruger. Brugeren og aktiverne kan ikke gendannes, når denne handling er udført.
Adobe og Microsoft har en karantænepolitik for at håndtere adskillige fejlkald under synkroniseringshandlinger.
Azure AD-klargøringstjenesten overvåger tilstanden af din konfiguration og placerer usunde apps i en "karantænetilstand". Hvis de fleste eller alle kald til målsystemet konsekvent mislykkes på grund af en fejl, for eksempel ugyldige administratorlegitimationsoplysninger, sættes klargøringsjobbet i karantæne. Når jobbet er i karantæne, reduceres frekvensen af trinvise cyklusser gradvist til en gang om dagen. Klargøringsjobbet fjernes fra karantænen, når alle fejl er rettet, og den næste synkroniseringscyklus starter. Hvis klargøringsjobbet forbliver i karantæne i mere end fire uger, deaktiveres det (holder op med at køre). Få mere at vide om klargøring af applikationer i karantænetilstand i Azure AD.
Adobes tjeneste overvåger uafhængigt synkroniseringstilstanden for at kontrollere, hvornår fejlprocenten overstiger en bestemt tærskel inden for et bestemt tidsrum. Et minimumsantal anmodninger, der resulterer i en fejl, som når tærskelværdien, vil medføre en midlertidig karantæne, som gør, at alle kald og opdateringsanmodninger fra Azure AD afvises i en periode. Når denne periode er udløbet, vil kald igen accepteres til synkroniseringsforsøg. Hvis fejlkaldene fortsætter, sættes synkroniseringen midlertidigt i en længerevarende karantæne. Hvis Adobe indleder karantænen, kan det også føre til en efterfølgende karantæne i Azure på grund af de afviste kald, som tæller med i fejlprocenterne i Azure. Bemærk, at Adobe forbeholder sig retten til at opdatere karantæneparametrene baseret på løbende dataanalyser.
Der er en række almindelige fejlmeddelelser, som du skal være opmærksom på, når du administrerer Azure Sync fra Azure AD. Fejlfindingen bliver nemmere, hvis du forstår årsagen til de forskellige fejlmeddelelser.
Få mere at vide om overvågning af din udrulning i Azure AD.
Eftersom Adobe Admin Console bruger Microsofts Azure-synkroniseringstjeneste, skal der foretages fejlfinding af alle synkroniseringsproblemer i Azure AD. Se Microsofts konfigurationsvejledning for at løse almindelige problemer. Hvis du ikke kan finde en løsning, anbefaler vi, at du kontakter Microsoft Support for at få yderligere hjælp.
Følg vejledningen nedenfor for at diagnosticere et synkroniseringsproblem:
Bekræft din bruger- og gruppekonfiguration:
Sørg for, at du har konfigureret brugere og gruppere i henhold til konfigurationsvejledningen:
Bekræft tilknytning af brugeroplysningerne: Microsoft-dokumentation.
Overvåg din klargøringsapp for at afdække problemer, der kan påvirke synkroniseringen:
Hvis brugerne ikke vises i klargøringslogfilerne, kan de være uden for synkroniseringsomfanget. Hvis klargøringslogfilerne viser, at der er et problem, skal du løse det, for at brugeren kan synkroniseres. Microsoft-dokumentation
Powershell-udvidelser:
Brug Azure Powershell-udvidelserne til at finde eventuelle problemer med brugerens Azure AD-post.
Bekræft brugerdataene med følgende Powershell-kommandoer. Hvis du har brug for tid til at fuldføre disse trin, kan du aktivere redigeringstilstand i Admin Console for at foretage de midlertidige ændringer:
Tillad redigering af synkroniserede data i Admin Console:
Når du har aktiveret redigering, kan du redigere synkroniserede data i Admin Console i en kort periode. Ændringer, der foretages i løbet af denne periode, påvirker ikke brugeroplysningerne i Azure AD. Senere vil identitetsudbyderens ændringsanmodninger automatisk overskrive disse kortvarige ændringer.
Yderligere trin er nødvendige for at konvertere alle eksisterende brugere, der har et ID, der ikke er Federated ID, til Federated ID-typen.
UNDLAD at tildele nogen produkter til de synkroniserede fødererede brugere under redigering af identitetsskift. Det skal ske lige efter synkronisering, men inden eventuelle produkttildelinger.
Brugere med en eksisterende konto, der ikke er Federated ID, i Admin Console, kan overføres til en Federated ID-konto, når Azure Sync er blevet etableret. Efter konverteringen kan Azure AD skubbe disse konti til Adobe Admin Console.
For at sikre, at eventuelle cloudlagrede aktiver overføres til brugerens nye identitetstype, skal du følge nedenstående proces:
Konfigurer Azure Sync for brugere, der allerede har et ID, der ikke er Federated ID, i Adobe Admin Console. Alle brugere med et eksisterende ID, som ikke er et Federated ID, har nu både et andet ID og et Federated ID i Adobe Admin Console.
Følg trinnene i Rediger identitetstype med CSV for at ændre brugere, der ikke er Federated ID, til typen Federated ID. Sørg for, at følgende oplysninger stemmer overens:
Når brugeren logger ind med det nye Federated ID, vil brugeren få vist en meddelelse med muligheden for automatisk at overføre cloudlagrede aktiver til den nye konto.
Når du har føjet Azure Sync til dit katalog, importeres alle brugere og brugergrupper til Adobe Admin Console og opdateres med jævne mellemrum. Derefter skal du give disse brugere adgang til deres udpegede Adobe-apps:
Hvis du er administrator for en institution, anbefaler vi, at du aktiverer rollesynkronisering, efter du har konfigureret Azure-synkronisering. Få mere at vide om Rollesynkronisering til uddannelse.