Kataloogi seadistuse stsenaarium
Microsoft Entra ID Sync automatiseerib kasutajate haldamist Adobe Admin Console'i kataloogis.Lisa see mis tahes födereeritud kataloogi, olenemata selle identiteedipakkujast.
Kui teie identiteedipakkuja on Microsoft Entra ID ja teil pole Adobe Admin Console'is födereeritud kataloogi, seadistage föderatsioon ühel järgmistest viisidest:
- OpenID Connect (OIDC): looge födereeritud kataloog sekundite jooksul OIDC kaudu.Enamik seadistusest toimub Adobe Admin Console'is.
- SSO koos Microsoft Entra ID'ga SAML-i abil: looge födereeritud kataloog SAML-i seadistuse abil.Enamik seadistusest toimub Microsoft Azure'i portaalis.
- Kui teil on töötav födereeritud kataloog, saate olemasoleva seadistuse peale lisada sünkroniseerimise funktsiooni.
- Kui olete Microsoft Entra ID Sync kataloogi jaoks seadistanud, ei saa te kasutajaid käsitsi ega teiste sünkroniseerimismeetoditega hallata.Lisateabe saamiseks vaadake märkmeid enne sünkroniseerimist ja levinud küsimusi.
Ülevaade
Lisa Microsoft Entra ID Sync (varem Azure Sync) mis tahes Adobe Admin Console'i kataloogi kasutajate haldamise automatiseerimiseks.See kasutab SCIM-protokolli ja annab teile juhtimise Adobe'sse saadetavate kasutajate ja gruppide üle.Adobe Admin Console'iga sünkroniseeritud Microsoft Entra ID kasutajad on unikaalsed ja neid saab määrata ühele või mitmele tooteprofiilile.
Pärast Microsoft Entra ID Sync seadistamist saadab Microsoft Entra ID andmed Adobe Admin Console'ile kataloogi kasutajate ja gruppide pakkumise põhjal.Kataloogi üksikasjad kuvatakse Adobe Admin Console'i seadete jaotises.
Microsoft Entra ID Sync eelised
Microsoft Entra ID Sync peamised eelised teie Adobe Admin Console'i kataloogiga on:
- Halda kõike Microsoft Entra ID-s.
- Kontrolli, milliseid andmeid Adobe'le saadetakse.
- Väldi teise teenuse või API seadistamist.
- Kohanda Microsoft Entra ID kasutaja atribuutide vastendamist.
- Lisa sünkroniseerimine varem konfigureeritud kataloogidele.
- Lisa sünkroniseerimine kataloogidele, mis on seadistatud mis tahes identiteedipakkuja jaoks.
- Kasutajaid on lihtne lisada ja eemaldada Microsoft Entra ID abil.
Eeltingimused
Adobe Admin Console kasutajahalduse integreerimiseks Microsoft Entra ID-ga vajate:
- Microsoft Entra ID konto kasutaja- ja rühmaandmetega.
- Adobe tooteid, mis kuuluvad Creative Cloud ettevõtetele, Document Cloud ettevõtetele või Experience Cloud'ile.
- Födereeritud kataloogi Adobe Admin Console'is kinnitatud domeenidega.
Toetatud integratsioonistsenaariumid
Kataloogiseadistused erinevad ja Microsoft Entra ID sünkroniseerimine toetab erinevaid stsenaariume, mis vajavad lisasamme.Kasutage seda tabelit, et järgida oma seadistuse samme:
|
|
Sünkroniseerimise lisamise meetod |
|
Üks födereeritud kataloog ühe või mitme domeeniga samas Microsoft Entra ID rentnikus. |
Järgige samme Lisa sünkroniseerimine, et seadistada Microsoft Entra ID sünkroniseerimine. |
|
Mitu födereeritud kataloogi ühe või mitme domeeniga, mis kuuluvad samasse Microsoft Entra ID rentnikku. |
1. Konsolideeri domeenid ühte födereeritud kataloogi. 2. Järgige samme Lisa sünkroniseerimine, et seadistada Microsoft Entra ID sünkroniseerimine. |
|
Mitu födereeritud kataloogi ühe või mitme domeeniga, mis kuuluvad erinevatesse Microsoft Entra ID rentnikesse. |
1. Järgige samme Lisa sünkroniseerimine, et seadistada Microsoft Entra ID sünkroniseerimine ühe kataloogi jaoks. 2. Korrake seadistust kõigi eraldi kataloogide jaoks, mis vajavad sünkroniseerimist. |
Märkused enne sünkroniseerimise konfiguratsiooni
Järgige neid parimaid tavasid ja Adobe soovitusi enne Microsoft Entra ID sünkroniseerimise seadistamist:
- Eksportige olemasolevate kasutajate loend enne sünkroniseerimise lisamist, et säilitada kõigi kasutajakontode ja määratud litsentside kirje.
- Kui seatsite üles Microsoft Entra ID SSO OpenID Connect (OIDC) abil, lisage Microsoft Azure portaalis uus Adobe Identity Management rakendus kataloogi sünkroniseerimise seadistamiseks.
- Kui seatsite üles Microsoft Entra ID SSO SAML-iga, kasutage olemasolevat Adobe Identity Management rakendust kataloogi sünkroniseerimise konfigureerimiseks.Järgige Microsofti dokumendis toodud samme kasutajate automaatse ettevalmistamise konfigureerimiseks.
- Microsoft Entra ID Sync eraldab e-posti kasutajanimest. Kasutajad saavad sisselogimise kinnitamiseks ja Adobe toodete ning teenuste kasutamiseks kasutada erinevat e-posti ja kasutajanime. Järgige Microsofti dokumendis toodud samme kasutajate loomise atribuutide vastendamise kohandamiseks.
- Kui integreerite sünkroonimise kataloogiga, mis sisaldab födereeritud ID kasutajaid, kontrollige, et nende kasutajanime välja formaat vastaks esmase sünkroonimise eel Microsoft Entra ID kasutaja põhinimele (UPN). Kui need väärtused ei kattu, käsitleb Admin Console seda uue kontona ja loob dubleerivad kirjed. Värskendage atribuutide vastendamist nii, et sünkroonitud väärtused vastaksid Admin Console'i kasutajaprofiilile, mis värskendab kontosid järgmisel sünkroonimisel.
- Microsoft Entra ID Sync vajab Admin Console'i, millel on vähemalt üks födereeritud kataloog ja domeen. Kui sünkroonimisega Admin Console (omanik Console) on usalduslikus suhtes teiste Admin Console'idega (usaldatavad Console'id), peavad usaldatavad kasutama teist meetodit, nagu User Sync Tool, User Management API või hulgi CSV üleslaadimine, et luua, hallata ja litsentsida födereeritud ID kasutajaid. Kasutaja lisamiseks usaldatavasse Console'i litsentsi ettevalmistamiseks lisage kasutaja esmalt omaniku Console'i.
- Kui teie organisatsioon kasutab User Sync Tool või User Management API integratsiooni, peatage esmalt integratsioon. Seejärel lisage Microsoft Entra ID Sync kasutajahalduse automatiseerimiseks Microsoft Entra ID-st. Pärast sünkroonimise konfigureerimist ja käivitamist saate User Sync Tool'i või User Management API integratsiooni eemaldada.
- Teie organisatsioonil peab olema Premium (P1 või P2) või Microsoft 365 (E3 või A3) tellimus Microsoft Entra ID-ga, et kasutada grupipõhist määramist. See võimaldab valida konkreetseid gruppe ja kasutajaid Adobe Admin Console'iga sünkroonimiseks. Organisatsioonid, kellel puuduvad need tellimuse tasemed, saavad sünkroonida kõiki kasutajaid ja gruppe korraga. Süsteem sünkroonib kõik kasutajad ja grupid automaatselt ning genereerib sünkroonitud kasutajatele Adobe Federated ID.
- Domeeni teisaldamiseks sünkroonimisega seadistatud kataloogi või sellest välja, lubage esmalt ajutiselt redigeerimine kataloogi jaoks.Teisaldage domeen, seejärel keelake redigeerimine.
- Microsoft Entra ID Sync ei sünkrooni kasutajaid gruppidest, millel on HiddenMembership atribuut. Konkreetsete kasutajate sünkroonimiseks looge Microsoft Entra ID-s grupp ja kopeerige kasutajad uude gruppi.
Lisage Microsoft Entra ID Sync födereeritud kataloogi
Lisage Microsoft Entra ID Sync Adobe Admin Console'i födereeritud kataloogi, millel on lingitud vajalikud domeenid. Sünkroonimise lisamiseks loodud födereeritud kataloogi:
Vahekaardil Seaded Adobe Admin Console'is avage Directory Details ja valige Sync.Valige Add Sync.
Valige kaart Sync users from Microsoft Azure ja klõpsake nupul Edasi.
Microsoft Azure portaalis
Jätke Admin Console'i aken võrdluseks avatuks ja avage Microsoft Azure portaal eraldi brauseris. Järgige Microsofti dokumendis toodud samme kasutajate automaatse ettevalmistamise konfigureerimiseks.
- Saate sünkroonida pesastatud gruppe Microsoft Entra ID'st. Pesastatud gruppe ei sünkroonita automaatselt, kui ülemgrupp lisatakse sünkroonimisullatusseesse, seega lisage pesastatud grupid ulatusesse, et neid kaasata.
- Grupipõhine ülesanne vajab Premium (P1 või P2) või Microsoft 365 (E3 või A3) tellimust Microsoft Entra ID-ga, mis võimaldab administraatoril valida konkreetseid gruppe ja kasutajaid sünkroonimiseks.Organisatsioonid, kellel pole neid tellimuse tasemeid, saavad sünkroonida üksikuid kasutajaid või kõiki kasutajaid ja gruppe Adobe Admin Console'i.
Pärast seadistamist töötleb Microsoft Entra ID andmeid ja saadab need Adobe'is ettevalmistamiseks. Vaadake rohkem juhiseid Microsofti rakendusehalduse juhendites.
Adobe Admin Console'i aknas valige ruum Adobe'i juurdepääsu autoriseerimise kinnitamiseks ja lõpetatud seadistuse jaoks Microsoft Entra ID's. Seejärel valige Done.
Minge tagasi kataloogi üksikasjade juurde ja valige Sync.Kuvatakse sünkroonimisallikas.
Microsoft Entra ID Sync on teie kataloogiga integreeritud, ent pole veel käivitunud. Sünkroonimise alustamiseks valige Ava sätted ja muutke sünkroonimise sätteid.
Sünkroonimise seadete muutmine
Süsteemiadministraator saab pärast seadistamist värskendada Sync Source'i seadeid.Valige Go to Settings vahekaardilt Directory settings > Sync. Seadistusvalikud hõlmavad:
- Sünkroniseeritud andmete redigeerimise lubamine Admin Console'is: Pärast Microsoft Entra ID sünkroniseerimise loomist lähevad kõik kasutajad ja sünkroniseerimisega loodud rühmad kataloogis automaatselt sünkroniseerimishalduse alla. Pärast redigeerimise lubamist saate Admin Console'is sünkroniseeritud andmeid lühikest aega redigeerida. Sel ajal tehtud muudatused ei mõjuta kasutajateabeid Microsoft Entra ID-s ja identiteedipakkuja muudatustaotlused kirjutavad need üle.
Vaikimisi redigeerige sünkroniseeritud andmeid identiteedipakkujast ja laske muudatustel sünkroniseerimise kaudu levida. Me ei soovita andmeid Admin Console'is käsitsi muuta, välja arvatud juhul, kui see on hädavajalik.
- Sünkroniseerimise olek: Määrab, et sünkroniseerimine lükkab Microsoft Entra ID muudatustaotlused tagasi.Kui sünkroniseerimise olek on väljas, ei edastata Microsoft Entra ID muudatusi Adobe Admin Console'i.
- Kasutajate sünkroniseerimise konfiguratsiooni redigeerimine: Suunab teid konfiguratsiooni juhistele kasutajate sünkroniseerimise redigeerimiseks. Kasutage seda, kui dialoog sulgub enne seadistamise lõpetamist või kui peate Microsoft Entra ID sätteid pärast algset konfiguratsiooni muutma.
Eemalda sünkroonimine
Administraatorid saavad Admin Console'is födereeritud kataloogist sünkroniseerimise eemaldada.Sünkroniseerimise eemaldamine jätab kataloogi ja selle seotud domeenid, kasutajarühmad ja kasutajad puutumatuks ning eemaldab kataloogist ja selle kasutajatest ning rühmadest ainult lugemiseks mõeldud režiimi.
Kataloogist sünkroniseerimise eemaldamiseks valige Mine sätetesse menüüst Kataloogi sätted > Sünkroniseerimine ja seejärel Eemalda sünkroniseerimine.See eemaldab sünkroniseerimise seadistuse Admin Console'ist jäädavalt. Vajadusel saate sünkroniseerimise sama või teise kataloogiga uuesti luua.
Domeene ei saa samas organisatsioonis Microsoft Entra ID sünkroniseerimisega hallatavasse kataloogi viia ega sealt ära tuua. Kui sünkroniseerimine eemaldatakse lähte- või sihtkataloogi käest, saab selle kataloogi domeeni teise sihtkataloogi viia ja teiste lähtekataloogi domeene saab viia kataloogi, mida enam sünkroniseerimine ei halda.
Kasutajate ja rühmade keelamine
Microsoft Entra ID sünkroniseerimise seadistamine loob uued födereeritud kasutajakontod ja sünkroniseerib kasutajad Adobe Admin Console'i. Administraatorid saavad sünkroniseerimise kaudu lisatud kasutajaid ja rühmi ka eemaldada, kasutades Microsoft Azure'i portaalis järgmisi kolme meetodit:
- Eemaldage kasutaja kõigist sünkroniseeritud rühmadest Microsoft Entra ID-s.
- Tehke kasutajale pehme kustutamine Microsoft Entra ID-s.
- Eemaldage kõik rühmad, kuhu kasutaja kuulub, Microsoft Entra ID provisioneerimise ulatusest.
Need kolm toimingut keelavad kasutajad Adobe Admin Console'is. Keelatud kasutaja ei saa enam sisse logida ja kuvatakse loendis Kataloogi kasutajad kui Keelatud . Microsoft Entra ID sünkroniseerimine jätkab kasutaja haldamist, kes on mõne nende meetodite abil eemaldatud. Kasutaja kontot ega pilves talletatud varasid ei eemaldata organisatsioonist.
Kasutaja ja sellega seotud andmete eemaldamine Admin Console'ist: Valige Mine seadetesse vahekaardil Kataloogi seaded > Sünkroonimine ja valige Luba redigeerimine. Seejärel minge Kasutajad > Kataloogi kasutajad ja valige kasutaja, kelle konto jäädavalt kustutada.
Kui redigeerimine on lubatud, saate sünkroonitud andmeid redigeerida 1 tund, enne kui see automaatselt keelatakse. Valige Keela redigeerimine kohe pärast kasutaja eemaldamist, et Admin Console kajastaks Microsoft Entra ID muudatusi.
Kui kasutaja jäädavalt kustutate, eemaldatakse ta koos kõigi selle kasutajaga seotud pilveteenuses talletatud varadega. Kasutajat ja varasid ei saa taastada.
Karantiinipoliitika
Adobe'il ja Microsoftil on karantiinipoliitika, et käsitleda arvukaid veateadet sünkroonimisoperatsioonide ajal.
Microsoft Entra ID ettevalmistusteenus jälgib teie konfiguratsiooni tervist ja asetab ebasobivad rakendused karantiiniolekusse. Kui enamik või kõik kutsed sihtteenuse vastu ebaõnnestuvad järjepidevalt vea tõttu, näiteks sobimatud administraatori volitused, märgitakse ettevalmistustöö karantiinis olevaks. Karantiinis olles väheneb järkjärguliste tsüklite sagedus järk-järgult kuni korra päevas. Töö eemaldatakse karantiinist pärast kõigi vigade parandamist ja järgmise sünkroonimistsükli algust. Kui töö jääb rohkem kui neljaks nädalaks karantiini, keelatakse see ja lõpetab töötamise. Lugege lisaks ettevalmistamise kohta karantiiniolekus Microsoft Entra ID's.
Adobe'i teenus jälgib sünkroonimise seisundit iseseisvalt, et tuvastada, millal vigade määr ületab läve kindla aja jooksul.Miinimum vigaste päringute arv, mis vastab lävele, käivitab ajutise karantiini, mis lükkab tagasi kõik väljakutsed ja värskenduspäringud Microsoft Entra ID-st teatud ajaks, pärast mida väljakutsed võetakse sünkroonimise kordamiseks taas vastu.Kui vigased kutsed jätkuvad, asetatakse sünkroonimine ajutisele katseajale pikemaks ajaks karantiini. Kui Adobe algatab karantiini, võib see viia järgnevale karantiinile Microsoftiga tagasilükatud kutsete tõttu, mis arvestatakse Microsoft Entra ID vigade määradesse. Adobe jätab endale õiguse värskendada karantiiniparameetreid pideva andmeanalüüsi põhjal.
Levinud veateated
Microsoft Entra ID sünkroonimise haldamisel kuvatakse hulk levinud veateateid.Iga teate põhjuse mõistmine aitab tõrkeotsingutel. Juurutuse jälgimise kohta Microsoft Entra ID-s vaadake lisateavet.
Lahenda sünkroonimisprobleem
Kuna Adobe Admin Console kasutab Microsofti sünkroonimisteenust, tehakse kõigi sünkroonimisprobleemide tõrkeotsing Microsoft Entra ID-s. Levinud probleemide lahendamiseks vaadake Microsofti konfigureerimise juhiseid. Kui te ei leia lahendust, pöörduge Microsofti toe poole. Sünkroonimisprobleemi diagnoosimiseks järgige neid samme:
Kinnitage oma kasutaja- ja grupiseadistus.Veenduge, et olete konfigureerinud kasutajad ja grupid vastavalt seadistusjuhistele:
Kinnitage kasutaja andmete vastendus: Microsofti dokumentatsioon.
Jälgige oma ettevalmistusrakendust, et avastada probleemid, mis võivad sünkroonimist mõjutada. Kui kasutajad ei kuva ettevalmistuslogides, võivad nad olla ulatusest väljas. Kui logid näitavad probleemi, parandage see, et kasutaja saaks sünkroonida. Microsofti dokumentatsioon.
PowerShelli laiendused: kasutage AzureAD PowerShelli moodulit kasutaja kataloogikirje probleemide tuvastamiseks. Kinnitage kasutaja andmed nende PowerShelli käskudega. Kui vajate aega, lubage Admin Console'is redigeerimisrežiim ajutiste muudatuste tegemiseks:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <kasutaja e-posti aadress> | FL
Luba sünkroniseeritud andmete redigeerimine Admin Console'is: pärast redigeerimise lubamist saate Admin Console'is sünkroniseeritud andmeid lühikest aega redigeerida.Redigeerimised selle aja jooksul ei mõjuta kasutajate teavet Microsoft Entra ID-s. Hiljem kirjutavad teie identiteedipakkuja muudatustaotlused need lühiajalised muudatused üle.
Hallake olemasolevaid kasutajakontosid
Kõikide olemasolevate mitte-Federated ID kasutajate teisendamiseks Federated ID tüübiks on vaja täiendavaid samme.
Ärge määrake sünkroniseeritud födereeritud kasutajatele identiteedi vahetamise ajal ühtegi toodet. Tehke seda kohe pärast sünkroniseerimist, kuid enne mis tahes toote määramist.
Kasutajaid, kellel on Admin Console'is olemasolev mitte-Federated ID konto, saab pärast Microsoft Entra ID sünkroniseerimise loomist Federated ID kontole üle viia.Pärast teisendamist lükkab Microsoft Entra ID need kontod Adobe Admin Console'i.Et tagada pilves salvestatud varade migreerimine kasutaja uude identiteeditüüpi, järgige neid samme:
Seadistage Microsoft Entra ID sünkroniseerimine kasutajatele, kellel on Adobe Admin Console'is juba mitte-födereeritud ID. Igal kasutajal, kellel on olemasolev mitte-födereeritud ID, on nüüd Adobe Admin Console'is nii mitte-födereeritud ID kui ka födereeritud ID.
Järgige samme jaotises Redigeeri identiteeditüüpi CSV abil, et muuta mitte-födereeritud ID kasutajad födereeritud ID tüübiks. Viige vastavusse need üksikasjad:
- Sobitage kasutajanime ja e-posti väljadega kasutajanimi (UserPrincipalName) Microsoft Entra ID-s.
- Sobitage eesnimi ja perekonnanimi vastavate väljadega Microsoft Entra ID-s.
Kui kasutaja logib sisse uue födereeritud ID-ga, palutakse tal migreerida pilvessalvestatud varad uuele kontole.