Leidke User Sync tööriista levinud vead ja nende lahendamise viisid.
Sellel lehel on loetletud levinud tõrked, mis võivad User Sync tööriista käitamisel tekkida, koos sammudega iga tõrke lahendamiseks.Tööriista ülevaate ja häälestuse, konfigureerimise ning käskude viite leidmise kohta vaadake User Sync tööriista häälestamine.
Installimine ja keskkond
See võib ilmneda Windowsis, kui teed ületavad 256 tähemärki.Looge keskkonna muutuja nimega PEX_ROOT väärtusega C:\pex.Kui käivitate skripti muult kettalt kui C:, muutke ketta tähis vastavaks.Mõnikord on muudatuse jõustumiseks vajalik süsteemi taaskäivitamine.
Käivitage käsk python sellest kaustast, kus user-sync.pex asub.
- Kontrollige, kas teie süsteemi installeeritud Python versioon on 32-bitine.Desinstallige 32-bitine versioon ja installige 64-bitine versioon.
- Kontrollige, kas GitHubist alla laaditud user-sync.pex versioon vastab teie Python versioonile ja operatsioonisüsteemile.Näiteks laadige Windows 64-bit ja Python 3 jaoks alla user-sync-v2.3-win64-py365.zip.Sobitage Python versioon, millega .pex ehitati, selle asemel et kasutada uusimat Python versiooni..zip faili sufiks identifitseerib versiooni: faili user-sync-v2.3-win64-py365.zip puhul on see Python 3.6.5.
See tõrge registreeriti macOS High Sierra süsteemis, kasutades User Sync tööriista v2.3 ja Python 3.7.0.Käsu brew install openssl käivitamine Terminalis lahendas selle stsenaariumi jaoks.
Ühendus, ajalõpud ja kiiruse piiramine
Kui ajalõpp on väiksem kui 30 minutit, ilmuvad need hoiatused, kui ühe minuti jooksul lubatud API-päringute kvoot on täis saanud.Tööriist kasutab eksponentsiaalset taganemismehhanismi uuesti proovimiseks, suurendades korduskatsete vahelisi ajavahemikke, ja lõpetab pärast kolme ebaõnnestunud katset.Laske skriptil lõpuni töötada.
Kui ajalõpp on suurem kui 1000 sekundit, on ahendamine seotud sellega, kui sageli iga User Sync Tooli eksemplar töötab.Liiga sageli töötavat eksemplari piiratakse 30–75 minutiks.Ajalõpp peatab tööriista ainult teatud ajaks; tööriist taastub ja jätkab seejärel sünkroniseerimist.
Kuna tööriist tuvastab, millal kaks eksemplari käivituvad samal ajal, ei käivitu ükski uus eksemplar enne, kui esimene on lõpetanud.Sel juhul võib logis näha teadet, et protsess on juba käimas.
Parima jõudluse saamiseks järgige neid käitamissageduse soovitusi:
- Määrake ajastatud ülesanne korduma vähemalt 2 tunni järel.
- Määrake ajastatud ülesande käivitaja nii, et see ei käivituks :00 või :30 minuti märgil, et vältida tipptrafiku aega.
- Kui peate tööriista sagedamini käitama, kaaluge delta strateegia kasutamist (muudatuste delta) täieliku sünkroniseerimise asemel.
- Kohandage tööriista käitamisajakava vastavalt oma organisatsiooni tööpäevale.Näiteks ärge käivitage sünkroniseerimistöid öösel, kui teie organisatsioon ei pea siis ettevalmistamist muutma.
Tööriist ei saa ühenduda avalike API lõpp-punktidega.Kohalikud seaded, näiteks tulemüüri reeglid, liiklust blokeeriv proksi või konto internetijuurdepääsu seaded võivad juurdepääsu takistada.Keskkonna muutuja https_proxy lisamine väärtusega http://<proxyAddress>:<port> või https://<proxyAddress>:<port> võib aidata.Muudel juhtudel lubage juurdepääs järgmistele lõpp-punktidele: ims-na1.adobelogin.com:443 ja usermanagement.adobe.io:443.Selle saab lahendada ainult kohalikult, tühistades juurdepääsu nendele lõpp-punktidele käitamiskonto jaoks.
Selle põhjustab SSL-i kontroll kohalikul proksiserveril.
Lahendus 1: Hankige proksi juur CA sertifikaat PEM-vormingus (näiteks thecert.crt).Kui see on DER-vormingus, teisendage see PEM-vormingusse selle openssl käsuga: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. PEM-fail näitab base64-kodeeritud stringi ridade -----BEGIN CERTIFICATE----- ja -----END CERTIFICATE----- vahel. Looge keskkonna muutuja nimega REQUESTS_CA_BUNDLE ja määrake selle väärtuseks faili thecert.pem tee.
Lahendus 2: Windowsis võib see viga tekkida, kui tööriist käivitatakse teiselt kettalt kui selles, kuhu on paigaldatud operatsioonisüsteem ja Python.Teisaldage kogu skript kettale, kus asub operatsioonisüsteem. Kui see pole võimalik, kopeerige fail cacert.pem, mis sisaldab usaldusväärseid juursertimisasutusi, teisele kettale ja määrake selle tee kui REQUESTS_CA_BUNDLE.Kui puhverserver kontrollib ka SSL-liiklust, kopeerige puhverserveri juursertifikaadi sisu faili cacert.pem, et puhverserveri sertifikaati usaldusväärseks pidada. Pythoni vaikepaigaldus hoiab sertifikaatide kogumit aadressil C:\Python36\Lib\site-packages\certifi\cacert.pem.
Lahendus 3: Keelake puhverserveris SSL-kontrollimine API lõpp-punktide ims-na1.adobelogin.com ja usermanagement.adobe.io jaoks.
Autentimine ja mandaadid
Mandaatide hoidla kirje umapi_api_key jaoks võib puududa. Looge kirje mandaatide hoidlas. Vaadake kasutajate sünkroniseerimise tööriista dokumentatsiooni mandaatide salvestamise kohta operatsioonisüsteemi tasemel.
Väärtus võib olla lisatud ka mandaatide hoidlasse teise kasutajakonto all, samas kui praegu ühendatud kasutaja jaoks kirje puudub. Lisage see või vahetage kasutajakontot.
- Kui te ei suuda probleemi kiiresti tuvastada, väljastage võtmepaar uuesti.
- Ärge kasutage atribuuti umapi_private_key_data, kui käivitate skripti Windowsil. Selle asemel krüpteerige võti ja salvestage parool mandaatide halduris.
- Kui kasutasite võtmepaari väljaandmiseks erinevat vormingut, proovige RSA 256, 2048-bitist privaatvõtit.
- Võimalik, et olete määranud failis connector-umapi.yml secure_priv_key_pass_key: umapi_private_key_passphrase. Veenduge, et vastav kirje mandaatide hoidlas ja selle seotud väärtused ühtivad.
Adobe Admin Console'is minge menüüsse Seaded ja seejärel autentimise seaded. Võib olla valitud muu valik kui Kergeim kasutajatele (parool ei aegu kunagi). Turvalisem või kõige turvalisem valik võib aeguda integratsiooni külge seotud tehnilise konto parooli. Selle parandamiseks looge uus integratsioon ja uuendage metaandmeid failis connector-umapi.yml. Selleks juurutati parandus, kuid see võib mõjutada enne 2018. aasta oktoobrit loodud integratsioone.
- Failis connector-umapi.yml olev tech_acct väärtus võib erineda Adobe Developer Console'i integratsiooni tehnilise konto ID-st. Kontrollige praeguse integratsiooni tehnilise konto ID-d ja kopeerige see faili.
- Integratsiooni avalik sertifikaat võib olla aegunud. Uuendage era- ja avaliku võtme, laadige üles avalik võti ja asendage vana eravõti uuega.Kontrollige, et connector-umapi.yml failis olev tee osutab õigele failile.
- Kinnitage, et integratsioon on õige organisatsiooni jaoks. Valige organisatsioon Adobe Developer Console'i üleval vasakus nurgas asuvast rippmenüüst, seejärel kontrollige aktiivse integratsiooni tehnilist konto ID-d koos teiste metaandmetega (organisatsiooni ID, saladus ja kliendi ID).
See viga ilmneb vanemate integratsioonide puhul. Looge Adobe Developer Console'is uus integratsioon (või projekt) olemasoleva kõrval, mida kasutatakse sama eesmärgi jaoks. Uus integratsioon pakub uusi volitusi, seega uuendage neid failis connector-umapi.yml. Võtmepaar (privaat- ja avalik võti) on tõenäoliselt uuesti väljastatud, seega peab uus privaatvõti asendama olemasoleva.
LDAP ja grupid
- Sellist gruppi pole LDAP-is selle täpse nimega.Lisage grupi õige LDAP nimi.
- Gruppi ei ole võimalik avastada deklareeritud base_dn all (vaadake connector-ldap.yml faili). Muutke base_dn väärtust, et kaasata grupp. See esineb peamiselt siis, kui base_dn osutab konkreetsele OU-le selle asemel, et olla võimalikult lai.
Kasutajarühm group_name väljundis ei eksisteeri Adobe poolel.Looge see. Kui kavatsete seada toote litsentsi konfiguratsiooni (PLC) nime kasutajate grupi asemel, vaadake User Sync Tool dokumentatsiooni vastavate gruppide loomise kohta oma ettevõtte kataloogis.
Huvipakkuvad grupid võivad olla alamdomäänis, samal ajal kui host väärtus on üks juurdomäänidest. Muutke host väärtust alamdomääniks, kus kasutajate grupid asuvad. Kui kasutajad või grupid on nii juurdomäänis kui ka selle alamdomäänides, kasutage globaalse kataloogi porti juurdomäänis ja muutke alamdomääni grupid Universaalseteks Globaalsete asemel. Näide hosti väärtusest globaalse kataloogi kasutamisel: ldap://domain.local:3268 või ldaps://domain.local:3269. Kui kasutate globaalse kataloogi porti, seadke base_dn tühjale väärtusele: base_dn: "".
Kasutajad ja konto loomine
Konto loomiseks kasutatud domään ei pruugi olla teie organisatsioonis kinnitatud või usaldatud. Roheline lipp või täpp kuvatakse aktiivsete domäänide jaoks Adobe Admin Console'i menüüs Seaded.Kui seda ei ole, võib domääni kinnitamise protsessi lõpetamine selle probleemi lahendada.
Üritati luua Federated ID kontot, kuid kataloog on loodud Enterprise ID jaoks või vastupidi. Leidke user_identity_type atribuut user-sync-config.yml failist. Seadke väärtus vastama Adobe Admin Console'is kuvatud kataloogi tüübile (Seaded, seejärel Identiteet, seejärel Domäänid, seejärel domääni Kataloogi tüübi väärtus).
Mõnikord kuulub @claimed-domain.com domään erinevatele organisatsioonile, mis seadistas Azure või Google ühenduse kontode sünkroniseerimiseks Admin Console'iga, ja domään on seejärel usaldatud erinevatele organisatsioonile, mis kasutab User Sync Tool'i @claimed-domain.com formaadis kontode sünkroniseerimiseks. Teade kuvatakse, kui tööriist ekstraktib konto user@claimed-domain.com LDAP-serverist, et luua see teiseses organisatsioonis, kuid kontot ei ole veel loodud ega sünkroonitud põhiorganisatsioonis Azure'i või Google'i konnektori kaudu. Looge või sünkroonige konto user@claimed-domain.com organisatsioonis, mis kasutab Azure'i või Google'i konnektorit, seejärel proovige sünkroonimist uuesti kasutajate sünkroonimise tööriistaga usaldusorganisatsioonis.
Sel üldsel veal on mitu põhjust, kuid tavaline probleem on see, et loomise toimingus kasutatud domeen on Azure'i või Google'i sünkroonimise seadistuse all. Kontrollimiseks logige Adobe Admin Console'isse süsteemiadministraatori kontoga, minge jaotisse Seaded, valige kataloog, mis sisaldab domeeni, ja valige vahekaart Sünkroonimine.Kui sünkroonimisallika kaart on olemas, siis parandus sõltub sellest, kuidas sünkroonimine peaks jätkuma:
- Kui Azure'i või Google'i konnektor peaks sünkroonimist tegema, jätkake sünkroonimisallika seadistamisega ja eemaldage kasutajate sünkroonimise tööriist täielikult.
- Kui kasutajate sünkroonimise tööriist peaks sünkroonimist tegema, valige Mine seadetesse, seejärel Eemalda sünkroonimine lehe allosas. Tööriist käivitub seejärel tavapäraselt.
Kui sünkroonimisallika kaarti pole, võib praegune tööriist töötada konsoolile, kus domeen on usaldatud erinevast konsolist (omanikorganisatsioon). Sel organisatsioonil võib olla Azure'i või Google'i sünkroonimine sisse lülitatud, mis põhjustab selle vea. Sünkroonige konto esmalt omaniku konsoolis, seejärel kasutage tööriista konto loomiseks praeguses konsoolis.
Kui ükski neist ei sobi, võtke ühendust ettevõtte toega.