Ajouter Microsoft Entra ID Sync à votre répertoire

Dernière mise à jour le 14 août 2026

Microsoft Entra ID Sync automatise la gestion des utilisateurs pour votre répertoire Adobe Admin Console. Ajoutez-le à n'importe quel répertoire fédéré, quel que soit son fournisseur d'identité.

Si votre fournisseur d'identité est Microsoft Entra ID et que vous n'avez pas de répertoire fédéré dans Adobe Admin Console, configurez la fédération de l'une de ces façons :

  • OpenID Connect (OIDC) : créez un répertoire fédéré en quelques secondes via OIDC. La majeure partie de la configuration se fait dans Adobe Admin Console.
  • SSO avec Microsoft Entra ID via SAML : créez un répertoire fédéré à l'aide de la configuration SAML.La majeure partie de la configuration se fait dans le portail Microsoft Azure.
  • Si vous avez un répertoire fédéré fonctionnel, vous pouvez ajouter la capacité de synchronisation par-dessus votre configuration existante.
  • Vous ne pouvez pas gérer les utilisateurs manuellement ou avec d'autres méthodes de synchronisation une fois que vous avez configuré Microsoft Entra ID Sync pour un répertoire. Consultez la section Remarques avant la configuration de la synchronisation et les questions courantes pour en savoir plus.

Présentation

Ajoutez Microsoft Entra ID Sync (anciennement Azure Sync) à n'importe quel répertoire dans Adobe Admin Console pour automatiser la gestion des utilisateurs. Il utilise le protocole SCIM et vous donne le contrôle sur les utilisateurs et les groupes envoyés à Adobe. Les utilisateurs Microsoft Entra ID synchronisés avec Adobe Admin Console sont uniques et peuvent être attribués à un ou plusieurs profils de produits.

Après avoir configuré Microsoft Entra ID Sync, Microsoft Entra ID envoie des données à Adobe Admin Console en fonction du provisionnement d'utilisateurs et de groupes du répertoire. Les informations du répertoire apparaissent dans la section Paramètres d'Adobe Admin Console.

Avantages de Microsoft Entra ID Sync

Les principaux avantages de Microsoft Entra ID Sync avec votre répertoire dans Adobe Admin Console sont :

  • Gérez tout dans Microsoft Entra ID.
  • Contrôlez quelles données sont envoyées à Adobe.
  • Évitez de configurer un autre service ou API.
  • Personnalisez le mappage des attributs utilisateur Microsoft Entra ID.
  • Ajoutez la synchronisation aux répertoires précédemment configurés.
  • Ajoutez la synchronisation aux répertoires configurés pour n'importe quel fournisseur d'identité.
  • Intégrez et supprimez facilement des utilisateurs avec Microsoft Entra ID.

Conditions préalables

Pour intégrer la gestion des utilisateurs Adobe Admin Console à Microsoft Entra ID, vous avez besoin de :

  • Un compte Microsoft Entra ID avec des données d'utilisateur et de groupe.
  • Des produits Adobe qui appartiennent à Creative Cloud abonnement Entreprise, Document Cloud abonnement Entreprise ou Experience Cloud.
  • Un répertoire fédéré dans Adobe Admin Console avec des domaines vérifiés.

Scénarios d’intégration pris en charge

Les configurations de répertoire diffèrent, et Microsoft Entra ID Sync prend en charge différents scénarios qui nécessitent des étapes supplémentaires.Utilisez ce tableau pour suivre les étapes de la configuration :

Scénario de configuration de répertoire

Méthode pour ajouter une synchronisation

Répertoire fédéré unique avec un ou plusieurs domaines dans le même locataire Microsoft Entra ID.

Suivez les étapes Ajouter une synchronisation pour établir Microsoft Entra ID Sync.

Plusieurs répertoires fédérés avec un ou plusieurs domaines qui appartiennent au même locataire Microsoft Entra ID.

1. Regroupez les domaines en un répertoire fédéré unique.

2. Suivez les étapes Ajouter une synchronisation pour établir Microsoft Entra ID Sync.

Plusieurs répertoires fédérés avec un ou plusieurs domaines qui appartiennent à différents locataires Microsoft Entra ID.

1. Suivez les étapes « Ajouter une synchronisation » pour établir Microsoft Entra ID Sync pour un seul répertoire.

2. Répétez la configuration pour tous les répertoires séparés qui nécessitent une synchronisation.

Remarques avant la configuration de la synchronisation

Suivez ces bonnes pratiques et recommandations Adobe avant de configurer Microsoft Entra ID Sync :

  • Exportez la liste des utilisateurs existants avant d'ajouter la synchronisation, pour conserver un enregistrement de tous les comptes utilisateur et licences provisionnés.
  • Si vous configurez Microsoft Entra ID SSO avec OpenID Connect (OIDC), ajoutez une nouvelle application Adobe Identity Management dans le portail Microsoft Azure pour configurer la synchronisation de répertoire.
  • Si vous configurez Microsoft Entra ID SSO avec SAML, utilisez l'application Adobe Identity Management existante pour configurer la synchronisation de répertoire.Suivez les étapes du document Microsoft pour configurer le provisionnement automatique d'utilisateurs.
  • Microsoft Entra ID Sync dissocie l'e-mail du nom d'utilisateur.Les utilisateurs peuvent utiliser un e-mail et un nom d'utilisateur différents pour valider la connexion et accéder aux produits et services Adobe.Suivez les étapes du document Microsoft pour personnaliser le mappage des attributs d'approvisionnement des utilisateurs.
  • Si vous intégrez la synchronisation à un répertoire qui contient des utilisateurs avec un ID fédéré, vérifiez que le format de leur champ nom d'utilisateur correspond au nom d'utilisateur principal (UPN) dans Microsoft Entra ID avant la synchronisation initiale.Si ces valeurs ne correspondent pas, Admin Console le traite comme un nouveau compte et crée des enregistrements en double.Mettez à jour le mappage d'attributs pour que les valeurs synchronisées correspondent aux profils utilisateur Admin Console, ce qui met à jour les comptes lors de la prochaine synchronisation.
  • Microsoft Entra ID Sync nécessite un Adobe Admin Console avec au moins un répertoire fédéré et un domaine. Si l'Adobe Admin Console avec synchronisation (Console propriétaire) est dans une relation d'approbation avec d'autres Adobe Admin Console (Consoles bénéficiaires), les bénéficiaires doivent utiliser une autre méthode, comme l'User Sync Tool, l'User Management API ou le chargement CSV en lot, pour créer, gérer et attribuer des licences aux utilisateurs avec un Federated ID. Pour ajouter un utilisateur à une Console bénéficiaire pour l'attribution de licence, ajoutez d'abord l'utilisateur à la Console propriétaire.
  • Si votre organisation utilise l'User Sync Tool ou une intégration User Management API, suspendez d'abord l'intégration. Ajoutez ensuite Microsoft Entra ID Sync pour automatiser la gestion des utilisateurs depuis Microsoft Entra ID. Une fois la synchronisation configurée et en cours d'exécution, vous pouvez supprimer l'intégration User Sync Tool ou User Management API.
  • Votre organisation doit avoir un abonnement Premium (P1 ou P2) ou Microsoft 365 (E3 ou A3) avec Microsoft Entra ID pour utiliser l'attribution basée sur les groupes. Cela vous permet de choisir des groupes et utilisateurs spécifiques à synchroniser vers l'Adobe Admin Console. Les organisations sans ces niveaux d'abonnement peuvent synchroniser tous les utilisateurs et groupes en une seule fois.Le système synchronise automatiquement tous les utilisateurs et groupes et génère un Adobe Federated ID pour les utilisateurs synchronisés.
  • Pour déplacer un domaine vers ou depuis un répertoire configuré avec la synchronisation, activez d'abord temporairement la modification pour le répertoire. Déplacez le domaine, puis désactivez la modification.
  • Microsoft Entra ID Sync ne synchronise pas les utilisateurs des groupes avec l'attribut HiddenMembership.Pour synchroniser des utilisateurs spécifiques, créez un groupe dans Microsoft Entra ID et copiez les utilisateurs vers le nouveau groupe.

Ajouter Microsoft Entra ID Sync à un répertoire fédéré

Ajoutez Microsoft Entra ID Sync à un répertoire fédéré Adobe Admin Console auquel les domaines requis sont liés. Pour ajouter la synchronisation à un répertoire fédéré établi :

Dans l'onglet Paramètres de l'Adobe Admin Console, accédez à Directory Details et sélectionnez Sync.Sélectionnez Add Sync.

Sélectionnez la carte Sync users from Microsoft Azure et sélectionnez Suivant.

Dans le portail Microsoft Azure

Laissez la fenêtre Adobe Admin Console ouverte pour référence et ouvrez le portail Microsoft Azure dans un navigateur séparé. Suivez les étapes du document Microsoft pour configurer l'attribution automatique d'utilisateurs.

Annotation
  • Vous pouvez synchroniser les groupes imbriqués depuis Microsoft Entra ID. Les groupes imbriqués ne sont pas synchronisés automatiquement lorsque le groupe parent est ajouté à la portée de synchronisation ; ajoutez donc les groupes imbriqués à la portée pour les inclure.
  • L'attribution basée sur les groupes nécessite un abonnement Premium (P1 ou P2) ou Microsoft 365 (E3 ou A3) avec Microsoft Entra ID, qui permet à un administrateur de choisir des groupes et utilisateurs spécifiques à synchroniser. Les organisations sans ces niveaux d'abonnement peuvent synchroniser des utilisateurs individuels, ou tous les utilisateurs et groupes, vers Adobe Admin Console.

Après la configuration, Microsoft Entra ID traite et envoie les données pour l'approvisionnement dans Adobe. Consultez d'autres instructions dans les tutoriels de gestion d'applications Microsoft.

Dans la fenêtre Adobe Admin Console, cochez la case pour confirmer l'autorisation d'accès Adobe et la configuration terminée dans Microsoft Entra ID. Puis sélectionnez Terminé.

Revenez aux détails du répertoire et sélectionnez Synchroniser. La source de synchronisation s'affiche.

La synchronisation Microsoft Entra ID est intégrée à votre répertoire, mais n'a pas démarré. Pour démarrer la synchronisation, sélectionnez Accéder aux paramètres et modifiez les paramètres de synchronisation.

Modification des paramètres de synchronisation

Un administrateur système peut mettre à jour les paramètres de la source de synchronisation après la configuration. Sélectionnez Accéder aux paramètres depuis l'onglet Paramètres du répertoire > Synchroniser. Les options de paramètres suivantes sont disponibles :

  • Autoriser la modification des données synchronisées dans Admin Console : Une fois la synchronisation Microsoft Entra ID établie, tous les utilisateurs et groupes créés par synchronisation d'un répertoire passent automatiquement sous gestion de synchronisation. Après avoir activé la modification, vous pouvez modifier les données synchronisées dans Admin Console pendant une courte période. Les modifications durant cette période n'affectent pas les informations utilisateur dans Microsoft Entra ID, et les demandes de modification de votre fournisseur d'identité les remplacent.
Alerte

Par défaut, modifiez les données synchronisées depuis le fournisseur d'identité et laissez les changements se propager via la synchronisation. Il est recommandé d'éviter de modifier manuellement les données dans Admin Console, sauf si cela s'avère absolument nécessaire.

  • Statut de synchronisation : Indique à la synchronisation de rejeter les demandes de changement de Microsoft Entra ID. Une fois le statut de synchronisation désactivé, les changements dans Microsoft Entra ID ne sont pas envoyés vers Adobe Admin Console.
  • Modifier la configuration de synchronisation d’utilisateurs et d’utilisatrices : vous redirige vers les instructions de configuration pour modifier la synchronisation d’utilisateurs et d’utilisatrices. Utilisez ceci si la boîte de dialogue se ferme avant que vous ne terminiez la configuration, ou si vous devez modifier les paramètres dans Microsoft Entra ID après la configuration initiale.

Suppression de la synchronisation

Les administrateurs peuvent supprimer la synchronisation d'un répertoire fédéré dans Admin Console. Le fait de supprimer la synchronisation laisse le répertoire et ses domaines, groupes d’utilisateurs et utilisateurs associés intacts et supprime le mode lecture seule du répertoire et de ses utilisateurs et groupes.

Pour supprimer la synchronisation d'un répertoire, sélectionnez Accéder aux paramètres dans l'onglet Paramètres du répertoire > Synchroniser, puis Supprimer la synchronisation.Cela supprime définitivement la configuration de synchronisation de l'Admin Console.Si nécessaire, vous pouvez rétablir la synchronisation avec le même répertoire ou un répertoire différent.

Annotation

Les domaines ne peuvent pas être déplacés vers ou depuis un répertoire géré par la synchronisation Microsoft Entra ID au sein de la même organisation. Une fois la synchronisation supprimée du répertoire source ou cible, un domaine de ce répertoire peut être déplacé vers un autre répertoire cible, et les domaines d'autres répertoires sources peuvent être déplacés vers le répertoire qui n'est plus géré par la synchronisation.

Désactivation des utilisateurs et des groupes

La configuration de Microsoft Entra ID Sync crée de nouveaux comptes d'utilisateur fédérés et synchronise les utilisateurs avec Adobe Admin Console.Les administrateurs peuvent également déprovisionner les utilisateurs et les groupes ajoutés via la synchronisation, en utilisant ces trois méthodes dans le portail Microsoft Azure :

  • Retirer l'utilisateur de tous les groupes synchronisés dans Microsoft Entra ID.
  • Effectuer une suppression réversible de l'utilisateur de Microsoft Entra ID.
  • Retirer tous les groupes dont l'utilisateur fait partie de la portée de provisionnement dans Microsoft Entra ID.

Ces trois opérations désactivent les utilisateurs dans le portail Adobe Admin Console. Un utilisateur désactivé ne peut plus se connecter et apparaît comme Désactivé dans la liste Utilisateurs du répertoire. La synchronisation Microsoft Entra ID continue de gérer un utilisateur qui a été déprovisionné par l'une de ces méthodes. Ni le compte de l'utilisateur ni les ressources stockées dans le cloud ne sont supprimés de l'organisation.

Supprimer un utilisateur et les données associées d'Admin Console : Sélectionnez Accéder aux paramètres dans l'onglet Paramètres du répertoire > Synchronisation et sélectionnez Activer la modification. Ensuite, accédez à Utilisateurs > Utilisateurs du répertoire, et choisissez l'utilisateur pour supprimer définitivement le compte.

Une fois la modification activée, vous pouvez modifier les données synchronisées pendant 1 heure avant qu'elle ne soit automatiquement désactivée.Sélectionnez Désactiver la modification immédiatement après avoir supprimé un utilisateur, afin que l'Admin Console reflète les modifications de Microsoft Entra ID.

Alerte

Si vous supprimez définitivement un utilisateur, il est supprimé avec toutes les ressources stockées dans le cloud associées à cet utilisateur. L'utilisateur et les ressources ne peuvent pas être récupérés.

Politique de quarantaine

Adobe et Microsoft ont une politique de quarantaine pour gérer de nombreux appels d’erreur lors des opérations de synchronisation.

Le service de provisionnement Microsoft Entra ID surveille l'état de votre configuration et place les applications défectueuses dans un état de quarantaine. Si la plupart ou tous les appels vers le système cible échouent de manière constante en raison d'une erreur, par exemple des informations d'identification administrateur non valides, la tâche de provisionnement est marquée comme étant en quarantaine. En quarantaine, la fréquence des cycles incrémentiels est progressivement réduite à une fois par jour. La tâche est retirée de la quarantaine après que toutes les erreurs ont été corrigées et que le cycle de synchronisation suivant commence. Si la tâche reste en quarantaine pendant plus de quatre semaines, elle est désactivée et cesse de fonctionner. En savoir plus sur le provisionnement en statut de quarantaine dans Microsoft Entra ID.

Le service d'Adobe surveille indépendamment l'état de la synchronisation pour détecter quand le taux d'erreur dépasse un seuil dans un délai défini. Un nombre minimum de demandes d'erreur qui atteint le seuil déclenche une quarantaine temporaire, qui rejette tous les appels et demandes de mise à jour de Microsoft Entra ID pendant un certain temps, après quoi les appels sont de nouveau acceptés pour une nouvelle tentative de synchronisation. Si les appels d'erreur persistent, la synchronisation est placée en probation temporaire pour une durée prolongée en quarantaine.Si Adobe initie la quarantaine, cela peut conduire à une quarantaine ultérieure avec Microsoft en raison des appels rejetés, qui comptent dans les taux d'erreur de Microsoft Entra ID. Adobe se réserve le droit de mettre à jour les paramètres de quarantaine en fonction d'analyses de données en continu.

Messages d’erreur courants

Des messages d'erreur courants apparaissent lorsque vous gérez la synchronisation Microsoft Entra ID.Comprendre la cause de chaque message facilite le dépannage. En savoir plus sur la surveillance de votre déploiement dans Microsoft Entra ID.

Résolution de problème de synchronisation

Comme Adobe Admin Console utilise le service de synchronisation de Microsoft, tous les problèmes de synchronisation sont résolus dans Microsoft Entra ID. Consultez les instructions de configuration de Microsoft pour résoudre les problèmes courants. Si vous ne trouvez pas de solution, contactez le support Microsoft. Suivez ces étapes pour diagnostiquer un problème de synchronisation :

Confirmez la configuration de vos utilisateurs et groupes. Assurez-vous d'avoir configuré les utilisateurs et les groupes selon les instructions de configuration :

Confirmez le mappage des informations utilisateur : documentation Microsoft.

Surveillez votre application de provisionnement pour découvrir les problèmes qui peuvent affecter la synchronisation. Si les utilisateurs n'apparaissent pas dans les journaux de provisionnement, ils peuvent être hors de portée. Si les journaux affichent un problème, corrigez-le pour que l'utilisateur puisse se synchroniser. Documentation Microsoft.

Extensions PowerShell : utilisez le module PowerShell AzureAD pour identifier les problèmes avec l'enregistrement de répertoire de l'utilisateur. Confirmez les données utilisateur avec ces commandes PowerShell. Si vous avez besoin de temps, activez le mode de modification dans Admin Console pour apporter des modifications temporaires :

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <adresse e-mail de l’utilisateur> | FL

Autoriser la modification des données synchronisées dans Admin Console : après avoir activé la modification, vous pouvez modifier les données synchronisées dans Admin Console pendant une brève période. Les modifications pendant cette période n'affectent pas les informations utilisateur dans Microsoft Entra ID.Par la suite, les demandes de modification de votre fournisseur d'identité remplacent ces brèves modifications.

Gestion des comptes utilisateur existants

Des étapes supplémentaires sont nécessaires pour convertir tous les utilisateurs disposant d’identifiants existants autres que Federated ID en utilisateurs de type Federated ID.

Alerte

N'attribuez aucun produit aux utilisateurs fédérés synchronisés pendant le changement d'identité.Faites-le juste après la synchronisation, mais avant toute affectation de produit.

Les utilisateurs avec un compte ID non fédéré existant dans Admin Console peuvent être migrés vers un compte ID fédéré après l'établissement de la synchronisation Microsoft Entra ID. Une fois convertis, Microsoft Entra ID pousse ces comptes vers Adobe Admin Console. Pour vous assurer que les fichiers stockés dans le cloud sont migrés vers le nouveau type d'identité de l'utilisateur, suivez ces étapes :

Configurez la synchronisation Microsoft Entra ID pour les utilisateurs qui ont déjà un ID non fédéré dans Adobe Admin Console. Tout utilisateur possédant un ID non fédéré existant dispose désormais à la fois d'un ID non fédéré et d'un ID fédéré dans Adobe Admin Console.

Suivez les étapes indiquées dans la section Modifier le type d’identité par CSV pour transformer les utilisateurs avec un identifiant existant autres que Federated ID en Federated ID. Faites correspondre ces détails :

  • Faites correspondre le nom d'utilisateur et l'e-mail avec les champs nom d'utilisateur (UserPrincipalName) dans Microsoft Entra ID.
  • Faites correspondre le prénom et le nom avec les champs correspondants dans Microsoft Entra ID.

Lorsque l'utilisateur se connecte avec le nouveau Federated ID, il est invité à migrer les ressources stockées dans le cloud vers le nouveau compte.