透過 Google Admin Console 管理用戶佈建
控制將什麼資料發送到 Adobe
根據 Google 機構單位將產品指派給多個使用者
Google Sync 會自動執行 Admin Console 目錄的用戶管理。將 Google Sync 新增到 Adobe Admin Console 中的任何現有聯合目錄,而無需考慮其身份提供者 (IdP)。若要使用 Google Sync,您必須將組織的用戶資料儲存在 Google Admin Console 中。
你可以新增 Google Sync 到 Adobe Admin Console 中的任何目錄,以便將其用戶管理流程自動化。Google Sync 使用 SCIM 協議進行用戶管理,並提供您控制與 Adobe 共用用戶資訊的能力。 與 Adobe Admin Console 同步的指定用戶可被指派給一個或多個產品描述檔。
設定 Google Sync 後,Google 將根據 Google Admin Console 目錄的用戶佈建設定開始傳送資料到 Adobe Admin Console。您可以在 Adobe Admin Console 的「設定」區段中查看目錄的詳細資料。
對 Adobe Admin Console 中的目錄使用 Google Sync 的主要優點為:
透過 Google Admin Console 管理用戶佈建
控制將什麼資料發送到 Adobe
根據 Google 機構單位將產品指派給多個使用者
將同步新增到以前設定的目錄
將 Google Sync 新增到其他 IdP 目錄
使用 Google Admin Console 可易於將用戶加入和取消
無需其他服務或 API 設定
若要將Google Admin Console 用戶管理與 Azure AD 整合,您需要具備以下條件:
請遵循以下要點,在設定 Google Sync 之前查看最佳做法和Adobe 建議:
在 Adobe Admin Console 中,瀏覽至設定>目錄詳細資料>同步。按一下「新增同步」。
選取「前往 Google Admin Console」,然後使用管理員帳戶登入。然後,依照 Adobe Admin Console 說明頁面上的步驟設定自動用戶佈建。
您可以在 Admin Console 中將 Google 機構單位 (OU) 同步到支援 Google Sync 的目錄。Google 管理控制台中的每個 OU (包括根 OU) 都會連同關聯的使用者一起當作個別群組進行同步。
舉例來說,您在 Google 管理控制台中的不同 OU 內有三個使用者 (使用者 A、使用者 B 和使用者 C)。下表顯示這些使用者如何在 Adobe Admin Console 中新增到對應的群組 (使用者 B 和使用者 C 會新增到群組以外的項目):
使用者 |
Google 管理控制台 OU |
Adobe Admin Console 使用者群組 |
---|---|---|
使用者 A |
根機構單位 |
OU-/ |
使用者 B |
"/Sales" |
1. OU-/ 2. OU-/Sales |
使用者 C |
"/Sales/Germany" |
1. OU-/ 2. OU-/Sales 3. OU-/Sales/Germany |
您必須根據您的授權需求設定 Google OU,然後才能將 OU 同步到 Adobe Admin Console。
然後登入您的 Google 管理控制台,並移至「應用程式 > 網頁和行動應用程式」> 選取「Adobe SAML 應用程式」> 移至「自動佈建」> 選取「編輯屬性對應」。
在「屬性」視窗中,從下拉式選單中針對以下應用程式屬性選取「機構單位路徑」:urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit。
設定完成後,系統管理員可以從「目錄設定」>「同步」標籤選擇「前往設定」,以更新「同步來源」的設定。設定選項包括:
管理員可以選擇從 Admin Console 內的聯合目錄中移除同步。移除同步會保留目錄及其相關聯的網域、用戶群組和用戶的完整性,而從目錄及其用戶和群組移除唯讀模式。
若要從目錄中移除同步,請從「目錄設定」>「同步」標籤選擇「前往設定」,然後「移除同步」。也請從 Google Admin Console 關閉 Adobe SAML 應用程式的自動佈建,以防止被隔離。此動作將從 Adobe Admin Console 永久移除同步設定。如有需要,您可以重新建立與相同或不同目錄的同步。
您無法將網域移至 Google Sync 管理的目錄或從中移出。從來源和/或目標目錄中移除 Google Sync 後,來自該目錄的網域可以移動到另一個目標目錄,而來自其他來源目錄的網域可以移到不再由 Google Sync 管理的目錄。
實作 Google Sync 將建立新的聯合用戶帳戶,並將用戶同步到 Adobe Admin Console。管理員還可以透過以下三種方法 (在 Google Admin Console 中) 取消佈建經由 Google Sync 新增的用戶:
這三個作業會停用 Adobe Admin Console 中的用戶。停用的用戶不再能夠登入並會在 Directory Users 清單中顯示為停用。 Google Sync 會繼續管理由這些方法之一取消佈建的用戶。用戶的帳戶和儲存在雲端的資產均未從組織中移除。
從 Admin Console 移除用戶和相關資料:請從「目錄設定」>「同步」標籤選擇「前往設定」並按一下「啟用編輯」。然後瀏覽至「用戶」>「目錄用戶」,然後從清單中選擇用戶以永久刪除該帳戶。
啟用編輯後,您還可以在自動停用前在同步編輯資料中進行編輯 1 小時。我們建議您在移除用戶後立即按一下「停用編輯」,以確保 Admin Console 反映 Google Admin Console 變更。
如果您永久刪除某一用戶,該用戶將連同屬於該用戶儲存在雲端的所有資產都一起刪除。一旦採行此動作,該用戶和資產都無法恢復。
Adobe 具備隔離原則,可在同步作業期間處理大量錯誤呼叫。
Adobe 的服務會獨立監視同步執行狀況,以驗證錯誤率在設定的時間內超過特定臨界值的時間。導致錯誤達到臨界值的最小數量的請求將實施臨時隔離,致使一個時段內拒絕所有呼叫並更新來自 Google Admin Console 的請求,此後將再次接受呼叫以進行同步重試。如果錯誤呼叫持續存在,則將在隔離區中使同步置於臨時試用期較長的時段。 如果隔離是由 Adobe 啟動的,則由於呼叫被拒絕,它也可能導致 Google 的後續隔離,而這將計入 Google 的錯誤率。請注意,Adobe 保留根據正在進行的資料分析更新隔離參數的權利。
Google 可能會根據錯誤率隔離同步。
從 Google 管理控制台管理 Google Sync 時,需要注意一組常見的錯誤訊息。了解各種錯誤訊息的原因將有助於在發生錯誤時進行疑難排解。
您可以在 Google Admin Console 內 Adobe SAML 應用程式的「自動佈建 」區段下方找到同步記錄檔和錯誤記錄檔。 了解更多關於在 Google 管理控制台內監控部署的資訊。
Google OU 同步錯誤
當您將 Google 機構單位同步到 Adobe Admin Console 時可能會遇到同步錯誤。Google 記錄會顯示以下錯誤:
由於 Adobe Admin Console 使用 Google Sync 同步服務,因此所有同步問題都會在 Google Admin Console 中進行疑難排解。您可以參考 Google 的設定說明,解決一些常見問題。 如果您找不到解決方法,我們建議您聯絡 Google 客戶支援人員以取得進一步協助。
請依照以下指示診斷同步問題:
確認用戶詳細資料的對應。
如果要同步 Google 機構單位,請確定您的使用者佈建屬性對應包含如下的機構單位路徑:urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit。