Könyvtár-beállítási forgatókönyv
A Microsoft Entra ID szinkronizálás automatizálja a felhasználókezelést az Adobe Admin Console címtárában.Adja hozzá bármely föderált címtárhoz, függetlenül az identitásszolgáltatótól.
Ha az identitásszolgáltatója a Microsoft Entra ID, és nincs föderált címtára az Adobe Admin Console-ban, állítsa be a föderációt az alábbi módok egyikével:
- OpenID Connect (OIDC): hozzon létre föderált címtárat másodpercek alatt az OIDC segítségével. A beállítás nagy része az Adobe Admin Console-ban történik.
- SSO Microsoft Entra ID-vel SAML használatával: hozzon létre föderált címtárat a SAML beállítás használatával. A beállítás nagy része a Microsoft Azure portálon történik.
- Ha működő föderált címtárral rendelkezik, szinkronizálási képességet adhat a meglévő beállításhoz.
- A Microsoft Entra ID szinkronizálás beállítása után nem kezelheti manuálisan vagy más szinkronizálási módszerekkel a felhasználókat egy adott címtárban.Lásd a szinkronizálás előtti megjegyzéseket és a gyakori kérdéseket további információkért.
Áttekintés
Adja hozzá a Microsoft Entra ID szinkronizálást (korábban Azure Sync) bármely címtárhoz az Adobe Admin Console-ban a felhasználókezelés automatizálásához. A SCIM protokollt használja, és Ön irányíthatja az Adobe-nak küldött felhasználókat és csoportokat. Az Adobe Admin Console-lal szinkronizált Microsoft Entra ID felhasználók egyediek és hozzárendelhetők egy vagy több termékprofilhoz.
A Microsoft Entra ID szinkronizálás beállítása után a Microsoft Entra ID adatokat küld az Adobe Admin Console-nak a címtár felhasználó- és csoportkiépítése alapján. A címtár részletei az Adobe Admin Console Beállítások szakaszában jelennek meg.
Microsoft Entra ID szinkronizálás előnyei
A Microsoft Entra ID szinkronizálás fő előnyei az Adobe Admin Console címtárával:
- Mindent kezeljen a Microsoft Entra ID-ben.
- Szabályozza az Adobe-nak küldött adatokat.
- Kerülje el egy másik szolgáltatás vagy API beállítását.
- Microsoft Entra ID felhasználói attribútum-leképezés testreszabása.
- Szinkronizálás hozzáadása korábban konfigurált címtárakhoz.
- Szinkronizálás hozzáadása az identitásszolgáltatókhoz beállított könyvtárakhoz.
- Vezesse be és vonja ki a felhasználókat egyszerűen a Microsoft Entra ID használatával.
Előfeltételek
Az Adobe Admin Console felhasználókezelésének Microsoft Entra ID-vel történő integrálásához a következőkre van szüksége:
- Microsoft Entra ID fiók felhasználói és csoportadatokkal.
- Adobe termékek, amelyek a Creative Cloud nagyvállalatok számára, a Document Cloud nagyvállalatok számára vagy az Experience Cloud részét képezik.
- Összevont könyvtár az Adobe Admin Console-ban ellenőrzött domainekkel.
Támogatott integrációs forgatókönyvek
A könyvtár-beállítások eltérnek, és a Microsoft Entra ID Sync különböző forgatókönyveket támogat, amelyek további lépéseket igényelnek.Használja ezt a táblázatot a beállításának megfelelő lépések követéséhez:
|
|
Szinkronizálás hozzáadásának módja |
|
Egyetlen összevont könyvtár egy vagy több domainnel ugyanabban a Microsoft Entra ID bérlőben. |
Kövesse a Szinkronizálás hozzáadása lépéseket a Microsoft Entra ID Sync létrehozásához. |
|
Több összevont könyvtár egy vagy több domainnel, amelyek ugyanabba a Microsoft Entra ID bérlőbe tartoznak. |
1. Vonja össze a domaineket egyetlen összevont könyvtárba. 2. Kövesse a Szinkronizálás hozzáadása lépéseit a Microsoft Entra ID Sync létrehozásához. |
|
Több összevont könyvtár egy vagy több domainnel, amelyek különböző Microsoft Entra ID bérlőkhöz tartoznak. |
1. Kövesse a Szinkronizálás hozzáadása lépéseket a Microsoft Entra ID Sync létrehozásához egyetlen könyvtárhoz. 2. Ismételje meg a beállítást minden olyan különálló könyvtárnál, amely szinkronizálást igényel. |
Jegyzetek a szinkronizálás konfigurálása előtt
Kövesse ezeket az ajánlott gyakorlatokat és Adobe ajánlásait a Microsoft Entra ID Sync beállítása előtt:
- Exportálja a meglévő felhasználók listáját a szinkronizálás hozzáadása előtt, hogy megőrizze az összes felhasználói fiók és kiosztott licenc nyilvántartását.
- Ha Microsoft Entra ID SSO-t állít be OpenID Connect (OIDC) protokollal, adjon hozzá egy új Adobe Identity Management alkalmazást a Microsoft Azure portálon a könyvtár-szinkronizálás beállításához.
- Ha Microsoft Entra ID SSO-t állít be SAML protokollal, használja a meglévő Adobe Identity Management alkalmazást a könyvtár-szinkronizálás konfigurálásához.Kövesse a Microsoft dokumentum lépéseit az automatikus felhasználókirendezés konfigurálásához.
- A Microsoft Entra ID Sync leválasztja az e-mailt a felhasználónévtől. A felhasználók különböző e-mailt és felhasználónevet használhatnak a bejelentkezés érvényesítéséhez és az Adobe termékek és szolgáltatások eléréséhez. Kövesse a Microsoft dokumentum lépéseit a felhasználókiépítés attribútum-hozzárendelésének testreszabásához.
- Ha a szinkronizálást olyan könyvtárral integrálja, amelyben összevont identitású felhasználók vannak, ellenőrizze, hogy a felhasználónév mező formátuma megegyezik-e a Microsoft Entra ID felhasználó egyszerű nevével (UPN) az első szinkronizálás előtt. Ha ezek az értékek nem egyeznek, az Admin Console új fiókként kezeli, és duplikált rekordokat hoz létre. Frissítse az attribútum-hozzárendelést, hogy a szinkronizált értékek megegyezzenek az Admin Console felhasználói profiljaival, amely a következő szinkronizálásnál frissíti a fiókokat.
- A Microsoft Entra ID Sync szolgáltatáshoz Admin Console szükséges legalább egy összevont könyvtárral és tartománnyal.Ha a szinkronizálással rendelkező Admin Console (tulajdonos Console) bizalmi kapcsolatban áll más Admin Console-okkal (megbízott Console-ok), a megbízottaknak más módszert kell használniuk, például a User Sync Tool-t, a User Management API-t vagy a tömeges CSV feltöltést a Federated ID felhasználók létrehozásához, kezeléséhez és licenceléséhez.Ahhoz, hogy felhasználót adjon hozzá egy megbízott Console-hoz licenckiosztás céljából, először adja hozzá a felhasználót a tulajdonos Console-hoz.
- Ha szervezete a User Sync Tool-t vagy egy User Management API integrációt használ, először szüneteltesse az integrációt. Ezután adja hozzá a Microsoft Entra ID Sync szolgáltatást a felhasználókezelés automatizálásához a Microsoft Entra ID-ból.Miután a szinkronizálás konfigurálva van és fut, eltávolíthatja a User Sync Tool vagy User Management API integrációt.
- Szervezetének Prémium (P1 vagy P2) vagy Microsoft 365 (E3 vagy A3) előfizetéssel kell rendelkeznie a Microsoft Entra ID-vel a csoportalapú hozzárendelés használatához. Ez lehetővé teszi, hogy konkrét csoportokat és felhasználókat válasszon ki szinkronizálásra az Adobe Admin Console-ra. A szervezetek ezen előfizetési szintek nélkül egyszerre szinkronizálhatnak minden felhasználót és csoportot. A rendszer automatikusan szinkronizálja az összes felhasználót és csoportot, és Adobe Federated ID-t hoz létre a szinkronizált felhasználóknak.
- Ahhoz, hogy tartományt helyezzen át egy könyvtárba vagy abból, amely szinkronizálással van beállítva, először átmenetileg engedélyezze a szerkesztést a könyvtárhoz.Helyezze át a tartományt, majd tiltsa le a szerkesztést.
- A Microsoft Entra ID Sync nem szinkronizálja a felhasználókat a HiddenMembership attribútummal rendelkező csoportokból. Konkrét felhasználók szinkronizálásához hozzon létre csoportot a Microsoft Entra ID-ben, és másolja a felhasználókat az új csoportba.
Microsoft Entra ID Sync hozzáadása összevont könyvtárhoz
Adja hozzá a Microsoft Entra ID Sync-et egy Adobe Admin Console összevont könyvtárhoz, amelyhez a szükséges tartományok kapcsolódnak. Szinkronizálás hozzáadása meglévő összevont könyvtárhoz:
Az Adobe Admin Console Beállítások fülén lépjen a Könyvtár részletei menüpontra, és válassza a {7}Szinkronizálás{8} lehetőséget. Válassza ki a Szinkronizálás hozzáadása lehetőséget.
Válassza ki a Felhasználók szinkronizálása a Microsoft Azure szolgáltatásból kártyát, majd kattintson a Tovább gombra.
A Microsoft Azure portálon
Hagyja nyitva az Admin Console ablakot referenciaként, és nyissa meg a Microsoft Azure portált egy külön böngészőben. Kövesse a Microsoft dokumentumban található lépéseket az automatikus felhasználó-kiépítés konfigurálásához.
- Beágyazott csoportokat is szinkronizálhat a Microsoft Entra ID-ből. A beágyazott csoportok nem szinkronizálódnak automatikusan, amikor a szülőcsoportot hozzáadja a szinkronizálási hatókörhöz, ezért adja hozzá a beágyazott csoportokat a hatókörhöz, hogy bekerüljenek.
- A csoportalapú hozzárendeléshez Premium (P1 vagy P2) vagy Microsoft 365 (E3 vagy A3) előfizetés szükséges a Microsoft Entra ID szolgáltatással, amely lehetővé teszi a rendszergazda számára, hogy konkrét csoportokat és felhasználókat válasszon szinkronizálásra. Az ezekkel az előfizetési szintekkel nem rendelkező szervezetek egyéni felhasználókat vagy az összes felhasználót és csoportot szinkronizálhatják az Adobe Admin Console szolgáltatással.
A beállítás után a Microsoft Entra ID feldolgozza és elküldi az adatokat az Adobe szolgáltatásban történő kiépítéshez. További utasításokat a Microsoft alkalmazáskezelési oktatóanyagokban talál.
Az Adobe Admin Console ablakban jelölje be a jelölőnégyzetet az Adobe hozzáférés engedélyezésének megerősítéséhez és a Microsoft Entra ID beállításának befejezéséhez. Ezután válassza a Kész lehetőséget.
Térjen vissza a Könyvtár részleteihez, és válassza a Szinkronizálás lehetőséget. Megjelenik a Szinkronizálási forrás.
A Microsoft Entra ID Sync integrálva van a könyvtárával, de még nem indult el. A szinkronizálás elindításához válassza a Beállítások lehetőséget, és szerkessze a szinkronizálási beállításokat.
Szinkronizálási beállítások szerkesztése
A rendszeradminisztrátor frissítheti a szinkronizálási forrás beállításait a beállítás után. Válassza ki az Ugrás ide: Beállítások lehetőséget a Könyvtár beállításai > Szinkronizálás fülről. A beállítási lehetőségek a következők:
- Szinkronizált adatok szerkesztésének engedélyezése az Admin Console-ban: A Microsoft Entra ID szinkronizálás létrehozása után a könyvtárban lévő összes felhasználó és a szinkronizálás által létrehozott csoport automatikusan szinkronizáláskezelés alá kerül. A szerkesztés engedélyezése után rövid ideig szerkesztheti a szinkronizált adatokat az Admin Console-ban. Az ebben az időszakban végzett szerkesztések nem érintik a Microsoft Entra ID felhasználói adatait, és az identitásszolgáltatótól érkező változtatási kérések felülírják őket.
Alapértelmezés szerint szerkessze a szinkronizált adatokat az identitásszolgáltatóból, és hagyja, hogy a változtatások a szinkronizáláson keresztül terjedjenek el. Nem javasoljuk az adatok manuális módosítását az Admin Console-ban, kivéve, ha feltétlenül szükséges.
- Szinkronizálási állapot: Utasítja a szinkronizálást, hogy utasítsa el a Microsoft Entra ID változtatási kéréseit. Ha a szinkronizálási állapot Ki, a Microsoft Entra ID változtatásai nem kerülnek át az Adobe Admin Console-ba.
- Felhasználói szinkronizálás konfigurációjának szerkesztése: Átirányítja Önt a konfigurációs utasításokhoz a felhasználói szinkronizálás szerkesztéséhez. Használja ezt, ha a párbeszédpanel bezáródik, mielőtt befejezné a beállítást, vagy ha módosítania kell a Microsoft Entra ID beállításait a kezdeti konfiguráció után.
Szinkronizálás eltávolítása
Az adminisztrátorok eltávolíthatják a szinkronizálást egy föderált könyvtárból az Admin Console-ban.A szinkronizálás eltávolítása érintetlenül hagyja a könyvtárat és a hozzá tartozó tartományokat, felhasználói csoportokat és felhasználókat, és eltávolítja a csak olvasható módot a könyvtárból és annak felhasználóiból és csoportjaiból.
A szinkronizálás eltávolításához egy könyvtárból válassza a Beállítások megnyitása lehetőséget a Könyvtár beállításai > Szinkronizálás lapon, majd a Szinkronizálás eltávolítása lehetőséget. Ez véglegesen eltávolítja a szinkronizálási beállítást az Admin Console-ból. Szükség esetén Ön újra létrehozhatja a szinkronizálást ugyanazzal vagy egy másik könyvtárral.
A tartományok nem mozgathatók a Microsoft Entra ID szinkronizálás által kezelt könyvtárba vagy onnan ugyanazon szervezeten belül.Miután a szinkronizálás eltávolításra kerül a forrás vagy célkönyvtárból, az adott könyvtárból származó tartomány áthelyezhető másik célkönyvtárba, és más forráskönyvtárakból származó tartományok áthelyezhetők abba a könyvtárba, amelyet már nem kezel szinkronizálás.
Felhasználók és csoportok letiltása
A Microsoft Entra ID szinkronizálás beállítása új összevont felhasználói fiókokat hoz létre és szinkronizálja a felhasználókat az Adobe Admin Console-ba. Az adminisztrátorok a Microsoft Azure portálon a következő három módszerrel vonhatják ki a szinkronizáláson keresztül hozzáadott felhasználókat és csoportokat:
- Távolítsa el a felhasználót az összes szinkronizált csoportból a Microsoft Entra ID-ben.
- Törölje helyreállíthatóan a felhasználót a Microsoft Entra ID-ből.
- Távolítson el minden csoportot, amelynek a felhasználó tagja, a Microsoft Entra ID kiépítési hatóköréből.
Ez a három művelet letiltja a felhasználókat az Adobe Admin Console-ban. A letiltott felhasználó többé nem tud bejelentkezni, és Letiltva jelenik meg a Könyvtár felhasználói listában. A Microsoft Entra ID szinkronizálás továbbra is kezeli azt a felhasználót, akit ezen módszerek egyikével vontak ki. Sem a felhasználó fiókja, sem a felhőben tárolt eszközök nem kerülnek eltávolításra a szervezetből.
Felhasználó és kapcsolódó adatok eltávolítása az Admin Console-ból: Válassza a Beállítások megnyitása lehetőséget a Könyvtárbeállítások > Szinkronizálás lapról, és válassza a Szerkesztés engedélyezése lehetőséget.Ezután lépjen a Felhasználók > Könyvtár felhasználói menüpontra, és válassza ki azt a felhasználót, akinek a fiókját véglegesen törölni szeretné.
A szerkesztés engedélyezése után 1 órán keresztül szerkesztheti a szinkronizált adatokat, mielőtt az automatikusan letiltásra kerül.Válassza a Szerkesztés letiltása lehetőséget közvetlenül a felhasználó eltávolítása után, hogy az Admin Console tükrözze a Microsoft Entra ID változásait.
Ha véglegesen töröl egy felhasználót, az eltávolításra kerül az adott felhasználóhoz tartozó összes felhőben tárolt eszközzel együtt.A felhasználó és az eszközök nem állíthatók vissza.
Karanténszabályzat
Az Adobe és a Microsoft karantén szabályzattal rendelkezik a szinkronizálási műveletek során felmerülő számos hibás hívás kezelésére.
A Microsoft Entra ID létesítési szolgáltatás figyeli a konfiguráció állapotát, és a nem megfelelő alkalmazásokat karantén állapotba helyezi.Ha a célrendszer elleni hívások többsége vagy mindegyike folyamatosan meghiúsul egy hiba miatt, például érvénytelen adminisztrátori hitelesítő adatok miatt, a létesítési feladat karanténba kerül.Karantén alatt a növekményes ciklusok gyakorisága fokozatosan naponta egyszer csökken.A feladat kikerül a karanténból, miután minden hiba kijavításra került és a következő szinkronizálási ciklus elindul.Ha a feladat négy hétnél tovább marad karanténban, letiltásra kerül és leáll.További információ a Microsoft Entra ID karantén állapotú kiépítéséről.
Az Adobe szolgáltatása függetlenül figyeli a szinkronizálás állapotát, hogy észlelje, amikor a hibaarány meghalad egy küszöbértéket egy meghatározott időn belül.A küszöbértéket elérő minimális számú hibaüzenet ideiglenes karantént váltja ki, amely elutasítja az összes hívást és frissítési kérelmet a Microsoft Entra ID-től egy ideig, majd újra elfogadja a hívásokat a szinkronizálás újrapróbálására.Ha a hibahívások továbbra is fennállnak, a szinkronizálás ideiglenes próbaidőre kerül, és hosszabb ideig karanténban marad.Ha az Adobe kezdeményezi a karantént, az az elutasított hívások miatt következő karanténhoz vezethet a Microsoftnál, amelyek beleszámítanak a Microsoft Entra ID hibaarányába.Az Adobe fenntartja a jogot a karantén paraméterek frissítésére a folyamatos adatelemzések alapján.
Gyakori hibaüzenetek
Gyakori hibaüzenetek gyűjteménye jelenik meg a Microsoft Entra ID szinkronizálás kezelése során.Az egyes üzenetek okának megértése segít a hibaelhárításban.További információ a Microsoft Entra ID-n belüli telepítés figyeléséről.
Szinkronizálási probléma elhárítása
Mivel az Adobe Admin Console a Microsoft szinkronizációs szolgáltatását használja, minden szinkronizálási problémát a Microsoft Entra ID-n belül kell elhárítani. Tekintse meg a Microsoft konfigurációs útmutatóját a gyakori problémák megoldásához. Ha nem talál megoldást, forduljon a Microsoft ügyfélszolgálatához. Kövesse ezeket a lépéseket a szinkronizálási probléma diagnosztizálásához:
Ellenőrizze a felhasználó- és csoportbeállításokat. Győződjön meg arról, hogy a beállítási útmutatónak megfelelően konfigurálta a felhasználókat és csoportokat:
Ellenőrizze a felhasználói adatok leképezését: Microsoft documentation.
Figyelje a kiépítési alkalmazást a szinkronizálást befolyásoló problémák feltárása érdekében.Ha a felhasználók nem jelennek meg a kiépítési naplókban, előfordulhat, hogy a hatókörön kívül esnek. Ha a naplók problémát mutatnak, javítsa ki, hogy a felhasználó szinkronizálni tudjon. Microsoft documentation.
PowerShell bővítmények: használja az AzureAD PowerShell modult a felhasználó címtárrekordjával kapcsolatos problémák azonosításához.Ellenőrizze a felhasználói adatokat ezekkel a PowerShell parancsokkal. Ha időre van szüksége, engedélyezze a szerkesztési módot az Admin Console-on az ideiglenes változtatásokhoz:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <user's email address> | FL
Szinkronizált adatok szerkesztésének engedélyezése az Admin Console-ban: a szerkesztés engedélyezése után rövid ideig szerkesztheti a szinkronizált adatokat az Admin Console-ban. Az ebben az időszakban végzett szerkesztések nem befolyásolják a felhasználói információkat a Microsoft Entra ID-ban. Később az identitásszolgáltató módosítási kérései felülírják ezeket a rövid módosításokat.
Meglévő felhasználói fiókok kezelése
További lépések szükségesek az összes meglévő nem Federated ID felhasználó Federated ID típusra való átalakításához.
Ne rendeljen termékeket a szinkronizált összevont felhasználókhoz az identitásváltás során. Tegye ezt közvetlenül a szinkronizálás után, de még mielőtt bármilyen termékhez rendelné őket.
Az Admin Console-ban meglévő, nem Federated ID típusú fiókkal rendelkező felhasználók Federated ID fiókra migrálhatók a Microsoft Entra ID szinkronizálás beállítása után.Az átalakítás után a Microsoft Entra ID továbbítja ezeket a fiókokat az Adobe Admin Console-ba. Annak biztosításához, hogy a felhőben tárolt eszközök átkerüljenek a felhasználó új identitástípusához, kövesse az alábbi lépéseket:
Állítsa be a Microsoft Entra ID szinkronizálást olyan felhasználók számára, akik már rendelkeznek nem összevont azonosítóval az Adobe Admin Console-ban. Minden felhasználó, aki meglévő nem összevont azonosítóval rendelkezik, most már rendelkezik nem összevont azonosítóval és összevont azonosítóval is az Adobe Admin Console-ban.
Kövesse a Identitástípus szerkesztése CSV-vel lépéseit a nem Federated ID felhasználók Federated ID típusra való módosításához.Illessze össze ezeket az adatokat:
- Illessze össze a felhasználónevet és az e-mail címet a Microsoft Entra ID felhasználónév (UserPrincipalName) mezőivel.
- Illessze össze a keresztnevet és a vezetéknevet a Microsoft Entra ID megfelelő mezőivel.
Amikor a felhasználó bejelentkezik az új összevont azonosítóval, utasítást kap a felhőben tárolt eszközök új fiókba való átmigrálására.