Keresse meg a User Sync Tool gyakori hibáit és azok megoldási módjait.
Ez az oldal felsorolja azokat a gyakori hibákat, amelyekkel a felhasználó-szinkronizáló eszköz futtatásakor találkozhat, valamint az egyes hibák megoldásának lépéseit. Az eszköz áttekintéséért és a beállítás, konfiguráció és parancshivatkozás megtalálásáért lásd: A felhasználó-szinkronizáló eszköz beállítása.
Telepítés és környezet
Ez akkor jelenhet meg Windowson, ha az útvonalak meghaladják a 256 karaktert. Hozzon létre egy PEX_ROOT nevű környezeti változót C:\pex értékkel. Ha a forgatókönyvet a C:-től eltérő meghajtóról futtatja, módosítsa a meghajtóbetűt ennek megfelelően. Néha rendszerújraindítás szükséges a változtatás életbe lépéséhez.
Futtassa a python parancssort abból a mappából, amelyben a user-sync.pex található.
- Ellenőrizze, hogy a rendszeren telepített Python verzió 32 bites-e. Távolítsa el a 32 bites verziót, és telepítse a 64 bites verziót.
- Ellenőrizze, hogy a GitHubról letöltött user-sync.pex verzió megegyezik-e a Python verziójával és az operációs rendszerével. Például töltse le a user-sync-v2.3-win64-py365.zip fájlt Windows 64 bithez és Python 3-hoz. Igazítsa a Python verziót a .pex építéséhez használt verzióhoz ahelyett, hogy a legújabb Pythont használná. A .zip utótagja azonosítja a verziót: user-sync-v2.3-win64-py365.zip esetében ez Python 3.6.5.
Ez a hiba macOS High Sierra rendszeren lett rögzítve a User Sync Tool v2.3 és a Python 3.7.0 használatával. A brew install openssl parancs futtatása a Terminalon megoldotta a problémát ebben az esetben.
Kapcsolat, időtúllépések és sávszélesség-szabályozás
Ha az időtúllépés kevesebb mint 30 perc, ezek a figyelmeztetések akkor jelennek meg, amikor eléri az egy percen belül engedélyezett API-hívások kvótáját. Az eszköz exponenciális visszalépési mechanizmust használ az újrapróbálkozáshoz, növelve az újrapróbálkozások közötti időt, és három sikertelen kísérlet után leáll. Hagyja a szkriptet a végéig futni.
Ha az időtúllépés több mint 1000 másodperc, a szabályozás azzal kapcsolatos, hogy milyen gyakran fut minden egyes felhasználó-szinkronizáló eszköz példány. Egy túl gyakran futó példányt 30-75 percre korlátozzák.Az időtúllépés csak egy időre szünetelteti az eszközt; az eszköz helyreáll és utána folytatja a szinkronizálást.
Mivel az eszköz észleli, amikor két példány egyszerre indul, addig nem fut új példány, amíg az első be nem fejeződik. Ebben az esetben a napló üzenetet mutathat, hogy már fut egy folyamat.
A legjobb teljesítmény érdekében kövesse ezeket a futási gyakoriságra vonatkozó ajánlásokat:
- Állítsa be az ütemezett feladatot úgy, hogy legalább 2 óra különbséggel ismétlődjön.
- Állítsa be az ütemezett feladat indítóját úgy, hogy ne a :00 vagy :30 percnél induljon, a csúcsforgalom elkerülése érdekében.
- Ha gyakrabban kell futtatnia az eszközt, fontolja meg a push stratégia (változások különbözete) használatát a teljes szinkronizálás helyett.
- Igazítsa az eszköz futási ütemezését a szervezete munkanapjához.Például ne futtasson szinkronizálási feladatokat éjjel, ha a szervezetének nem kell akkor módosítania a kiépítést.
Az eszköz nem tud csatlakozni a nyilvános API végpontokhoz.A helyi beállítások, például a tűzfalszabályok, a forgalmat blokkoló proxy vagy a fiók internetelérési beállításai megakadályozhatják a hozzáférést.A https_proxy környezeti változó hozzáadása olyan értékekkel, mint http://<proxyAddress>:<port> vagy https://<proxyAddress>:<port> segíthet.Más esetekben engedélyezze a hozzáférést ezekhez a végpontokhoz: ims-na1.adobelogin.com:443 és usermanagement.adobe.io:443.Ez csak helyben oldható meg ezen végpontokhoz való hozzáférés törlésével a futó fiók számára.
A helyi proxy kiszolgálón végzett SSL-vizsgálat okozza ezt.
1. megoldás: Szerezze be a proxy gyökér CA tanúsítványát PEM formátumban (például thecert.crt).Ha DER formátumban van, konvertálja PEM formátumba ezzel az openssl paranccsal: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM.A PEM fájl base64 kódolású karakterláncot mutat a -----BEGIN CERTIFICATE----- és -----END CERTIFICATE----- sorok között.Hozzon létre egy REQUESTS_CA_BUNDLE nevű környezeti változót, és állítsa be az értékét a thecert.pem útvonalára.
2. megoldás: Windowson ez a hiba akkor fordulhat elő, ha az eszköz másik meghajtóról fut, mint ahol az operációs rendszer és a Python telepítve van.Helyezze át a teljes szkriptet arra a meghajtóra, ahol az operációs rendszer van.Ha ez nem lehetséges, másolja át a megbízható gyökér CA-kat tartalmazó cacert.pem fájlt a másik meghajtóra, és állítsa be az útvonalát REQUESTS_CA_BUNDLE értékként.Ha a proxy is megvizsgálja az SSL forgalmat, másolja be a proxy gyökér CA tanúsítvány tartalmát a cacert.pem fájlba, hogy a proxy tanúsítványa megbízható legyen.Az alapértelmezett Python telepítés a tanúsítványcsomagot itt tartja: C:\Python36\Lib\site-packages\certifi\cacert.pem.
3. megoldás: Tiltsa le az SSL-vizsgálatot a proxyn az ims-na1.adobelogin.com és usermanagement.adobe.io API végpontok esetében.
Hitelesítés és hitelesítő adatok
A hitelesítőadat-tárolóban a umapi_api_key bejegyzés hiányozhat.Hozza létre a bejegyzést a hitelesítőadat-tárolóban.Tekintse meg a User Sync eszköz dokumentációját a hitelesítő adatok OS-szintű tárhelyen való tárolásához.
Az érték lehetséges, hogy egy másik felhasználói fiók alatt lett hozzáadva a Hitelesítő adatok tárolójához, míg a bejegyzés hiányzik a jelenleg csatlakoztatott felhasználó számára.Adja hozzá, vagy váltson felhasználói fiókot.
- Ha nem tudja gyorsan azonosítani a problémát, állítsa ki újra a kulcspárt.
- Ne használja a umapi_private_key_data attribútumot, amikor Windows rendszeren futtatja a forgatókönyvet.Ehelyett titkosítsa a kulcsot és tárolja a jelszót a Hitelesítőadat-kezelőben.
- Ha másik formátumot használt a kulcspár kiállításához, próbáljon meg egy RSA 256, 2048 bites privát kulcsot használni.
- Lehetséges, hogy beállította a secure_priv_key_pass_key: umapi_private_key_passphrase értéket a connector-umapi.yml fájlban.Győződjön meg arról, hogy a megfelelő bejegyzés a Hitelesítő adatok tárolójában és a hozzá tartozó értékek egyeznek.
Az Adobe Admin Console-ban lépjen a Beállítások, majd a Hitelesítési beállítások menüpontra.Lehet, hogy a Legkönnyebb a felhasználók számára (a jelszó soha nem jár le) lehetőségtől eltérő opció van kiválasztva.A Biztonságosabb vagy Legbiztonságosabb opció lejárathatja az integrációhoz kapcsolt műszaki fiók jelszavát.Ennek kijavításához hozzon létre új integrációt és újítsa meg a metaadatokat a connector-umapi.yml fájlban.Ehhez telepítettek javítást, de ez befolyásolhatja a 2018. október előtt létrehozott integrációkat.
- A tech_acct érték a connector-umapi.yml fájlban eltérhet a műszaki fiók azonosítójától az Adobe Developer Console integrációjában.Ellenőrizze a technikai fiók azonosítóját a jelenlegi integrációban, és másolja át a fájlba.
- Az integráció nyilvános tanúsítványa lejárt lehet. Újítsa meg a privát és nyilvános kulcsot, töltse fel a nyilvános kulcsot, és cserélje le a régi privát kulcsot az újra. Ellenőrizze, hogy a connector-umapi.yml fájlban lévő elérési út a megfelelő fájlra mutat-e.
- Győződjön meg arról, hogy az integráció a megfelelő szervezethez tartozik. Válassza ki a szervezetet az Adobe Developer Console bal felső sarkában lévő legördülő menüből, majd ellenőrizze az aktív integráció technikai fiók-azonosítóját a többi metaadattal együtt (szervezet-azonosító, titkos kulcs és ügyfél-azonosító).
Ez a hiba régebbi integrációknál jelenik meg. Hozzon létre új integrációt (vagy projektet) az Adobe Developer Console-ban a meglévő, azonos célra használt integráció mellett. Az új integráció új hitelesítési adatokat biztosít, ezért frissítse őket a connector-umapi.yml fájlban. A kulcspár (privát és nyilvános kulcs) valószínűleg újra lett kiállítva, ezért az új privát kulcsnak kell helyettesítenie a meglévőt.
LDAP és csoportok
- A csoport nem létezik az LDAP-ban ezzel a pontos névvel. Adja hozzá a csoport helyes LDAP nevét.
- A csoport nem felderíthető a deklarált base_dn alatt (lásd a connector-ldap.yml fájlt). Módosítsa a base_dn értékét úgy, hogy tartalmazza a csoportot. Ez főként akkor fordul elő, amikor a base_dn egy adott szervezeti egységre mutat ahelyett, hogy a lehető legszélesebb körű lenne.
A kimenetben szereplő group_name felhasználói csoport nem létezik az Adobe oldalon. Hozza létre. Ha termék licenc konfiguráció (PLC) nevét akarta beállítani felhasználói csoport helyett, tekintse meg a User Sync eszköz dokumentációját a megfelelő csoportok létrehozása a vállalati könyvtárában témakörben.
Az érdeklődésre számot tartó csoportok aldoménben lehetnek, miközben a host érték az egyik gyökértartomány. Változtassa meg a host értékét egy aldoménre, ahol a felhasználói csoportok találhatók. Ha a felhasználók vagy csoportok mind a gyökértartományban, mind annak altartományaiban vannak, használja a globális katalógus portot a gyökértartományon, és változtassa meg az altartomány csoportjait Univerzálisra a Globális helyett. Példa host érték a globális katalógus használatával: ldap://domain.local:3268 vagy ldaps://domain.local:3269. Amikor a globális katalógus portot használja, állítsa a base_dn értékét üresre: base_dn: "".
Felhasználók és fiókok létrehozása
Előfordulhat, hogy a fiók létrehozásához használt tartomány nincs igényelve vagy megbízható státusszal a szervezetében. Zöld jelző vagy pont jelenik meg az aktív tartományoknál az Adobe Admin Console Beállítások részében. Ha nem, a tartomány igénylési folyamatának befejezése megoldhatja ezt.
Kísérlet történt Federated ID fiók létrehozására, de a könyvtár Enterprise ID-hoz lett létrehozva, vagy fordítva.Keresse meg a user_identity_type attribútumot a user-sync-config.yml fájlban. Állítsa be az értéket úgy, hogy megfeleljen az Adobe Admin Console-ban megjelenített könyvtártípusnak (Beállítások, majd Identitás, majd Tartományok, majd az adott tartomány Könyvtártípus értéke).
Időnként a @claimed-domain.com tartomány egy másik szervezet tulajdonában van, amely Azure vagy Google összekötőt állított be a fiókok szinkronizálásához az Admin Console-lal, és a tartomány ezután megbízható státuszt kap egy másik szervezetnél, amely a Felhasználó szinkronizációs eszközt használja a @claimed-domain.com formátumú fiókok szinkronizálásához. Az üzenet akkor jelenik meg, amikor az eszköz kivonja a user@claimed-domain.com fiókot egy LDAP szerverről, hogy létrehozza azt a másodlagos szervezetben, de a fiók még nincs létrehozva vagy szinkronizálva a fő szervezetben az Azure vagy Google összekötőn keresztül. Hozza létre vagy szinkronizálja a user@claimed-domain.com fiókot abban a szervezetben, amely az Azure vagy Google összekötőt használja, majd próbálja meg újra a szinkronizálást a Felhasználó szinkronizációs eszközzel a kedvezményezett szervezetben.
Ennek az általános hibának több oka van, de a szokásos probléma az, hogy a létrehozási műveletben használt tartomány Azure vagy Google szinkronizációs beállítás alatt áll. Az ellenőrzéshez jelentkezzen be az Adobe Admin Console-ba a rendszergazdai fiókkal, lépjen a Beállításokra, válassza ki a tartományt tartalmazó könyvtárat, és válassza a Szinkronizálás lapot. Ha Szinkronizálási forrás kártya van jelen, a javítás attól függ, hogyan folytatódjon a szinkronizálás:
- Ha az Azure vagy Google összekötőnek kellene végeznie a szinkronizálást, folytassa a Szinkronizálási forrás beállításával, és távolítsa el teljesen a Felhasználó szinkronizációs eszközt.
- Ha a Felhasználó szinkronizációs eszköznek kellene végeznie a szinkronizálást, válassza a Beállítások megnyitása lehetőséget, majd a Szinkronizálás eltávolítása opciót az oldal alján. Ezután az eszköz a szokásos módon fut.
Ha nincs Szinkronizálási forrás kártya jelen, előfordulhat, hogy a jelenlegi eszköz olyan konzol ellen fut, ahol a tartomány egy másik konzolból (tulajdonos szervezet) van rábízva. Előfordulhat, hogy az adott szervezetnél be van kapcsolva az Azure vagy a Google szinkronizálás, ami ezt a hibát okozza. Először szinkronizálja a fiókot a tulajdonosi konzolon, majd használja az eszközt a fiók létrehozásához a jelenlegi konzolon.
Ha ezek közül egyik sem megfelelő, vegye fel a kapcsolatot az Enterprise Support csapattal.