Azure AD에서 모든 항목 관리
Adobe로 전송되는 데이터 제어
다른 서비스 또는 API 설정이 필요하지 않음
Azure AD 사용자 특성 매핑 맞춤화
Azure Sync는 Admin Console 디렉터리에 대한 사용자 관리를 자동화합니다. ID 공급자(IdP)에 관계없이 Admin Console의 모든 페더레이션 디렉터리에 Azure Sync를 간편하게 추가할 수 있습니다. Azure Sync를 사용하려면 조직의 사용자 및 그룹 데이터가 Microsoft Azure Active Directory(Azure AD)에 저장되어 있어야 합니다.
Adobe Admin Console의 디렉터리에 Azure Sync를 추가하여 사용자 관리 프로세스를 자동화할 수 있습니다. Azure Sync는 사용자 관리에 대해 SCIM 프로토콜을 사용하며 사용자가 Adobe로 전송되는 사용자 및 그룹을 제어할 수 있도록 해 줍니다. Adobe Admin Console과 동기화된 Azure AD 사용자는 고유하며 하나 이상의 제품 프로필에 할당될 수 있습니다.
Azure Sync 설정이 완료되면 Azure AD에서는 Azure AD 디렉터리의 사용자 및 그룹 프로비저닝에 따라 데이터를 Adobe Admin Console로 전송하기 시작합니다. 디렉터리와 관련된 모든 세부 정보가 Adobe Admin Console의 설정 섹션에 표시됩니다.
Adobe Admin Console의 디렉터리와 Azure Sync의 주요 이점은 다음과 같습니다.
Azure AD에서 모든 항목 관리
Adobe로 전송되는 데이터 제어
다른 서비스 또는 API 설정이 필요하지 않음
Azure AD 사용자 특성 매핑 맞춤화
이전에 구성한 디렉터리에 동기화 기능 추가
모든 IdP에 대해 설정된 디렉터리에 Azure Sync 추가
Azure AD를 사용하여 사용자를 손쉽게 온보드 및 오프보드
Adobe Admin Console 사용자 관리를 Azure AD와 통합하려면 다음과 같은 사항이 필요합니다.
디렉터리 설정 시나리오 |
동기화 기능 추가 방법 |
---|---|
동일한 Azure AD 테넌트에 하나 이상의 도메인이 있는 단일 페더레이션 디렉터리입니다. |
동기화 기능 추가 단계에 따라 Azure Sync를 설정하십시오. |
동일한 Azure AD 테넌트에 속한 도메인이 하나 이상 있는 다중 페더레이션 디렉터리입니다. |
|
서로 다른 Azure AD 테넌트에 속한 도메인이 하나 이상 있는 다중 페더레이션 디렉터리입니다. |
|
Azure Sync를 설정하기 전에 모범 사례 및 Adobe Recommendations를 확인하십시오.
필요한 도메인이 연결된 Adobe Admin Console 페더레이션 디렉터리에 Azure Sync를 추가할 수 있습니다. 설정된 페더레이션 디렉터리에 동기화 기능을 추가하려면 아래 절차를 따르십시오.
Adobe Admin Console의 설정 탭에서 디렉터리 세부 정보 > 동기화로 이동합니다.로 이동합니다. 동기화 기능 추가를 클릭합니다.
Microsoft Azure 사용자 동기화 카드를 선택하고 다음을 클릭합니다.
Microsoft Azure Portal에서의 단계:
참조용으로 Admin Console 창을 열어 두고 별도의 브라우저에서 Microsoft Azure Portal을 여십시오. 그런 다음 Microsoft 문서에 설명된 단계에 따라 자동 사용자 프로비저닝을 구성하십시오.
그룹의 상위 노드가 동기화 범위에 추가될 때 중첩된 그룹이 자동으로 동기화되지는 않지만 Azure 동기화 통합을 통해 Azure AD에서 중첩된 그룹을 동기화할 수 있습니다. 자동화된 동기화에 포함되도록 중첩된 그룹도 범위에 추가해야 합니다.
그룹 기반 할당 기능을 사용하려면 조직에 Azure Active Directory가 포함된 Premium(P1 or P2) 또는 Microsoft 365(E3 or A3) 구독이 있어야 합니다. 이를 통해 관리자는 Adobe Admin Console에 동기화할 유일한 개체로 특정 그룹 및 사용자를 선택할 수 있습니다.
이러한 구독 수준이 없는 조직은 (그룹이 아닌) 개별 사용자만 또는 Azure AD의 모든 사용자 및 그룹을 Adobe Admin Console에 동기화할 수 있습니다. Microsoft Azure 구독을 확인하여 조직의 구독 수준을 확인하고 필요한 경우 Microsoft 담당자에게 문의하십시오.
설정 후 Azure가 처리를 시작하고 Adobe에서의 프로비저닝을 위해 데이터를 전송하기 시작합니다. Microsoft 애플리케이션 관리 튜토리얼
을 통해 다른 지침을 검토할 수 있습니다.
Adobe Admin Console 창에서 확인란을 선택하여 Adobe 액세스 승인 및 Microsoft Azure AD 설정 완료를 확인합니다. 그런 다음 완료를 선택합니다.
디렉터리 세부 정보 > 동기화로 돌아갑니다. 소스 동기화가 표시됩니다.
Azure Sync는 디렉터리와 통합되었지만 아직 실행되지 않습니다. 동기화를 시작하려면 설정으로 이동을 클릭하여 동기화 설정을 편집하십시오.
시스템 관리자는 설정이 완료되면 디렉터리 설정 > 동기화 탭에서 설정으로 이동을 선택하여 동기화 소스에 대한 설정을 업데이트할 수 있습니다. 설정 옵션은 다음과 같습니다.
Admin Console에서 동기화된 데이터 편집 허용: Azure 동기화가 설정되면 디렉터리의 모든 사용자 및 동기화 생성 그룹이 자동으로 동기화 관리로 전환됩니다. 편집을 활성화한 후 잠시 동안 Admin Console에서 동기화된 데이터를 편집할 수 있습니다. 이 기간 동안 편집한 모든 내용은 Azure AD의 사용자 정보에 영향을 주지 않지만 ID 공급자의 변경 요청에 의해 덮어쓰게 됩니다.
기본적으로 ID 공급자의 동기화된 데이터를 편집하고 동기화를 통해 변경 내용이 반영되도록 해야 합니다. 반드시 필요한 경우가 아니면 Admin Console에서 데이터를 수동으로 변경하지 않는 것이 좋습니다.
동기화 상태: Azure AD의 변경 요청을 거부하도록 Azure Sync에 지시합니다. 사용자 동기화 상태가 해제되면 Azure AD의 변경 사항(사용자 정보 소스)이 Adobe Admin Console에 푸시되지 않습니다.
사용자 동기화 구성 편집: 사용자 동기화를 편집하기 위한 구성 지침으로 리디렉션합니다. 동기화 설정을 완료하기 전에 모달이 닫히거나 초기 구성 이후 Azure AD에서 항목을 변경해야 하는 경우 이 옵션을 사용하십시오.
관리자는 Admin Console 내의 페더레이션 디렉터리에서 동기화를 제거하도록 선택할 수 있습니다. 동기화를 제거하면 디렉터리에서 동기화를 제거하고 디렉터리 및 연결된 도메인, 사용자 그룹, 사용자가 그대로 유지되고 디렉터리와 해당 사용자 및 그룹에서 읽기 전용 모드가 제거됩니다.
디렉터리에서 동기화를 제거하려면 디렉터리 설정 > 동기화 탭에서 설정으로 이동을 선택한 다음 동기화 제거를 선택하십시오. 이 작업은 Admin Console에서 동기화 설정을 영구적으로 제거합니다. 필요한 경우 동일하거나 다른 디렉터리와의 동기화를 다시 설정할 수 있습니다.
동일한 조직 내에서 Azure Sync가 관리하는 디렉터리로 또는 디렉터리에서 도메인을 이동할 수 없습니다. Azure Sync가 원본 및/또는 대상 디렉터리에서 제거되면 해당 디렉터리의 도메인을 다른 대상 디렉터리로 이동할 수 있으며, 다른 원본 디렉터리의 도메인을 더 이상 Azure Sync에서 관리하지 않는 디렉터리로 이동할 수 있습니다.
Azure Sync를 구현하면 새 페더레이션 사용자 계정이 생성되고 사용자가 Adobe Admin Console에 동기화됩니다. 또한 관리자는 (Microsoft Azure Portal에서) 아래 세 가지 방법을 통해 Azure Sync를 통해 추가된 사용자 및 그룹의 프로비저닝을 해제할 수 있습니다.
Azure AD의 모든 동기화된 그룹에서 사용자 제거
Azure AD에서 사용자 일시 삭제
Azure AD의 프로비저닝 범위에서 사용자가 속한 모든 그룹 제거
이러한 세 가지 작업은 Adobe Admin Console에서 사용자를 비활성화합니다. 비활성화된 사용자는 더 이상 로그인할 수 없으며 디렉터리 사용자 목록에 비활성화로 표시됩니다. Azure Sync는 이러한 방법 중 하나로 프로비저닝이 해제된 사용자를 계속 관리합니다. 사용자의 계정이나 클라우드에 저장된 자산이 조직에서 제거되지 않았습니다.
Admin Console에서 사용자 및 관련 데이터 제거: 디렉터리 설정 > 동기화 탭에서 설정으로 이동을 선택하고 편집 활성화를 클릭합니다. 그런 다음 사용자 > 디렉터리 사용자로 이동하고 목록에서 사용자를 선택하여 계정을 영구적으로 삭제합니다.
편집이 활성화되면 자동으로 비활성화되기 전에 동기화된 데이터를 1시간 동안 편집할 수 있습니다. Admin Console에 Azure AD 변경 사항을 반영되도록 사용자를 제거한 직후에 편집 비활성화를 클릭하는 것이 좋습니다.
사용자를 영구적으로 삭제하면 해당 사용자에게 귀속된 모든 클라우드에 보관된 자산과 함께 사용자가 삭제됩니다. 이 작업이 수행되면 해당 사용자와 자산은 복구할 수 없습니다.
Adobe 및 Microsoft에는 동기화 작업 중 수많은 오류 호출을 처리하기 위한 격리 정책이 있습니다.
Azure AD 프로비저닝 서비스는 구성 상태를 모니터링하고 비정상 앱을 “격리” 상태에 둡니다. 잘못된 관리자 자격 증명과 같은 오류로 인해 대상 시스템에 대한 대부분의 또는 모든 호출이 지속적으로 실패하는 경우 프로비저닝 작업은 격리된 것으로 표시됩니다. 격리 상태에 있는 동안 증분 주기의 빈도는 점차적으로 하루에 한 번으로 감소합니다. 모든 오류가 수정되고 다음 동기화 주기가 시작되면 프로비저닝 작업이 격리에서 제거됩니다. 프로비저닝 작업이 4주 이상 격리 상태로 유지되면 프로비저닝 작업이 비활성화(실행 중지)됩니다. Azure AD 내의 격리 상태에서 애플리케이션 프로비저닝에 대해 자세히 알아보기.
Adobe의 서비스는 동기화 상태를 독립적으로 모니터링하여 설정된 시간 동안 오류율이 특정 임계값을 초과하는지 확인합니다. 임계값을 충족하는 오류를 발생시키는 최소 요청 수는 임시 격리를 시행하여 일정 기간 동안 Azure AD의 모든 호출 및 업데이트 요청이 거부됩니다. 그 후 동기화 재시도를 위해 호출이 다시 수락됩니다. 오류 호출이 지속되면 장기간 격리된 상태로 동기화는 임시 시험 작동됩니다. Adobe가 격리를 시작하는 경우 거부된 호출로 인해 Azure와의 후속 격리로 이어질 수 있으며, 이는 Azure의 오류율에 포함됩니다. Adobe는 지속적인 데이터 분석을 기반으로 격리 매개변수를 업데이트할 권한을 보유합니다.
Azure AD에서 Azure Sync를 관리할 때 알아야 할 일반적인 오류 메시지 집합이 표시됩니다. 다양한 오류 메시지의 원인을 이해하면 오류 발생 시 문제 해결에 도움이 됩니다.
Azure AD 내 배포 모니터링에 대한 자세한 내용을 살펴보십시오.
Adobe Admin Console이 Microsoft의 Azure 동기화 서비스를 사용하므로 모든 동기화 문제는 Azure AD 내에서 해결됩니다. Microsoft의 구성 안내를 참조하여 몇 가지 일반적인 문제를 해결할 수 있습니다. 해결책을 찾을 수 없다면 Microsoft 지원 센터에 문의하여 추가적인 지원을 받으십시오.
동기화 문제를 진단하려면 아래 지침을 따르십시오.
사용자 세부 정보 매핑 확인: Microsoft 설명서.
프로비저닝 애플리케이션을 모니터링하여 동기화에 영향을 줄 수 있는 문제 발견:
사용자가 프로비저닝 로그에 표시되지 않으면 범위를 벗어난 것일 수 있습니다. 프로비저닝 로그에 문제가 발생하는 경우 사용자가 동기화할 수 있도록 수정합니다. Microsoft 설명서
기존의 모든 비-Federated ID 사용자를 Federated ID 유형으로 전환하려면 추가적인 단계가 필요합니다.
ID 편집 전환 작업을 수행할 때 동기화된 페더레이션 사용자에게 제품을 할당하지 마십시오. 이는 동기화 직후 제품 할당 전에 수행해야 합니다.
Adobe Admin Console에 이미 비-Federated ID를 보유한 사용자에 대해 Azure Sync를 설정합니다. 기존의 모든 비-Federated ID 사용자는 이제 Adobe Admin Console에서 비-Federated ID와 Federated ID를 모두 보유하게 됩니다.
CSV로 ID 유형 편집에 설명된 단계에 따라 비-Federated ID 사용자를 Federated ID 유형으로 변경합니다. 다음 세부 사항과 일치하는지 확인하십시오.
사용자가 새 Federated ID로 로그인하면 클라우드에 저장된 자산을 새 계정으로 자동 마이그레이션할 수 있는 옵션이 포함된 알림이 표시됩니다.
디렉터리에 Azure Sync를 추가하면 모든 사용자 및 사용자 그룹을 Adobe Admin Console로 가져오게 되며 정기적으로 업데이트됩니다. 다음으로 이들 사용자가 지정된 Adobe 앱에 액세스할 수 있도록 해야 합니다.
기관의 관리자인 경우 Azure Sync를 설정한 후 역할 동기화를 활성화하는 것이 좋습니다. 교육기관용 역할 동기화에 대해 알아보십시오.