Google 관리 콘솔을 통한 사용자 프로비저닝 관리
Adobe로 전송되는 데이터 제어
Google 조직 구성 단위를 기반으로 여러 사용자에게 제품 할당
Google Sync는 Admin Console 디렉터리에 대한 사용자 관리를 자동화합니다. ID 공급자(IdP)에 관계없이 Adobe Admin Console의 모든 기존 페더레이션 디렉터리에 Google Sync를 추가할 수 있습니다. Google Sync를 사용하려면 조직의 사용자 데이터를 Google 관리 콘솔에 저장해야 합니다.
Adobe Admin Console의 디렉터리에 Google Sync를 추가하여 사용자 관리 프로세스를 자동화할 수 있습니다. Google Sync는 사용자 관리에 대해 SCIM 프로토콜을 사용하며 사용자가 Adobe에 공유되는 사용자 정보를 제어할 수 있도록 해 줍니다. Adobe Admin Console과 동기화된 Google 관리 콘솔의 지정된 사용자는 하나 이상의 제품 프로필에 할당할 수 있습니다.
Google Sync 설정이 완료되면 Google에서는 Google 관리 콘솔 디렉터리의 사용자 프로비저닝 구성에 따라 데이터를 Adobe Admin Console로 전송하기 시작합니다. 디렉터리와 관련된 세부 정보가 Adobe Admin Console의 설정 섹션에 표시됩니다.
Adobe Admin Console의 디렉터리와 Google Sync의 주요 이점은 다음과 같습니다.
Google 관리 콘솔을 통한 사용자 프로비저닝 관리
Adobe로 전송되는 데이터 제어
Google 조직 구성 단위를 기반으로 여러 사용자에게 제품 할당
이전에 구성한 디렉터리에 동기화 기능 추가
다른 IdP 디렉터리에 Google sync 추가
Google 관리 콘솔을 사용하여 사용자를 손쉽게 온보드 및 오프보드
다른 서비스 또는 API 설정이 필요하지 않음
Adobe Admin Console 사용자 관리를 Google 관리 콘솔과 통합하려면 다음과 같은 사항이 필요합니다.
디렉터리 설정 시나리오 |
동기화 기능 추가 방법 |
---|---|
단일 Google 관리 콘솔 테넌트대 단일 Adobe Admin Console |
동기화 기능 추가 단계에 따라 Google Sync를 설정하십시오. |
동일한 Google 관리 콘솔 테넌트에 속한 도메인이 하나 이상 있는 다중 페더레이션 디렉터리 |
|
서로 다른 Google 관리 콘솔 테넌트에 속한 도메인이 하나 이상 있는 다중 페더레이션 디렉터리 |
|
Google Sync를 설정하기 전에 아래 사항에 따라 모범 사례 및 Adobe 권장 사항을 확인하십시오.
Adobe Admin Console에서 설정 > 디렉터리 세부 정보 > 동기화로 이동합니다. 동기화 기능 추가를 클릭합니다.
Google 관리 콘솔로 이동을 선택한 다음 관리자 계정으로 로그인합니다. 그런 다음 Adobe Admin Console의 안내 페이지에 설명된 다음 단계를 따라 자동 사용자 프로비저닝을 구성합니다.
Admin Console에서 Google Sync를 활성화하여 Google 조직 구성 단위(OU)를 디렉터리에 동기화할 수 있습니다. Google Admin console의 각 OU(루트 OU 포함)는 연관된 사용자와 함께 별도의 그룹으로 동기화됩니다.
예를 들어 Google Admin console에 세 명의 사용자(사용자 A, 사용자 B 및 사용자 C)가 별도의 OU에 있다고 가정해 봅시다. 다음 표에서는 이러한 사용자를 Adobe Admin Console의 해당 그룹에 추가하는 방법을 보여 줍니다(사용자 B 및 사용자 C가 여러 그룹에 추가됨).
사용자 |
Google Admin Console OU |
Adobe Admin Console 사용자 그룹 |
---|---|---|
사용자 A |
루트 조직 구성 단위 |
OU-/ |
사용자 B |
"/Sales" |
1. OU-/ 2. OU-/Sales |
사용자 C |
"/Sales/Germany" |
1. OU-/ 2. OU-/Sales 3. OU-/Sales/Germany |
라이선스 요구 사항에 따라 Google OU를 설정한 후 Adobe Admin Console에 동기화해야 합니다.
그런 다음 Google Admin console에 로그인하여 앱 > 웹 및 모바일 앱 > Adobe SAML 앱을 선택하고 자동 프로비저닝 > 속성 매핑 편집을 선택합니다.
속성 창에서 앱 속성 urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit에 대한 드롭다운에서 조직 구성 단위 경로를 선택합니다.
시스템 관리자는 설정이 완료되면 디렉터리 설정 > 동기화 탭에서 설정으로 이동을 선택하여 동기화 소스에 대한 설정을 업데이트할 수 있습니다. 설정 옵션은 다음과 같습니다.
Admin Console에서 동기화된 데이터 편집 허용: Google 동기화가 설정되면 디렉터리의 모든 사용자가 자동으로 동기화 관리로 전환됩니다. 편집을 활성화한 후 잠시 동안 Admin Console에서 동기화된 데이터를 편집할 수 있습니다. 이 시간 동안 편집한 모든 내용은 Google 관리 콘솔의 사용자 정보에 영향을 주지 않지만 ID 공급자의 변경 요청에 의해 덮어쓰게 됩니다.
기본적으로 ID 공급자의 동기화된 데이터를 편집하고 동기화를 통해 변경 내용이 반영되도록 해야 합니다. 반드시 필요한 경우가 아니면 Adobe Admin Console에서 데이터를 수동으로 변경하지 않는 것이 좋습니다.
관리자는 Admin Console 내의 페더레이션 디렉터리에서 동기화를 제거하도록 선택할 수 있습니다. 동기화를 제거하면 디렉터리 및 연계된 도메인, 사용자 그룹, 사용자가 그대로 유지되고 디렉터리와 해당 사용자 및 그룹에서 읽기 전용 모드가 제거됩니다.
디렉터리에서 동기화를 제거하려면 디렉터리 설정 > 동기화 탭에서 설정으로 이동한 다음 동기화 제거를 선택하십시오. 또한 격리를 방지하기 위해 Google 관리 콘솔에서 Adobe SAML 앱에 대한 자동 프로비저닝을 비활성화하십시오. 이 작업을 수행하면 Adobe Admin Console에서 동기화 설정이 영구적으로 제거됩니다. 필요한 경우 동일하거나 다른 디렉터리와의 동기화를 다시 설정할 수 있습니다.
Google Sync에서 관리하는 디렉터리로 또는 디렉터리에서 도메인을 이동할 수 없습니다. Google Sync가 원본 및/또는 대상 디렉터리에서 제거되면 해당 디렉터리의 도메인을 다른 대상 디렉터리로 이동할 수 있으며, 다른 소스 디렉터리의 도메인을 더 이상 Google Sync에서 관리하지 않는 디렉터리로 이동할 수 있습니다.
Google Sync를 구현하면 새 페더레이션 사용자 계정이 생성되고 사용자가 Adobe Admin Console에 동기화됩니다. 또한 관리자는 (Google 관리 콘솔에서) Google Sync를 통해 추가된 사용자를 아래 세 가지 방법을 통해 디프로비저닝할 수 있습니다.
이러한 세 가지 작업은 Adobe Admin Console에서 사용자를 비활성화합니다. 비활성화된 사용자는 더 이상 로그인할 수 없으며 비활성화로 디렉터리 사용자 목록에 표시됩니다. Google Sync는 이러한 방법 중 하나로 디프로비저닝된 사용자를 계속 관리합니다. 사용자의 계정이나 클라우드에 저장된 에셋이 조직에서 제거되지 않았습니다.
Admin Console에서 사용자 및 관련 데이터 제거: 디렉터리 설정 > 동기화 탭에서 설정으로 이동을 선택하고 편집 활성화를 클릭합니다. 그런 다음 사용자 > 디렉터리 사용자로 이동하고 목록에서 사용자를 선택하여 계정을 영구적으로 삭제합니다.
편집이 활성화되면 자동으로 비활성화되기 전에 동기화된 데이터를 1시간 동안 편집할 수 있습니다. Admin Console에 Google 관리 콘솔 변경 사항이 반영되도록 사용자를 제거한 직후에 편집 비활성화 를 클릭하는 것이 좋습니다.
사용자를 영구적으로 삭제하면 해당 사용자에게 귀속된 모든 클라우드에 보관된 에셋과 함께 사용자가 삭제됩니다. 이 작업이 수행되면 해당 사용자와 에셋은 복구할 수 없습니다.
Adobe에는 동기화 작업 중 수많은 오류 호출을 처리하기 위한 격리 정책이 있습니다.
Adobe의 서비스는 동기화 상태를 독립적으로 모니터링하여 설정된 시간 동안 오류율이 특정 임계값을 초과하는지 확인합니다. 임계값을 충족하는 오류를 발생시키는 최소 요청 수는 임시 격리를 시행하여 일정 기간 동안 Google 관리 콘솔의 모든 호출 및 업데이트 요청이 거부됩니다. 그 후 동기화 재시도를 위해 호출이 다시 수락됩니다. 오류 호출이 지속되면 장기간 격리된 상태로 동기화는 임시 시험 작동됩니다. Adobe가 격리를 시작하는 경우 거부된 호출로 인해 Google과의 후속 격리로 이어질 수 있으며, 이는 Google의 오류율에 포함됩니다. Adobe는 지속적인 데이터 분석을 기반으로 격리 매개변수를 업데이트할 권한을 보유합니다.
Google은 오류율에 따라 동기화를 격리할 수 있습니다.
Google Admin Console에서 Google Sync를 관리할 때 알아야 할 일련의 일반적인 오류 메시지가 표시됩니다. 다양한 오류 메시지의 원인을 이해하면 오류 발생 시 문제 해결에 도움이 됩니다.
동기화 로그 및 오류 로그는 Google 관리 콘솔 내 Adobe SAML 앱의 자동 프로비저닝 섹션에서 찾을 수 있습니다. Google Admin Console 내 배포 모니터링에 대해 자세히 알아보십시오.
Google OU 동기화 오류
Google 조직 구성 단위를 Adobe Admin Console에 동기화하는 동안 동기화 오류가 발생할 수 있습니다. Google 로그에 다음 오류가 표시됩니다.
Adobe Admin Console이 Google Sync 서비스를 사용하므로 모든 동기화 문제는 Google 관리 콘솔 내에서 해결됩니다. Google의 구성 안내를 참조하여 몇 가지 일반적인 문제를 해결할 수 있습니다. 해결책을 찾을 수 없는 경우에는 Google 고객 지원 센터에 문의하여 추가적인 지원을 받으십시오.
동기화 문제를 진단하려면 아래 지침을 따르십시오.
사용자 세부 정보 매핑을 확인합니다.
Google 조직 구성 단위를 동기화하려면 사용자 프로비저닝 속성 매핑에 조직 구성 단위 경로가 urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit으로 포함되어 있는지 확인하십시오.