Katalogo sąrankos scenarijus
„Microsoft Entra ID Sync" automatizuoja naudotojų valdymą jūsų „Adobe Admin Console" kataloge.Pridėkite jį prie bet kurio sujungto katalogo, nepriklausomai nuo tapatybės paslaugų teikėjo.
Jei jūsų tapatybės paslaugų teikėjas yra „Microsoft Entra ID" ir „Adobe Admin Console" neturite sujungto katalogo, nustatykite sujungimą vienu iš šių būdų:
- OpenID Connect (OIDC): sukurkite sujungtą katalogą per kelias sekundes naudodami OIDC.Didžioji dalis sąrankos atliekama „Adobe Admin Console".
- SSO su „Microsoft Entra ID" naudojant SAML: sukurkite sujungtą katalogą naudodami SAML sąranką.Didžioji dalis sąrankos atliekama Microsoft Azure portale.
- Jei turite veikiantį sujungtą katalogą, galite pridėti sinchronizavimo galimybę prie esamos sąrankos.
- Nustačius „Microsoft Entra ID Sync" katalogui, naudotojų negalėsite valdyti rankiniu būdu ar kitais sinchronizavimo metodais.Žr. pastabas prieš sinchronizavimą ir dažnai užduodamus klausimus, jei norite sužinoti daugiau.
Apžvalga
Pridėkite „Microsoft Entra ID Sync" (anksčiau „Azure Sync") prie bet kurio katalogo „Adobe Admin Console", kad automatizuotumėte naudotojų valdymą.Jis naudoja SCIM protokolą ir suteikia kontrolę dėl naudotojų ir grupių, siunčiamų į „Adobe".„Microsoft Entra ID" naudotojai, sinchronizuoti su „Adobe Admin Console", yra unikalūs ir gali būti priskirti vienam ar keliems produktų profiliams.
Nustačius „Microsoft Entra ID Sync", „Microsoft Entra ID" siunčia duomenis į „Adobe Admin Console" pagal katalogo naudotojų ir grupių aprūpinimą.Katalogo informacija rodoma Adobe Admin Console Parametrų skyriuje.
„Microsoft Entra ID Sync" privalumai
Pagrindiniai „Microsoft Entra ID Sync" su katalogu „Adobe Admin Console" pranašumai:
- Valdykite viską „Microsoft Entra ID".
- Kontroliuokite, kokie duomenys siunčiami į „Adobe".
- Venkite kitos paslaugos ar API nustatymo.
- Tinkinkite „Microsoft Entra ID" naudotojo atributų susiejimą.
- Pridėti sinchronizavimą prie anksčiau sukonfigūruotų katalogų.
- Pridėkite sinchronizavimą prie katalogų, nustatytų bet kuriam tapatybės teikėjui.
- Lengvai įtraukite ir pašalinkite naudotojus, naudodami „Microsoft Entra ID".
Būtinos sąlygos
Norint integruoti „Adobe Admin Console" naudotojų valdymą su „Microsoft Entra ID", reikia:
- Microsoft Entra ID paskyra su naudotojų ir grupių duomenimis.
- „Adobe" produktų, priklausančių „Creative Cloud" įmonėms, „Document Cloud" įmonėms arba „Experience Cloud".
- Federacinio katalogo „Adobe Admin Console" su patvirtintais domenais.
Palaikomi integracijos scenarijai
Katalogų sąrankos skiriasi, o „Microsoft Entra ID" sinchronizavimas palaiko įvairius scenarijus, kuriems reikia papildomų veiksmų.Naudokite šią lentelę, kad galėtumėte sekti savo sąrankos veiksmus:
|
|
Sinchronizavimo pridėjimo metodas |
|
Vienas federacinis katalogas su vienu ar keliais domenais tame pačiame „Microsoft Entra ID" nuomininke. |
Sekite sinchronizavimo pridėjimo veiksmus, norėdami nustatyti „Microsoft Entra ID" sinchronizavimą. |
|
Keli federaciniai katalogai su vienu ar keliais domenais, priklausančiais tam pačiam „Microsoft Entra ID" nuomininkui. |
1. Sujunkite domenus į vieną federacinį katalogą. 2. Sekite sinchronizavimo pridėjimo veiksmus, norėdami nustatyti „Microsoft Entra ID" sinchronizavimą. |
|
Keli federaciniai katalogai su vienu ar keliais domenais, priklausančiais skirtingiems „Microsoft Entra ID" nuomininkams. |
1. Sekite sinchronizavimo pridėjimo veiksmus, norėdami nustatyti „Microsoft Entra ID" sinchronizavimą vienam katalogui. 2. Pakartokite sąranką visiems atskiriems katalogams, kuriems reikia sinchronizavimo. |
Pastabos prieš sinchronizavimo konfigūraciją
Laikykitės šių geriausiųjų praktikų ir „Adobe" rekomendacijų prieš nustatydami „Microsoft Entra ID" sinchronizavimą:
- Eksportuokite esančių naudotojų sąrašą prieš pridėdami sinchronizavimą, kad išsaugotumėte visų naudotojų paskyrų ir suteiktų licencijų įrašą.
- Jei nustatėte „Microsoft Entra ID SSO" su „OpenID Connect (OIDC)", pridėkite naują „Adobe Identity Management" programą „Microsoft Azure" portale, kad nustatytumėte katalogo sinchronizavimą.
- Jei nustatėte „Microsoft Entra ID SSO" su SAML, naudokite esamą „Adobe Identity Management" programą katalogo sinchronizavimui konfigūruoti.Atlikite veiksmus, nurodytus „Microsoft" dokumente, kad sukonfigūruotumėte automatinį naudotojų parengimą.
- „Microsoft Entra ID Sync" atskiria elektroninį paštą nuo naudotojo vardo. Naudotojai gali naudoti skirtingą elektroninio pašto adresą ir naudotojo vardą, kad patvirtintų prisijungimą ir turėtų prieigą prie „Adobe" produktų ir paslaugų. Atlikite veiksmus, nurodytus Microsoft dokumente, kad pritaikytumėte naudotojų teikimo atributų susiejimą.
- Jei integruojate sinchronizavimą su katalogu, kuriame yra sujungtos tapatybės naudotojų, prieš pirmą sinchronizavimą patikrinkite, ar jų naudotojo vardo lauko formatas atitinka naudotojo pagrindinį vardą (UPN) „Microsoft Entra ID". Jei šios reikšmės nesutampa, Admin Console tai laiko nauja įmonės įvedimu ir sukuria dubliuotus įrašus. Atnaujinkite atributų susiejimą, kad sinchronizuotos reikšmės atitiktų Admin Console naudotojų profilius – tai atnaujins paskyras kito sinchronizavimo metu.
- „Microsoft Entra ID Sync" reikia Admin Console su bent vienu sujungtu katalogu ir domenu. Jei Admin Console su sinchronizavimu (valdanti konsolė) palaiko patikėjimo santykius su kitomis Admin Console (patikėtos konsolės), patikėtos konsolės turi naudoti kitą metodą, pvz., naudotojų sinchronizavimo įrankį, naudotojų valdymo API arba masinio CSV įkėlimo funkciją, kad sukurtų, valdytų ir licencijuotų sujungtos tapatybės naudotojus. Norėdami pridėti naudotoją prie patikėtos konsolės licencijoms suteikti, pirmiausia pridėkite naudotoją prie valdančios konsolės.
- Jei jūsų organizacija naudoja naudotojų sinchronizavimo įrankį arba naudotojų valdymo API integraciją, pirmiausia pristabdykite integraciją.Tada pridėkite „Microsoft Entra ID Sync", kad automatizuotumėte naudotojų valdymą iš „Microsoft Entra ID". Sukonfigūravę ir paleidę sinchronizavimą, galite pašalinti naudotojų sinchronizavimo įrankį arba naudotojų valdymo API integraciją.
- Jūsų organizacija turi turėti „Premium" (P1 arba P2) arba „Microsoft 365" (E3 arba A3) prenumeratą su „Microsoft Entra ID", kad galėtų naudoti grupėmis grindžiamą priskyrimą. Tai leidžia pasirinkti konkrečias grupes ir naudotojus, kuriuos sinchronizuoti su „Adobe" Admin Console. Organizacijos be šių prenumeratos lygių gali sinchronizuoti visus naudotojus ir grupes iš karto. Sistema automatiškai sinchronizuoja visus naudotojus ir grupes bei generuoja „Adobe" sujungtos tapatybės duomenis sinchronizuotiems naudotojams.
- Norėdami perkelti domeną į katalogą arba iš katalogo, kuris sukonfigūruotas su sinchronizavimu, pirmiausia laikinai įjunkite redagavimą kataloge. Perkelkite domeną, tada išjunkite redagavimą.
- „Microsoft Entra ID Sync" nesinchronizuoja naudotojų iš grupių su „HiddenMembership" atributu. Norėdami sinchronizuoti konkrečius naudotojus, sukurkite grupę „Microsoft Entra ID" ir nukopijuokite naudotojus į naują grupę.
Pridėti „Microsoft Entra ID Sync" prie sujungto katalogo
Pridėkite „Microsoft Entra ID Sync" prie „Adobe" Admin Console sujungto katalogo, prie kurio prijungti reikalingi domenai. Norėdami pridėti sinchronizavimą prie esamo sujungto katalogo:
Admin Console Adobe Admin Console skirtuke Nustatymai eikite į Katalogo išsamią informaciją ir pasirinkite Sinchronizuoti. Pasirinkite Pridėti sinchronizavimą.
Pasirinkite kortelę Sinchronizuoti vartotojus iš „Microsoft Azure" ir pasirinkite Toliau.
Microsoft Azure portale
Palikite atvirą Admin Console langą, kad galėtumėte į jį kreiptis, ir atidarykite „Microsoft Azure" portalą atskiroje naršyklėje. Vykdykite „Microsoft" dokumente aprašytus veiksmus, kad sukonfigūruotumėte automatinį vartotojų teikimą.
- Galite sinchronizuoti įdėtuosius grupes iš „Microsoft Entra ID". Įdėtosios grupės nėra sinchronizuojamos automatiškai, kai pirminė grupė įtraukiama į sinchronizavimo aprėptį, todėl įdėtąsias grupes įtraukite į aprėptį, kad jos būtų įtrauktos.
- Priskyrimui pagal grupes reikia „Premium" (P1 arba P2) arba „Microsoft 365" (E3 arba A3) prenumeratos su „Microsoft Entra ID", kuri leidžia administratoriui pasirinkti konkrečias grupes ir vartotojus sinchronizavimui. Organizacijos be šių prenumeratos lygių gali sinchronizuoti atskirus vartotojus arba visus vartotojus ir grupes su Adobe Admin Console.
Po sąrankos „Microsoft Entra ID" apdoroja ir siunčia duomenis teikimui „Adobe". Peržiūrėkite daugiau instrukcijų „Microsoft" programų valdymo mokymo priemonėse.
Adobe Admin Console lange pažymėkite langelį, kad patvirtintumėte „Adobe" prieigos autorizavimą ir baigtą sąranką „Microsoft Entra ID". Tada pasirinkite Atlikta.
Grįžkite į katalogo informaciją ir pasirinkite Sinchronizuoti.Parodomas sinchronizavimo šaltinis.
„Microsoft Entra ID" sinchronizavimas yra integruotas su jūsų katalogu, bet neprasidėjo. Norėdami pradėti sinchronizavimą, pasirinkite Eiti į nustatymus ir redaguokite sinchronizavimo nustatymus.
Redaguoti sinchronizavimo nustatymus
Sistemos administratorius gali atnaujinti sinchronizavimo šaltinio nustatymus po sąrankos. Pasirinkite Eiti į nustatymus iš skirtuko Katalogo nustatymai > Sinchronizuoti. Nustatymų parinktys:
- Leisti redaguoti sinchronizuotus duomenis Admin Console: įdiegus „Microsoft Entra ID Sync", visi naudotojai ir sinchronizavimo sukurtos grupės kataloge automatiškai pereina po sinchronizavimo valdymu. Įjungus redagavimą, galite trumpam redaguoti sinchronizuotus duomenis Admin Console. Redagavimas šiuo metu nepaveiks naudotojo informacijos „Microsoft Entra ID", o tapatybės teikėjo užklausos dėl pakeitimų juos perrašys.
Pagal numatytuosius nustatymus redaguokite sinchronizuotus duomenis iš tapatybės teikėjo ir leiskite pakeitimams skleistis per sinchronizavimą. Nerekomenduojame keisti duomenų rankiniu būdu Admin Console, nebent tai būtų būtina.
- Sinchronizavimo būsena: nurodo sinchronizavimui atmesti užklausas dėl pakeitimų iš „Microsoft Entra ID". Kai sinchronizavimo būsena yra išjungta, Microsoft Entra ID pakeitimai neperduodami į Adobe Admin Console.
- Redaguoti naudotojo sinchronizavimo konfigūraciją: nukreipia jus į konfigūracijos instrukcijas, kad galėtumėte redaguoti naudotojo sinchronizavimą. Naudokite tai, jei dialogo langas užsidaro prieš baigiant sąranką arba jei turite keisti nustatymus „Microsoft Entra ID" po pradinės konfigūracijos.
Pašalinti sinchronizavimą
Administratoriai gali pašalinti sinchronizavimą iš susijungusio katalogo Admin Console. Pašalinus sinchronizavimą, katalogas ir su juo susiję domenai, naudotojų grupės ir naudotojai išlieka nepažeisti, ir iš katalogo bei jo naudotojų ir grupių pašalinamas tik skaitomas režimas.
Norėdami pašalinti sinchronizavimą iš katalogo, pasirinkite Eiti į nustatymus iš Katalogo nustatymai > Sinchronizavimas skirtuko, tada Pašalinti sinchronizavimą. Tai visam laikui pašalina sinchronizavimo sąranką iš Admin Console. Jei reikia, galite iš naujo nustatyti sinchronizavimą su tuo pačiu arba kitu katalogu.
Domenų negalima perkelti į arba iš katalogo, valdomojo „Microsoft Entra ID Sync", tos pačios organizacijos viduje. Pašalinus sinchronizavimą iš šaltinio arba tikslo katalogo, domenas iš to katalogo gali būti perkeltas į kitą tikslo katalogą, o domenai iš kitų šaltinių katalogų gali būti perkelti į katalogą, kurio sinchronizavimas nebevaldomas.
Išjungti naudotojus ir grupes
„Microsoft Entra ID Sync" sąranka sukuria naujus susijungusių naudotojų abonentus ir sinchronizuoja naudotojus su „Adobe Admin Console". Administratoriai taip pat gali atšaukti naudotojų ir grupių, pridėtų per sinchronizavimą, prieigą, naudodami šiuos tris metodus „Microsoft Azure" portale:
- Pašalinti naudotoją iš visų sinchronizuotų grupių „Microsoft Entra ID".
- Švelniai ištrinti naudotoją iš „Microsoft Entra ID".
- Pašalinti visas grupes, kurių naudotojas yra dalis, iš teikimo aprėpties „Microsoft Entra ID".
Šie trys veiksmai išjungia naudotojus Adobe Admin Console.Išjungtas naudotojas nebegali prisijungti ir rodomas kaip Išjungtas sąraše Katalogo naudotojai.„Microsoft Entra ID Sync" toliau valdo naudotoją, kurio prieiga buvo atšaukta vienu iš šių metodų. Nei naudotojo paskyra, nei debesyje saugomi ištekliai nepašalinami iš organizacijos.
Pašalinti naudotoją ir susijusius duomenis iš „Admin Console": pasirinkite „Eiti į nustatymus" iš katalogo nustatymų > sinchronizavimo skirtuko ir pasirinkite „Įgalinti redagavimą".Tada eikite į naudotojus > katalogo naudotojus ir pasirinkite naudotoją, kurio paskyrą norite negrįžtamai ištrinti.
Kai redagavimas įgalinamas, galite redaguoti sinchronizuotus duomenis 1 valandą, kol jie automatiškai išjungiami.Pasirinkite Išjungti redagavimą iš karto po to, kai pašalinate naudotoją, kad Admin Console atspindėtų Microsoft Entra ID pakeitimus.
Jei negrįžtamai ištrinate naudotoją, jis pašalinamas kartu su visais debesyje saugomais ištekliais, susijusiais su tuo naudotoju.Naudotojo ir išteklių atkurti negalima.
Karantino politika
„Adobe" ir „Microsoft" taiko karantino politiką, skirtą daugeliui klaidų kreipinių tvarkyti sinchronizavimo operacijų metu.
„Microsoft Entra ID" aprūpinimo tarnyba stebi jūsų konfigūracijos sveikatą ir neveikiančias programas perkelia į karantino būseną.Jei daugelis arba visi kreipiniai į tikslinę sistemą nuolat nepavyksta dėl klaidos, pavyzdžiui, neteisingų administratoriaus prisijungimo duomenų, aprūpinimo užduotis pažymima kaip esanti karantino būsenoje.Karantino metu papildomų ciklų dažnumas palaipsniui sumažinamas iki kartą per dieną.Užduotis pašalinama iš karantino po to, kai ištaisomos visos klaidos ir prasideda kitas sinchronizavimo ciklas.Jei užduotis lieka karantino būsenoje ilgiau nei keturias savaites, ji išjungiama ir nustoja veikti.Sužinokite daugiau apie aprūpinimą karantino būsenoje „Microsoft Entra ID".
„Adobe" tarnyba savarankiškai stebi sinchronizavimo sveikatą, kad aptiktų, kada klaidų dažnis perkelia slenkstį per nustatytą laiką.Mažiausias klaidų užklausų skaičius, atitinkantis slenkstį, suaktyvina laikinąjį karantiną, kuris atmeta visus kreipinių ir naujinimo užklausas iš „Microsoft Entra ID" tam tikrą laiką, po kurio kreipiniukai vėl priimami sinchronizavimo pakartojimui.Jei klaidų kreipiniai tęsiasi, sinchronizavimas perkėlimas į laikinąją bandymą pratęsta laika karantino būsenoje.Jei „Adobe" inicijuoja karantiną, tai gali privesti prie vėlesnio karantino su „Microsoft" dėl atmestų kreipinių, kurie skaičiuojami į klaidų dažnius „Microsoft Entra ID".„Adobe" palieka teisę atnaujinti karantino parametrus pagal vykstantį duomenų analizę.
Įprasti klaidų pranešimai
Tvarkant Microsoft Entra ID sinchronizavimą rodomi įprasti klaidų pranešimai.Supratimas apie kiekvieno pranešimo priežastį padeda šalinti gedimus. Sužinokite daugiau apie jūsų diegimo stebėjimą „Microsoft Entra ID" sistemoje.
Sinchronizavimo problemos šalinimas
Kadangi „Adobe Admin Console" naudoja „Microsoft" sinchronizavimo paslaugą, visos sinchronizavimo problemos šalinamos „Microsoft Entra ID" sistemoje. Žr. „Microsoft" konfigūravimo instrukcijas, kad išspręstumėte dažnai pasitaikančias problemas. Jei negalite rasti sprendimo, kreipkitės į „Microsoft" palaikymo tarnybą. Atlikite šiuos veiksmus, kad diagnozuotumėte sinchronizavimo problemą:
Patvirtinkite naudotojų ir grupių nustatymą. Įsitikinkite, kad konfigūravote naudotojus ir grupes pagal nustatymo instrukcijas:
Patvirtinkite naudotojo duomenų susiejimą: „Microsoft" dokumentacija.
Stebėkite teikimo programą, kad aptiktumėte problemas, kurios gali paveikti sinchronizavimą.Jei naudotojai neatsiranda teikimo žurnaluose, jie gali nepatekti į taikymo sritį.Jei žurnaluose parodoma problema, ją ištaisykite, kad naudotojas galėtų sinchronizuotis. Microsoft dokumentacija.
PowerShell plėtiniai: naudokite AzureAD PowerShell modulį, kad nustatytumėte naudotojo katalogo įrašo problemas.Patvirtinkite naudotojo duomenis naudodami šias „PowerShell" komandas. Jei reikia laiko, įjunkite redagavimo režimą Admin Console, kad galėtumėte laikinai keisti:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <naudotojo el. pašto adresas> | FL
Leisti redaguoti sinchronizuotus duomenis „Admin Console": įjungę redagavimą, galite trumpą laiką redaguoti sinchronizuotus duomenis „Admin Console". Redagavimai šiuo laikotarpiu nepaveiks naudotojo informacijos „Microsoft Entra ID". Vėliau jūsų tapatybės teikėjo keitimo užklausos perrašys šiuos trumpalaikius pakeitimus.
Valdyti esamas naudotojų paskyras
Reikalingi papildomi veiksmai, kad visi esami ne federacinės tapatybės naudotojai būtų konvertuoti į federacinės tapatybės tipą.
Nepriskirkite jokių produktų sinchronizuotiems federaciniams naudotojams tapatybės keitimo metu. Atlikite tai iš karto po sinchronizavimo, bet prieš bet kokį produkto priskyrimą.
Naudotojai, turintys esamą ne Federated ID paskyrą Admin Console, gali būti perkelti į Federated ID paskyrą po to, kai bus nustatytas Microsoft Entra ID sinchronizavimas.Konvertavus „Microsoft Entra ID" perduoda šias paskyras į „Adobe Admin Console". Kad debesyje saugomi ištekliai būtų perkelti į naudotojo naująjį tapatybės tipą, atlikite šiuos veiksmus:
Nustatykite „Microsoft Entra ID" sinchronizavimą naudotojams, kurie jau turi ne federacinę tapatybę „Adobe Admin Console". Bet kuris naudotojas, turintis esamą ne federacinę tapatybę, dabar turi ir ne federacinę tapatybę, ir federacinę tapatybę „Adobe Admin Console".
Atlikite veiksmus, nurodytus Redaguoti tapatybės tipą CSV failu, kad ne Federated ID naudotojus pakeistumėte į Federated ID tipą.Suderinkite šią informaciją:
- Suderinkite naudotojo vardą ir el. paštą su naudotojo vardo (UserPrincipalName) laukais „Microsoft Entra ID".
- Suderinkite vardą ir pavardę su atitinkamais laukais „Microsoft Entra ID".
Kai naudotojas prisijungia su nauju Federated ID, jam pasiūloma perkelti debesyje saugomus išteklius į naują paskyrą.