Cari ralat biasa Alat User Sync dan cara menyelesaikannya.
Halaman ini menyenaraikan ralat biasa yang mungkin anda hadapi semasa menjalankan Alat Segerak Pengguna, beserta langkah untuk menyelesaikan setiap satunya.Untuk gambaran keseluruhan alat dan tempat untuk mencari persediaan, konfigurasi, dan rujukan arahan, lihat Sediakan Alat Penyegerakan Pengguna.
Pemasangan dan persekitaran
Ini boleh muncul pada Windows apabila laluan melebihi 256 aksara. Cipta pemboleh ubah persekitaran bernama PEX_ROOT dengan nilai C:\pex. Jika anda menjalankan skrip daripada pemacu selain C:, tukar huruf pemacu untuk sepadan. Kadangkala perlu mulakan semula sistem untuk perubahan berkuat kuasa.
Jalankan baris arahan python dari dalam folder di mana user-sync.pex berada.
- Semak sama ada versi Python yang dipasang pada sistem anda adalah 32-bit. Nyahpasang versi 32-bit dan pasang versi 64-bit.
- Semak sama ada versi user-sync.pex yang anda muat turun daripada GitHub sepadan dengan versi Python dan sistem pengendalian anda. Sebagai contoh, muat turun user-sync-v2.3-win64-py365.zip untuk Windows 64-bit dan Python 3. Padankan versi Python yang .pex dibina dengannya dan bukannya menggunakan Python terkini. Akhiran .zip mengenal pasti versi: untuk user-sync-v2.3-win64-py365.zip, iaitu Python 3.6.5.
Ralat ini direkodkan pada macOS High Sierra menggunakan User Sync Tool v2.3 dan Python 3.7.0. Menjalankan brew install openssl dalam Terminal menyelesaikannya untuk senario tersebut.
Sambungan, tamat masa, dan pengendalian
Jika tamat masa kurang daripada 30 minit, amaran ini muncul apabila kuota panggilan API yang dibenarkan dalam satu minit dicapai.Alat menggunakan mekanisme back-off eksponen untuk cuba semula, meningkatkan masa antara percubaan semula, dan berhenti selepas tiga percubaan yang gagal.Biarkan skrip berjalan hingga tamat.
Jika tamat masa lebih tinggi daripada 1000 saat, pengendalian berkaitan dengan kekerapan setiap tika Alat User Sync berjalan.Instans yang berjalan terlalu kerap disekat selama 30 hingga 75 minit.Tamat masa hanya menjeda alat untuk satu tempoh; alat pulih dan meneruskan penyegerakan selepas itu.
Kerana alat mengesan apabila dua instance bermula pada masa yang sama, tiada instance baharu berjalan sehingga yang pertama selesai.Dalam kes ini, log mungkin menunjukkan mesej bahawa proses sedang berjalan.
Untuk prestasi terbaik, ikuti cadangan kekerapan menjalankan ini:
- Tetapkan tugas berjadual untuk berulang dengan selang sekurang-kurangnya 2 jam.
- Tetapkan pencetus tugas berjadual supaya ia tidak bermula pada minit :00 atau :30, untuk mengelakkan trafik puncak.
- Jika anda mesti menjalankan alat lebih kerap, pertimbangkan untuk menggunakan strategi push (delta perubahan) dan bukannya penyegerakan penuh.
- Padankan jadual jalankan alat dengan hari bekerja organisasi anda.Sebagai contoh, jangan jalankan kerja penyegerakan pada waktu malam jika organisasi anda tidak perlu mengubah suai peruntukan pada masa itu.
Alat tidak dapat menyambung ke titik akhir API awam.Tetapan tempatan seperti peraturan firewall, proksi yang menyekat trafik, atau tetapan capaian internet akaun boleh menghalang capaian.Menambah pemboleh ubah persekitaran https_proxy dengan nilai seperti http://<proxyAddress>:<port> atau https://<proxyAddress>:<port> boleh membantu.Dalam kes lain, benarkan capaian ke titik akhir ini: ims-na1.adobelogin.com:443 dan usermanagement.adobe.io:443.Ini hanya boleh diselesaikan secara tempatan dengan membersihkan capaian ke titik akhir ini untuk akaun yang berjalan.
Pemeriksaan SSL pada pelayan proksi tempatan menyebabkan ini.
Penyelesaian 1: Dapatkan sijil CA akar proksi dalam format PEM (sebagai contoh, thecert.crt).Jika ia dalam format DER, tukarkannya kepada PEM dengan arahan openssl ini: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM.Fail PEM menunjukkan rentetan berkod base64 antara baris -----BEGIN CERTIFICATE----- dan -----END CERTIFICATE-----.Cipta pemboleh ubah persekitaran bernama REQUESTS_CA_BUNDLE dan tetapkan nilainya kepada laluan thecert.pem.
Penyelesaian 2: Pada Windows, ralat ini boleh berlaku jika alat berjalan dari pemacu yang berbeza daripada tempat sistem pengendalian dan Python dipasang.Alihkan keseluruhan skrip ke pemacu tempat sistem pengendalian berada.Jika itu bukan pilihan, salin fail cacert.pem yang mengandungi CA akar yang dipercayai ke pemacu lain dan tetapkan lalauan sebagai REQUESTS_CA_BUNDLE.Jika proksi juga memeriksa trafik SSL, salin kandungan sijil CA akar proksi ke dalam cacert.pem supaya sijil proksi dipercayai.Pemasangan Python lalai menyimpan himpunan sijil di C:\Python36\Lib\site-packages\certifi\cacert.pem.
Penyelesaian 3: Lumpuhkan pemeriksaan SSL pada proksi untuk titik akhir API ims-na1.adobelogin.com dan usermanagement.adobe.io.
Pengesahan dan kelayakan
Entri Stor Kelayakan untuk umapi_api_key mungkin hilang.Cipta entri dalam Stor Kelayakan.Lihat dokumentasi Alat Penyegerakan Pengguna tentang menyimpan bukti kelayakan dalam storan peringkat OS.
Nilai itu mungkin juga telah ditambahkan ke Stor Bukti Kelayakan di bawah akaun pengguna yang berbeza sementara entri hilang untuk pengguna yang disambungkan pada masa ini. Tambahkannya, atau tukar akaun pengguna.
- Jika anda tidak dapat mengenal pasti masalah dengan cepat, keluarkan semula pasangan kunci.
- Jangan gunakan atribut umapi_private_key_data apabila anda menjalankan skrip pada Windows. Sebaliknya, enkripkan kunci dan simpan kata laluan dalam Pengurus Kelayakan.
- Jika anda menggunakan format yang berbeza untuk mengeluarkan pasangan kunci, cuba kunci peribadi RSA 256, 2048-bit.
- Anda mungkin telah menetapkan secure_priv_key_pass_key: umapi_private_key_passphrase dalam fail connector-umapi.yml. Pastikan entri yang sepadan dalam Stor Bukti Kelayakan dan nilai yang berkaitan sepadan.
Dalam Adobe Admin Console, pergi ke Tetapan, kemudian Tetapan Pengesahan.Pilihan selain daripada Paling Mudah untuk Pengguna (kata laluan tidak pernah tamat tempoh) mungkin dipilih. Pilihan Lebih Selamat atau Paling Selamat boleh menamatkan tempoh kata laluan akaun teknikal yang dipautkan kepada integrasi. Untuk membetulkan ini, cipta integrasi baharu dan perbaharui metadata dalam fail connector-umapi.yml.Pembetulan telah digunakan untuk ini, tetapi ia boleh menjejaskan integrasi yang dicipta sebelum Oktober 2018.
- Nilai tech_acct dalam fail connector-umapi.yml mungkin berbeza daripada ID akaun teknikal dalam integrasi dalam Adobe Developer Console. Sahkan ID akaun teknikal dalam integrasi semasa dan salin ke fail.
- Sijil awam daripada integrasi mungkin telah tamat tempoh. Baharui kunci peribadi dan awam, muat naik kunci awam, dan gantikan kunci peribadi lama dengan yang baharu. Sahkan laluan dalam fail connector-umapi.yml menunjuk ke fail yang betul.
- Sahkan integrasi adalah untuk organisasi yang betul. Pilih organisasi daripada menu lungsur di sudut kiri atas {1}Adobe Developer Console{2}, kemudian sahkan ID akaun teknikal untuk integrasi aktif bersama-sama dengan metadata lain (ID organisasi, rahsia, dan ID klien).
Ralat ini muncul pada integrasi yang lebih lama. Cipta integrasi baharu (atau projek) dalam Adobe Developer Console bersama-sama dengan yang sedia ada yang digunakan untuk tujuan yang sama. Integrasi baharu menyediakan kelayakan baharu, jadi kemas kini dalam fail connector-umapi.yml. Pasangan kunci (kunci peribadi dan awam) berkemungkinan dikeluarkan semula, jadi kunci peribadi baharu mesti menggantikan yang sedia ada.
LDAP dan kumpulan
- Kumpulan tidak wujud dalam LDAP dengan nama yang tepat itu. Tambah nama LDAP kumpulan yang betul.
- Kumpulan tidak boleh ditemui di bawah base_dn yang diisytiharkan (lihat fail connector-ldap.yml). Tukar nilai base_dn untuk memasukkan kumpulan. Ini berlaku terutamanya apabila base_dn menunjuk ke OU tertentu dan bukannya seluas mungkin.
Kumpulan pengguna group_name dalam output tidak wujud di sisi Adobe. Ciptakan ia. Jika anda berhasrat untuk menetapkan nama konfigurasi lesen produk (PLC) dan bukannya kumpulan pengguna, lihat dokumentasi Alat Penyegerakan Pengguna mengenai mencipta kumpulan yang sepadan dalam direktori perusahaan anda.
Kumpulan yang diminati mungkin berada dalam subdomain manakala nilai host adalah salah satu domain akar. Tukar nilai host kepada subdomain tempat kumpulan pengguna ditemui. Jika pengguna atau kumpulan berada dalam kedua-dua domain akar dan subdomainnya, gunakan port katalog global pada domain akar dan tukar kumpulan subdomain kepada Universal dan bukannya Global. Contoh nilai host menggunakan katalog global: ldap://domain.local:3268 atau ldaps://domain.local:3269. Apabila anda menggunakan port katalog global, tetapkan base_dn kepada nilai kosong: base_dn: "".
Pengguna dan pembuatan akaun
Domain yang digunakan untuk mencipta akaun mungkin tidak dituntut atau dipercayai dalam organisasi anda. Bendera hijau atau titik muncul untuk domain aktif dalam Adobe Admin Console di bawah Tetapan. Jika tidak, melengkapkan proses tuntutan domain boleh menyelesaikan masalah ini.
Percubaan telah dibuat untuk mencipta akaun Federated ID, tetapi direktori dicipta untuk Enterprise ID, atau sebaliknya. Cari atribut user_identity_type dalam fail user-sync-config.yml. Tetapkan nilai untuk sepadan dengan jenis direktori yang ditunjukkan dalam Adobe Admin Console (Tetapan, kemudian Identity, kemudian Domains, kemudian nilai jenis Directory untuk domain).
Kadangkala domain @claimed-domain.com dimiliki oleh organisasi berbeza yang menyediakan penyambung Azure atau Google untuk menyegerakkan akaun ke Admin Console, dan domain kemudiannya dipercayai kepada organisasi berbeza yang menggunakan Alat Sync Pengguna untuk menyegerakkan akaun dalam format @claimed-domain.com. Mesej muncul apabila alat mengekstrak akaun user@claimed-domain.com daripada pelayan LDAP untuk menciptanya dalam organisasi kedua, tetapi akaun belum dicipta atau disegerakkan dalam organisasi utama melalui penyambung Azure atau Google. Cipta atau segerakkan akaun user@claimed-domain.com dalam organisasi yang menggunakan penyambung Azure atau Google, kemudian cuba semula penyegerakan dengan Alat Sync Pengguna dalam organisasi pemegang amanah.
Ralat generik ini mempunyai pelbagai punca, tetapi masalah biasa ialah domain yang digunakan dalam tindakan cipta berada di bawah persediaan sync Azure atau Google. Untuk memeriksa, log masuk ke Adobe Admin Console dengan akaun System Administrator, pergi ke Tetapan, pilih direktori yang memegang domain, dan pilih tab Sync. Jika kad Sumber Penyegerakan hadir, pembetulan bergantung pada cara penyegerakan perlu diteruskan:
- Jika penyambung Azure atau Google sepatutnya melakukan penyegerakan, teruskan dengan persediaan Sync Source dan keluarkan User Sync Tool sepenuhnya.
- Jika Alat Sync Pengguna sepatutnya melakukan sync, pilih Go to Settings, kemudian Remove Sync di bahagian bawah halaman. Alat kemudian berjalan seperti biasa.
Jika tiada kad Sumber Penyegerakan hadir, alat semasa mungkin dijalankan pada Konsol di mana domain diamanahkan daripada Konsol yang berbeza (organisasi pemilik).Organisasi tersebut mungkin mempunyai penyegerakan Azure atau Google yang dihidupkan, yang menyebabkan ralat ini. Segerakkan akaun dalam Konsol pemilik terlebih dahulu, kemudian gunakan alat untuk mencipta akaun dalam Konsol semasa.
Jika tiada satu pun yang sesuai, hubungi Enterprise Support.