Scenario voor directoryconfiguratie
Microsoft Entra ID Sync automatiseert gebruikersbeheer voor je Adobe Admin Console directory. Voeg het toe aan elke gefedereerde directory, ongeacht de identiteitsprovider.
Als je identiteitsprovider Microsoft Entra ID is en je geen gefedereerde directory hebt in Adobe Admin Console, stel dan federatie in op een van deze manieren:
- OpenID Connect (OIDC): maak binnen enkele seconden een gefedereerde directory via OIDC.Het grootste deel van de installatie gebeurt in Adobe Admin Console.
- SSO met Microsoft Entra ID via SAML: maak een gefedereerde directory met SAML-installatie. Het grootste deel van de installatie gebeurt in de Microsoft Azure-portal.
- Als je een werkende gefedereerde directory hebt, kun je synchronisatiemogelijkheden toevoegen bovenop je bestaande installatie.
- Je kunt gebruikers niet handmatig of met andere synchronisatiemethoden beheren zodra je Microsoft Entra ID Sync hebt ingesteld voor een directory. Lees Opmerkingen vooraf voor de synchronisatie en de veelgestelde vragen voor meer informatie.
Overzicht
Voeg Microsoft Entra ID Sync (voorheen Azure Sync) toe aan elke directory in Adobe Admin Console om gebruikersbeheer te automatiseren. Het gebruikt het SCIM-protocol en geeft je controle over de gebruikers en groepen die naar Adobe worden verzonden. Microsoft Entra ID-gebruikers die zijn gesynchroniseerd met Adobe Admin Console zijn uniek en kunnen worden toegewezen aan een of meer productprofielen.
Nadat je Microsoft Entra ID Sync hebt ingesteld, verstuurt Microsoft Entra ID gegevens naar Adobe Admin Console op basis van de gebruikers- en groepsinrichting van de directory. De directorygegevens worden weergegeven in de sectie Instellingen van de Adobe Admin Console.
Voordelen van Microsoft Entra ID Sync
De belangrijkste voordelen van Microsoft Entra ID Sync met je directory in Adobe Admin Console zijn:
- Alles beheren in Microsoft Entra ID.
- Bepalen welke gegevens naar Adobe worden verzonden.
- Voorkomen dat je een andere service of API moet instellen.
- Toewijzing van gebruikerskenmerken in Microsoft Entra ID aanpassen.
- Synchronisatie toevoegen aan eerder geconfigureerde directories.
- Synchronisatie toevoegen aan directories die zijn ingesteld voor elke identiteitsprovider.
- Gebruikers eenvoudig toevoegen en verwijderen met Microsoft Entra ID.
Algemene vereisten
Om gebruikersbeheer van Adobe Admin Console te integreren met Microsoft Entra ID, heb je het volgende nodig:
- Een Microsoft Entra ID-account met gebruikers- en groepsgegevens.
- Adobe-producten die behoren tot Creative Cloud voor ondernemingen, Document Cloud voor ondernemingen of Experience Cloud.
- Een gefedereerde directory in Adobe Admin Console met geverifieerde domeinen.
Ondersteunde integratiescenario's
Directory-instellingen verschillen en Microsoft Entra ID Sync ondersteunt verschillende scenario's waarvoor extra stappen nodig zijn.Gebruik deze tabel om de stappen voor je instellingen te volgen:
|
|
Methode om synchronisatie toe te voegen |
|
Eén gefedereerde directory met een of meer domeinen in dezelfde Microsoft Entra ID-tenant. |
Volg de stappen Synchronisatie toevoegen om Microsoft Entra ID Sync in te stellen. |
|
Meerdere gefedereerde directories met een of meer domeinen die behoren tot dezelfde Microsoft Entra ID-tenant. |
1. Voeg domeinen samen in één federatieve directory. 2. Volg de stappen voor Synchronisatie toevoegen om Microsoft Entra ID Sync in te stellen. |
|
Meerdere gefedereerde directories met een of meer domeinen die behoren tot verschillende Microsoft Entra ID-tenants. |
1. Volg de stappen voor Synchronisatie toevoegen om Microsoft Entra ID Sync voor één directory in te stellen. 2. Herhaal de instellingen voor alle afzonderlijke directories waarvoor synchronisatie vereist is. |
Opmerkingen vooraf voor de synchronisatie
Volg deze best practices en Adobe-aanbevelingen voordat je Microsoft Entra ID Sync instelt:
- Exporteer de lijst met bestaande gebruikers voordat je synchronisatie toevoegt, om een overzicht bij te houden van alle gebruikersaccounts en toegewezen licenties.
- Als je Microsoft Entra ID SSO instelt met OpenID Connect (OIDC), voeg je een nieuwe Adobe Identity Management-applicatie toe in de Microsoft Azure-portal om directory-synchronisatie in te stellen.
- Als je Microsoft Entra ID SSO instelt met SAML, gebruik je de bestaande Adobe Identity Management-applicatie om directory-synchronisatie te configureren.Volg de stappen in het Microsoft-document om automatische gebruikersprovisioning te configureren.
- Microsoft Entra ID Sync koppelt e-mail los van gebruikersnaam.Gebruikers kunnen een ander e-mailadres en gebruikersnaam gebruiken om aanmelden te valideren en toegang te krijgen tot Adobe-producten en -services.Volg de stappen in het Microsoft-document om de kenmerktoewijzing voor gebruikersprovisioning aan te passen.
- Als je synchronisatie integreert met een directory die Federated ID-gebruikers heeft, controleer dan of de indeling van hun gebruikersnaamveld overeenkomt met de user principal name (UPN) in Microsoft Entra ID vóór de eerste synchronisatie.Als deze waarden niet overeenkomen, behandelt Admin Console dit als een nieuw account en maakt het dubbele records aan.Werk de kenmerktoewijzing bij zodat de gesynchroniseerde waarden overeenkomen met de gebruikersprofielen van Admin Console, waardoor de accounts worden bijgewerkt bij de volgende synchronisatie.
- Microsoft Entra ID Sync heeft een Admin Console nodig met ten minste één gefedereerde directory en domein.Als de Admin Console met synchronisatie (eigenaar-console) een vertrouwensrelatie heeft met andere Admin Consoles (trustee-consoles), moeten de trustees een andere methode gebruiken, zoals de User Sync Tool, de User Management API, of bulk CSV upload, om Federated ID-gebruikers te maken, beheren en licentiëren.Om een gebruiker toe te voegen aan een trustee-console voor licentie-inrichting, voeg eerst de gebruiker toe aan de eigenaar-console.
- Als je organisatie de User Sync Tool of een User Management API-integratie gebruikt, pauzeer eerst de integratie.Voeg vervolgens Microsoft Entra ID Sync toe om gebruikersbeheer vanuit Microsoft Entra ID te automatiseren.Nadat synchronisatie is geconfigureerd en draait, kun je de User Sync Tool of User Management API-integratie verwijderen.
- Je organisatie moet een Premium (P1 of P2) of Microsoft 365 (E3 of A3) abonnement hebben met Microsoft Entra ID om groepsgebaseerde toewijzing te gebruiken.Hiermee kun je specifieke groepen en gebruikers kiezen om te synchroniseren naar de Adobe Admin Console.Organisaties zonder deze abonnementsniveaus kunnen alle gebruikers en groepen tegelijk synchroniseren.Het systeem synchroniseert alle gebruikers en groepen automatisch en genereert een Adobe Federated ID voor de gesynchroniseerde gebruikers.
- Om een domein naar of van een directory te verplaatsen die is ingesteld met synchronisatie, schakel eerst tijdelijk bewerken in voor de directory.Verplaats het domein en schakel bewerken vervolgens uit.
- Microsoft Entra ID Sync synchroniseert geen gebruikers uit groepen met het HiddenMembership-attribuut.Om specifieke gebruikers te synchroniseren, maak een groep in Microsoft Entra ID en kopieer de gebruikers naar de nieuwe groep.
Microsoft Entra ID Sync toevoegen aan een gefedereerde directory
Voeg Microsoft Entra ID Sync toe aan een Adobe Admin Console gefedereerde directory die de vereiste gekoppelde domeinen heeft.Om synchronisatie toe te voegen aan een bestaande gefedereerde directory:
Ga op het tabblad Instellingen van de Adobe Admin Console naar Directory Details en selecteer Sync.Selecteer Sync toevoegen.
Selecteer de kaart Gebruikers synchroniseren vanuit Microsoft Azure en selecteer Volgende.
In de Microsoft Azure-portal
Houd het Admin Console-venster open ter referentie en open de Microsoft Azure-portal in een aparte browser.Volg de stappen in het Microsoft-document om automatische gebruikersinrichting te configureren.
- Je kunt geneste groepen synchroniseren vanuit Microsoft Entra ID.Geneste groepen worden niet automatisch gesynchroniseerd wanneer de bovenliggende groep wordt toegevoegd aan de synchronisatiescope, dus voeg geneste groepen toe aan de scope om ze op te nemen.
- Groepsgebaseerde opdracht vereist een Premium (P1 of P2) of Microsoft 365 (E3 of A3) abonnement met Microsoft Entra ID, waarmee een beheerder specifieke groepen en gebruikers kan kiezen om te synchroniseren. Organisaties zonder deze abonnementsniveaus kunnen individuele gebruikers, of alle gebruikers en groepen, synchroniseren naar Adobe Admin Console.
Na de installatie verwerkt Microsoft Entra ID gegevens en verstuurt deze voor provisionering in Adobe. Bekijk meer instructies in de Microsoft applicatiebeheer tutorials.
Selecteer in het Adobe Admin Console venster het vakje om toestemming voor Adobe toegang te bevestigen en de voltooide installatie in Microsoft Entra ID. Selecteer vervolgens Gereed.
Ga terug naar de Directory details en selecteer Synchroniseren. Synchronisatiebron verschijnt.
Microsoft Entra ID Sync is geïntegreerd met je map, maar is nog niet gestart. Om synchronisatie te starten, selecteer je Ga naar Instellingen en bewerk je de synchronisatie-instellingen.
Synchronisatie-instellingen bewerken
Een systeembeheerder kan na de installatie instellingen voor de Sync Source bijwerken. Selecteer Ga naar Instellingen vanuit het tabblad Directory instellingen > Synchroniseren. De beschikbare instellingen zijn:
- Bewerken van gesynchroniseerde gegevens in Admin Console toestaan: Nadat Microsoft Entra ID Sync is ingesteld, komen alle gebruikers en synchronisatiegemaakte groepen in een map automatisch onder synchronisatiebeheer. Nadat u bewerken hebt ingeschakeld, kunt u gesynchroniseerde gegevens gedurende korte tijd bewerken in de Admin Console. Bewerkingen tijdens deze periode hebben geen invloed op gebruikersinformatie in Microsoft Entra ID en wijzigingsverzoeken van je identiteitsprovider overschrijven ze.
Standaard bewerk je gesynchroniseerde gegevens vanuit de identiteitsprovider en laat je de wijzigingen propageren via synchronisatie. We raden het niet aan om gegevens handmatig te wijzigen in de Admin Console, tenzij dit absoluut noodzakelijk is.
- Sync status: Instrueert synchronisatie om wijzigingsverzoeken van Microsoft Entra ID af te wijzen. Zodra de synchronisatiestatus Uit is, worden wijzigingen in Microsoft Entra ID niet meer doorgevoerd naar de Adobe Admin Console.
- Configuratie van gebruikerssynchronisatie bewerken: Stuurt u door naar de configuratie-instructies om de gebruikerssynchronisatie te bewerken. Gebruik dit als het dialoogvenster sluit voordat je de installatie voltooit, of als je instellingen in Microsoft Entra ID moet wijzigen na de eerste configuratie.
Synchronisatie verwijderen
Beheerders kunnen synchronisatie verwijderen uit een gefedereerde map in Admin Console. Als synchronisatie wordt verwijderd, blijven de directory en de bijbehorende domeinen, gebruikersgroepen en gebruikers intact en wordt de alleen-lezen modus voor de directory en de gebruikers en groepen erin opgeheven.
Om synchronisatie uit een map te verwijderen, selecteer je Ga naar Instellingen vanuit het tabblad Directory instellingen > Synchroniseren, vervolgens Synchronisatie verwijderen. Dit verwijdert de synchronisatie-instellingen permanent uit de Admin Console.Indien nodig kun je synchronisatie opnieuw instellen met dezelfde of een andere map.
Domeinen kunnen niet worden verplaatst naar of vanuit een map die wordt beheerd door Microsoft Entra ID Sync binnen dezelfde organisatie. Zodra synchronisatie is verwijderd uit de bron- of doelmap, kan een domein uit die map worden verplaatst naar een andere doelmap, en kunnen domeinen uit andere bronmappen worden verplaatst naar de map die niet langer wordt beheerd door synchronisatie.
Gebruikers en groepen uitschakelen
Het instellen van Microsoft Entra ID Sync maakt nieuwe federated gebruikersaccounts aan en synchroniseert gebruikers naar de Adobe Admin Console.Beheerders kunnen ook gebruikers en groepen die zijn toegevoegd via synchronisatie deprovisioneren, met behulp van deze drie methoden in de Microsoft Azure-portal:
- Verwijder de gebruiker uit alle gesynchroniseerde groepen in Microsoft Entra ID.
- Verwijder de gebruiker voorlopig uit Microsoft Entra ID.
- Verwijder alle groepen waarvan de gebruiker deel uitmaakt uit het provisioningbereik in Microsoft Entra ID.
Bij deze drie bewerkingen worden gebruikers in de Adobe Admin Console uitgeschakeld. Een uitgeschakelde gebruiker kan zich niet meer aanmelden en wordt getoond als Uitgeschakeld in de lijst Directory Users.Microsoft Entra ID Sync blijft een gebruiker beheren die door een van deze methoden is gedeprovisioned. Noch het account van de gebruiker, noch in de cloud opgeslagen assets worden uit de organisatie verwijderd.
Een gebruiker en bijbehorende gegevens verwijderen uit de Admin Console: Selecteer Ga naar Instellingen vanuit het tabblad Directory-instellingen > Sync en selecteer Bewerken inschakelen. Ga vervolgens naar Gebruikers > Directory-gebruikers en kies de gebruiker om het account permanent te verwijderen.
Zodra bewerken is ingeschakeld, kun je gesynchroniseerde gegevens één uur bewerken voordat het automatisch wordt uitgeschakeld. Selecteer Bewerken uitschakelen onmiddellijk nadat je een gebruiker hebt verwijderd, zodat de Admin Console de wijzigingen van Microsoft Entra ID weergeeft.
Als je een gebruiker permanent verwijdert, worden zij verwijderd samen met alle cloudassets die aan die gebruiker zijn gekoppeld. De gebruiker en de assets kunnen niet worden hersteld.
Quarantainebeleid
Adobe en Microsoft hebben een quarantainebeleid opgezet om allerlei foutaanroepen tijdens synchronisatiebewerkingen af te handelen.
De Microsoft Entra ID-provisioningservice bewaakt de gezondheid van je configuratie en plaatst ongezonde applicaties in een quarantainestatus. Als de meeste of alle aanroepen naar het doelsysteem consistent mislukken vanwege een fout, bijvoorbeeld ongeldige beheerderreferenties, wordt de provisioningtaak gemarkeerd als in quarantaine. In quarantaine wordt de frequentie van incrementele cycli geleidelijk teruggebracht tot eenmaal per dag. De taak wordt uit quarantaine verwijderd nadat alle fouten zijn opgelost en de volgende synchronisatiecyclus begint. Als de taak langer dan vier weken in quarantaine blijft, wordt deze uitgeschakeld en stopt met uitvoeren.Meer informatie over provisioning in quarantainestatus binnen Microsoft Entra ID.
Adobe's service bewaakt onafhankelijk de synchronisatiegezondheid om te detecteren wanneer het foutpercentage een drempel overschrijdt in een bepaalde tijd. Een minimumaantal foutverzoeken dat de drempel behaalt, activeert tijdelijke quarantaine, die alle aanroepen en updateverzoeken van Microsoft Entra ID voor een tijd afwijst, waarna aanroepen weer worden geaccepteerd voor een nieuwe synchronisatiepoging. Als foutaanroepen aanhouden, wordt de synchronisatie tijdelijk op proef geplaatst voor een langere tijd in quarantaine. Als Adobe de quarantaine initieert, kan dit leiden tot een daaropvolgende quarantaine met Microsoft vanwege de afgewezen aanroepen, die meetellen voor foutpercentages in Microsoft Entra ID.Adobe behoudt zich het recht voor om de quarantaineparameters bij te werken op basis van doorlopende gegevensanalyse.
Veelvoorkomende foutberichten
Een reeks veelvoorkomende foutmeldingen verschijnt wanneer je Microsoft Entra ID Sync beheert. Inzicht in de oorzaak van elk bericht helpt bij het oplossen van problemen. Bekijk Meer informatie over het monitoren van je implementatie binnen Microsoft Entra ID.
Synchronisatieprobleem oplossen
Omdat Adobe Admin Console gebruikmaakt van de synchronisatieservice van Microsoft, worden alle synchronisatieproblemen opgelost binnen Microsoft Entra ID. Raadpleeg de configuratie-instructies van Microsoft om veelvoorkomende problemen op te lossen. Als je geen oplossing kunt vinden, neem dan contact op met Microsoft Support. Volg deze stappen om een synchronisatieprobleem vast te stellen:
Bevestig je gebruikers- en groepsconfiguratie. Zorg ervoor dat je de gebruikers en groepen hebt geconfigureerd volgens de installatie-instructies:
Bevestig de toewijzing van de gebruikersgegevens: Microsoft documentation.
Monitor je inrichtingsapplicatie om problemen te ontdekken die synchronisatie kunnen beïnvloeden. Als gebruikers niet verschijnen in de inrichtingslogboeken, vallen ze mogelijk buiten de omvang. Als de logboeken een probleem tonen, los het dan op zodat de gebruiker kan synchroniseren. Microsoft documentation.
PowerShell-extensies: gebruik de AzureAD PowerShell-module om problemen met het maprecord van de gebruiker te identificeren. Bevestig de gebruikersgegevens met deze PowerShell-opdrachten. Als je meer tijd nodig hebt, schakel dan de bewerkingsmodus in de Admin Console in om tijdelijke wijzigingen aan te brengen:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <e-mailadres van gebruiker> | FL
Bewerken van gesynchroniseerde gegevens in Admin Console toestaan: nadat je bewerken hebt ingeschakeld, kun je gesynchroniseerde gegevens gedurende een korte periode bewerken in Admin Console.Bewerkingen gedurende deze tijd hebben geen invloed op gebruikersinformatie in Microsoft Entra ID.Later overschrijven de wijzigingsverzoeken van je identiteitsprovider deze korte wijzigingen.
Bestaande gebruikersaccounts beheren
Er zijn aanvullende stappen vereist als u alle bestaande gebruikers zonder Federated ID wilt omzetten naar een Federated ID.
Wijs geen producten toe aan de gesynchroniseerde gefedereerde gebruikers tijdens de identiteitswissel. Doe dit meteen na het synchroniseren, maar vóór elke producttoewijzing.
Gebruikers met een bestaand niet-gefedereerd ID-account in de Admin Console kunnen worden gemigreerd naar een Federated ID-account nadat Microsoft Entra ID Sync is ingesteld.Eenmaal geconverteerd, stuurt Microsoft Entra ID deze accounts naar de Adobe Admin Console.Om ervoor te zorgen dat in de cloud opgeslagen middelen worden gemigreerd naar het nieuwe identiteitstype van de gebruiker, volg je deze stappen:
Microsoft Entra ID Sync instellen voor gebruikers die al een niet-gefedereerde ID hebben in de Adobe Admin Console.Elke gebruiker met een bestaande niet-gefedereerde ID heeft nu zowel een niet-gefedereerde ID als een gefedereerde ID in de Adobe Admin Console.
Volg de stappen in Identiteitstype bewerken via CSV-bestand om gebruikers met een andere ID dan Federated ID te wijzigen in Federated ID. Stem deze gegevens af:
- Stem gebruikersnaam en e-mail af op de velden Gebruikersnaam (UserPrincipalName) in Microsoft Entra ID.
- Stem voornaam en achternaam af met de bijbehorende velden in Microsoft Entra ID.
Wanneer de gebruiker inlogt met de nieuwe Federated ID, worden ze gevraagd om cloudopgeslagen assets naar het nieuwe account te migreren.