Handboek Annuleren

Google Sync toevoegen aan uw federatieve directory

Google Sync automatiseert het gebruikersbeheer voor uw Admin Console-directory. U kunt Google Sync toevoegen aan elke bestaande federatieve directory in de Adobe Admin Console, ongeacht de identiteitsprovider (IdP). Als u Google Sync wilt gebruiken, moet u de gebruikersgegevens van uw organisatie opslaan in de Google-beheerdersconsole.

Opmerking:
  • U kunt uw organisatie-eenheden in Google synchroniseren met de Adobe Admin Console als gebruikersgroepen. Wijs vervolgens de Adobe-producten toe aan de bijbehorende gebruikers.
  • Als uw identiteitsprovider Google is en u geen federatieve directory in de Adobe Admin Console hebt, kunt u uw gebruikers verifiëren met Google-federatie met behulp van SAML. Dit combineert het maken van een directory, het claimen van een domein en SSO-configuratie in een eenvoudige workflow met stappen in de Google-beheerdersconsole en in de Adobe Admin Console.
  • Als u een werkende federatieve directory hebt, kunt u synchronisatiemogelijkheden toevoegen bovenop uw bestaande configuratie.

Overzicht

U kunt Google Sync toevoegen aan elke directory in de Adobe Admin Console om het gebruikersbeheer te automatiseren. Google Sync gebruikt het SCIM-protocol voor gebruikersbeheer en biedt controle over de gebruikersgegevens die met Adobe worden gedeeld. Opgegeven gebruikers in de Google-beheerdersconsole die zijn gesynchroniseerd met de Adobe Admin Console, kunnen worden toegewezen aan een of meer productprofielen.

Nadat u Google Sync hebt geconfigureerd, begint Google met het verzenden van gegevens naar de Adobe Admin Console in overeenstemming met de configuratie van gebruikersregistratie voor de directory in de Google-beheerdersconsole. U ziet de gegevens van de directory in het gedeelte Instellingen van de Adobe Admin Console.

Voordelen van Google Sync

De belangrijkste voordelen van Google Sync met uw directory in de Adobe Admin Console zijn:

Gebruikersregistratie beheren via de Google-beheerdersconsole

U bepaalt welke gegevens naar Adobe worden verzonden

Producten toewijzen aan meerdere gebruikers op basis van Google-organisatie-eenheden

U kunt synchronisatie toevoegen aan eerder geconfigureerde directory's

Google Sync toevoegen aan directory's van een andere IdP

Gebruikers eenvoudig toevoegen of verwijderen via de Google-beheerdersconsole

Er is geen andere service of API-configuratie nodig

Algemene vereisten

Als u gebruikersbeheer in de Adobe Admin Console wilt integreren met de Google-beheerdersconsole, hebt u het volgende nodig:

  • Een account voor de Google-beheerdersconsole met beheerderstoegang tot gebruikersgegevens
  • Een federatieve directory in de Adobe Admin Console met geverifieerde domeinen

Ondersteunde integratiescenario's

Scenario voor directoryconfiguratie

Methode om synchronisatie toe te voegen

Eén tenant in de Google-beheerdersconsole naar één Adobe Admin Console

Volg de stappen in Synchronisatie toevoegen om Google Sync in te stellen.

Meerdere federatieve directory's met een of meer domeinen die deel uitmaken van dezelfde tenant in de Google-beheerdersconsole. 

  1. Consolideer domeinen in één federatieve directory.
  2. Volg de stappen in Synchronisatie toevoegen om Google Sync in te stellen.

Meerdere federatieve directory's met een of meer domeinen die deel uitmaken van verschillende tenants in de Google-beheerdersconsole.  

  1. Volg de stappen in Synchronisatie toevoegen om Google Sync in te stellen voor één directory.
  2. Herhaal de configuratie van Google Sync voor alle afzonderlijke directory's die moeten worden gesynchroniseerd.

Opmerkingen vooraf voor de synchronisatie

Lees en volg de onderstaande stappen met best practices en aanbevelingen van Adobe voordat u Google Sync configureert:

  • Exporteer de lijst met bestaande gebruikers voordat u Google Sync toevoegt, zodat u een overzicht hebt van alle gebruikersaccounts en geregistreerde licenties wanneer u de configuratie uitvoert.
  • Als u Google Sync integreert in een directory met Federated ID-gebruikers, controleert u of hun gebruikersnaam in de Adobe Admin Console overeenkomt met de gebruikersnaam in de gebruikersregistratietoewijzingen in de Google-beheerdersconsole. Als deze waarden niet overeenkomen, beschouwt de Adobe Admin Console dit als een nieuw gebruikersaccount en worden er dubbele records aangemaakt voor één gebruiker. U kunt de kenmerktoewijzing bijwerken om ervoor te zorgen dat de waarden die door de synchronisatie worden doorgegeven, overeenkomen met de waarden in de gebruikersprofielen in de Adobe Admin Console, die de accounts automatisch bijwerken bij de volgende synchronisatie.
  • Als u Google Sync wilt instellen, moet uw Admin Console ten minste één federatieve directory bevatten. Als de Adobe Admin Console met Google Sync (hoofdconsole) een vertrouwensrelatie heeft met andere Adobe Admin Consoles (vertrouwde consoles), moeten de vertrouwde consoles een andere vorm van gebruikersbeheer gebruiken, zoals de tool Gebruikerssynchronisatie, ​User Management API of bulkgewijs uploaden via een CSV-bestand, om Federated ID-gebruikers te beheren.
  • Als u een gebruiker voor het registreren van licenties wilt toevoegen aan een vertrouwde console, moet u de gebruiker toevoegen aan de hoofdconsole.
  • Als uw organisatie de tool Gebruikerssynchronisatie of een UMAPI-integratie gebruikt, moet u de integratie onderbreken. Vervolgens voegt u Google Sync toe om gebruikersbeheer vanuit de Google-beheerdersconsole te automatiseren. Zodra Google Sync is geconfigureerd en actief is, kunt u de tool Gebruikerssynchronisatie of de UMAPI-integratie verwijderen.
  • Als u een domein wilt verplaatsen van of naar een directory die is ingesteld met Google Sync, moet u Google Sync uit de gekozen directory verwijderen. Verplaats vervolgens het gewenste domein van of naar de gekozen directory en herstel de synchronisatie met de doeldirectory.

Google Sync toevoegen aan een federatieve directory

Volg de onderstaande stappen om gebruikers uit de Google-beheerdersconsole te synchroniseren:

  1. Ga in de Adobe Admin Console naar Instellingen > Directorydetails > Synchroniseren. Klik op Synchronisatie toevoegen.

  2. Selecteer Gebruikers synchroniseren vanuit Google Workspace en klik op Volgende.

  3. Selecteer Ga naar de Google Admin Console en meld u aan met een beheerdersaccount. Volg daarna de stappen op de instructiepagina in de Adobe-beheerdersconsole om automatische gebruikersregistratie te configureren.

  4. Zodra alle stappen zijn voltooid en bevestigd, klikt u op Opslaan in de Adobe Admin Console.

  5. Navigeer naar Directorydetails > Synchroniseren, waar de synchronisatiebron wordt weergegeven.

Google-organisatie-eenheden synchroniseren

U kunt Google-organisatie-eenheden (OE's) synchroniseren met de directory in de Admin Console waarvoor Google Sync is ingeschakeld. Elke OE (inclusief de hoofd-OE) in de Google-beheerdersconsole wordt gesynchroniseerd als een aparte groep, samen met de bijbehorende gebruikers.

Stel u hebt drie gebruikers in de Google-beheerdersconsole (gebruiker A, gebruiker B en gebruiker C) in afzonderlijke OE's. De volgende tabel laat zien hoe deze gebruikers worden toegevoegd aan de overeenkomstige groepen in de Adobe Admin Console (gebruiker B en gebruiker C worden aan meerdere groepen toegevoegd):

Gebruiker

OE in Google-beheerdersconsole

Gebruikersgroep in Adobe Admin Console

Gebruiker A

Hoofdorganisatie-eenheid

OE-/

Gebruiker B

/Verkoop

1. OE-/

2. OE-/Verkoop

Gebruiker C

/Verkoop/Duitsland

1. OE-/

2. OE-/Verkoop

3. OE-/Verkoop/Duitsland

U moet uw Google-OE's instellen op basis van uw licentievereisten voordat u ze synchroniseert met de Adobe Admin Console.

Meld u daarna aan bij de Google-beheerdersconsole en ga naar Apps > Web- en mobiele apps > selecteer Adobe SAML-app > ga naar Automatische registratie > selecteer Kenmerktoewijzing bewerken.

Selecteer in het venster Kenmerken het pad van de organisatie-eenheid in de vervolgkeuzelijst op basis van het app-kenmerk urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit.

Kenmerken toewijzen

Synchronisatie-instellingen bewerken

Een systeembeheerder kan instellingen voor de synchronisatiebron bijwerken zodra de configuratie is voltooid door Ga naar Instellingen te kiezen via Directory-instellingen > tabblad Synchroniseren. De beschikbare instellingen zijn:

  • Toestaan dat gesynchroniseerde gegevens worden bewerkt in de Admin Console: Nadat Google Sync is ingesteld, worden de synchronisatie-instellingen automatisch toegepast op alle gebruikers in een directory. Nadat u bewerken hebt ingeschakeld, kunt u gesynchroniseerde gegevens gedurende korte tijd bewerken in de Admin Console. Alle bewerkingen die in deze tijd worden uitgevoerd, hebben geen invloed op de gebruikersgegevens in de Google-beheerdersconsole, maar worden overschreven door wijzigingsverzoeken van uw identiteitsprovider

    Let op:

    Standaard moet u de gesynchroniseerde gegevens bewerken via de identiteitsprovider en toestaan dat de wijzigingen worden doorgevoerd via synchronisatie. We raden af gegevens handmatig te wijzigen in de Adobe Admin Console, tenzij dit absoluut noodzakelijk is.

  • Synchronisatiestatus: Geeft Google Sync opdracht om wijzigingsverzoeken van de Google-beheerdersconsole af te wijzen. Als de status voor gebruikerssynchronisatie op Uit staat, worden wijzigingen in de Google-beheerdersconsole (de bron van gebruikersgegevens) niet naar de Adobe Admin Console verzonden.

  • Configuratie van gebruikerssynchronisatie bewerken: Stuurt u door naar de configuratie-instructies om de gebruikerssynchronisatie te bewerken. Gebruik dit als het venster wordt gesloten voordat de synchronisatieconfiguratie is voltooid of als u wijzigingen in de Google-beheerdersconsole moet aanbrengen na de eerste configuratie.

Synchronisatie verwijderen

Beheerders kunnen ervoor kiezen om synchronisatie te verwijderen uit een federatieve directory in de Admin Console. Als synchronisatie wordt verwijderd, blijven de directory en de bijbehorende domeinen, gebruikersgroepen en gebruikers intact en wordt de alleen-lezen modus voor de directory en de gebruikers en groepen erin opgeheven.

Als u synchronisatie uit een directory wilt verwijderen, kiest u Ga naar Instellingen via Directory-instellingen > tabblad Synchroniseren en kiest u daarna Synchronisatie verwijderen. Schakel ook automatische registratie voor de Adobe SAML-app uit in de Google-beheerdersconsole om te voorkomen dat de synchronisatie in quarantaine wordt geplaatst. Hiermee wordt de synchronisatieconfiguratie voorgoed uit de Adobe Admin Console verwijderd. Zo nodig kunt u de synchronisatie herstellen met dezelfde of een andere directory.

Opmerking:

U kunt geen domeinen verplaatsen van of naar een directory die wordt beheerd door Google Sync. Nadat Google Sync is verwijderd uit de bron- en/of doeldirectory, kan een domein uit die directory worden verplaatst naar een andere doeldirectory en kunnen domeinen uit andere brondirectory's worden verplaatst naar de directory die niet langer wordt beheerd door Google Sync.

Gebruikers uitschakelen

Als u Google Sync implementeert, worden nieuwe federatieve gebruikersaccounts gemaakt en worden gebruikers gesynchroniseerd met de Adobe Admin Console. Beheerders kunnen gebruikers die zijn toegevoegd via Google Sync, verwijderen via de onderstaande drie methoden (in de Google-beheerdersconsole):

  • U kunt de gebruikers verwijderen of opschorten via Google Workspace.
  • U kunt alle groepen die aan de gebruikers zijn gekoppeld, verwijderen uit het registratiebereik.
  • U kunt de Adobe SAML-app uitschakelen voor de bijbehorende organisatie-eenheden in Google Workspace.

Bij deze drie bewerkingen worden gebruikers in de Adobe Admin Console uitgeschakeld. Een uitgeschakelde gebruiker kan zich niet meer aanmelden en wordt weergegeven als Uitgeschakeld in de lijst Directorygebruikers. Een gebruiker die via een van deze methoden is verwijderd, wordt nog steeds beheerd door Google Sync. Het gebruikersaccount en de in de cloud opgeslagen assets worden niet uit de organisatie verwijderd.

Een gebruiker en de bijbehorende gegevens uit de Admin Console verwijderen: Kies Ga naar Instellingen via Directory-instellingen > tabblad Synchroniseren en klik op Bewerken inschakelen. Navigeer daarna naar Gebruikers > Directorygebruikers en kies de gebruiker in de lijst om het account definitief te verwijderen.

Zodra bewerken is ingeschakeld, kunnen de gesynchroniseerde gegevens gedurende één uur worden bewerkt, waarna bewerken automatisch weer wordt uitgeschakeld. We raden u aan te klikken op Bewerken uitschakelen direct nadat u gebruikers hebt verwijderd om ervoor te zorgen dat wijzigingen in de Google-beheerdersconsole worden weerspiegeld in de Admin Console.

Let op:

Als u een gebruiker definitief verwijdert, wordt de gebruiker verwijderd samen met alle in de cloud opslagen assets van die gebruiker. Nadat deze bewerking is uitgevoerd, kunnen de gebruiker en de assets niet meer worden hersteld.

Quarantainebeleid

Adobe heeft een quarantainebeleid opgezet om allerlei foutaanroepen tijdens synchronisatiebewerkingen af te handelen. 

De Adobe-service verifieert de synchronisatiestatus onafhankelijk om te controleren wanneer het foutpercentage binnen een bepaalde tijd een bepaalde drempel overschrijdt. Als een minimum aantal verzoeken resulteert in een fout die aan de drempel voldoet, wordt een tijdelijke quarantaine gestart, waardoor alle aanroepen en updateverzoeken uit de Google-beheerdersconsole gedurende een bepaalde periode worden geweigerd. Daarna worden oproepen opnieuw geaccepteerd voor nieuwe synchronisatiepogingen. Als de foutaanroepen blijven voortduren, wordt de synchronisatie tijdelijk voor een langere periode in quarantaine geplaatst. Als de quarantaine door Adobe wordt gestart, kan dit leiden tot een eropvolgende quarantaine bij Google vanwege de geweigerde oproepen, die meetellen voor de foutpercentages in Google. Houd er rekening mee dat Adobe zich het recht voorbehoudt om de quarantaineparameters aan te passen op basis van doorlopende gegevensanalyses.

Opmerking:

Google kan een synchronisatie in quarantaine plaatsen op basis van het foutpercentage.

Veelvoorkomende foutberichten

Er kunnen allerlei veelvoorkomende foutberichten worden weergegeven waarop u moet letten wanneer u Google Sync beheert vanuit de Google-beheerdersconsole. Als u de oorzaak van de verschillende foutmeldingen begrijpt, kunt u eventuele fouten beter oplossen.

U vindt synchronisatielogbestanden en foutlogbestanden in het gedeelte Automatische registratie van de Adobe SAML-app in de Google-beheerdersconsole. Lees meer over het controleren van uw distributie binnen de Google-beheerdersconsole.

Synchronisatiefouten met Google-OE

U kunt synchronisatiefouten ondervinden wanneer u Google-organisatie-eenheden synchroniseert met de Adobe Admin Console. Google-logbestanden bevatten de volgende fouten:

  • Mislukt omdat OE-diepte groter is dan 10: maximale diepte bereikt
  • Mislukt omdat het OE-kenmerk groepen zou opleveren die te lang zijn: groepsnaam mag niet langer zijn dan 256 tekens
  • Mislukt omdat het OE-kenmerk niet-toegestane tekens voor groepsnamen bevat: OE-naam bevat niet-toegestane tekens

Problemen oplossen

Aangezien de Adobe Admin Console de service Google Sync gebruikt, moeten alle synchronisatieproblemen worden opgelost binnen de Google-beheerdersconsole. Raadpleeg de configuratie-instructies van Google om enkele veelvoorkomende problemen op te lossen. Als u geen oplossing kunt vinden, raden we u aan om voor hulp contact op te nemen met de klantenondersteuning van Google.

Volg de onderstaande instructies om een diagnose te stellen van een synchronisatieprobleem:

  1. De configuratie controleren:

    Zorg ervoor dat u de gebruikers en groepen hebt geconfigureerd volgens de configuratie-instructies:

  2. Bevestig de toewijzing van de gebruikersgegevens.

     
    Opmerking:

    Als u Google-organisatie-eenheden wilt synchroniseren, moet u ervoor zorgen dat uw kenmerktoewijzing voor gebruikersregistratie het pad van de organisatie-eenheid bevat als urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit.

  3. Houd de registratieapplicatie in de gaten om problemen op te sporen die van invloed kunnen zijn op de synchronisatie:

    Als de gebruikers niet worden weergegeven in de registratielogbestanden, vallen ze mogelijk buiten het bereik. Als er een probleem wordt weergegeven in de registratielogbestanden, lost u dit op, zodat de gebruiker kan worden gesynchroniseerd.

  4. Sta toe dat gesynchroniseerde gegevens worden bewerkt in de Adobe Admin Console:

    Nadat u bewerken hebt ingeschakeld, kunt u gesynchroniseerde gegevens gedurende korte tijd bewerken in de Adobe Admin Console. Bewerkingen gedurende deze periode hebben geen invloed op de gebruikersgegevens in de Google-beheerdersconsole. Later overschrijven de wijzigingsverzoeken van uw identiteitsprovider deze kortstondige wijzigingen automatisch.

Krijg sneller en gemakkelijker hulp

Nieuwe gebruiker?