Scenario for katalogoppsett
Microsoft Entra ID Sync automatiserer brukeradministrasjon for katalogen i Adobe Admin Console. Legg det til i enhver føderert katalog, uavhengig av identitetsleverandør.
Hvis identitetsleverandøren din er Microsoft Entra ID og du ikke har en føderert katalog i Adobe Admin Console, konfigurer føderasjon på en av disse måtene:
- OpenID Connect (OIDC): opprett en føderert katalog på få sekunder via OIDC.Det meste av oppsettet gjøres i Adobe Admin Console.
- SSO med Microsoft Entra ID ved hjelp av SAML: opprett en føderert katalog ved hjelp av SAML-oppsett. Det meste av oppsettet gjøres i Microsoft Azure-portalen.
- Hvis du har en fungerende føderert katalog, kan du legge til synkroniseringsfunksjon på toppen av det eksisterende oppsettet.
- Du kan ikke administrere brukere manuelt eller med andre synkroniseringsmetoder når du har konfigurert Microsoft Entra ID Sync for en katalog. Se Merknader før synkronisering og vanlige spørsmål for å finne ut mer.
Oversikt
Legg til Microsoft Entra ID Sync (tidligere Azure Sync) i enhver katalog i Adobe Admin Console for å automatisere brukeradministrasjon. Den bruker SCIM-protokollen og gir deg kontroll over brukerne og gruppene som sendes til Adobe. Microsoft Entra ID-brukere som synkroniseres med Adobe Admin Console er unike og kan tilordnes til en eller flere produktprofiler.
Etter at du har konfigurert Microsoft Entra ID Sync, sender Microsoft Entra ID data til Adobe Admin Console basert på katalogens bruker- og gruppeprovisjonering. Katalogdetaljene vises i Innstillinger -delen av Adobe Admin Console.
Fordeler med Microsoft Entra ID Sync
Hovedfordelene med Microsoft Entra ID Sync med katalogen din i Adobe Admin Console er:
- Administrer alt i Microsoft Entra ID.
- Kontroller hvilke data som sendes til Adobe.
- Unngå å konfigurere en annen tjeneste eller API.
- Tilpass tilordning av brukerattributter for Microsoft Entra ID.
- Legg til synkronisering i tidligere konfigurerte kataloger.
- Legg til synkronisering i kataloger som er konfigurert for enhver identitetsleverandør.
- Start og stopp brukere enkelt ved hjelp av Microsoft Entra ID.
Forutsetninger
For å integrere Adobe Admin Console brukeradministrasjon med Microsoft Entra ID trenger du:
- En Microsoft Entra ID-konto med bruker- og gruppedata.
- Adobe-produkter som tilhører Creative Cloud for enterprise, Document Cloud for enterprise eller Experience Cloud.
- En føderert katalog i Adobe Admin Console med verifiserte domener.
Støttede scenarier for integrering
Katalogoppsett varierer, og Microsoft Entra ID Sync støtter ulike scenarier som krever ekstra trinn.Bruk denne tabellen til å følge trinnene for oppsettet ditt:
|
|
Metode for å legge til synkronisering |
|
Enkelt føderert katalog med ett eller flere domener i samme Microsoft Entra ID-leietaker. |
Følg Legg til synkronisering-trinnene for å etablere Microsoft Entra ID Sync. |
|
Flere føderte kataloger med ett eller flere domener som tilhører samme Microsoft Entra ID-leietaker. |
1. Samle domener i én enkelt samlet katalog. 2. Følg trinnene i Legg til synkronisering for å etablere Microsoft Entra ID Sync. |
|
Flere føderte kataloger med ett eller flere domener som tilhører forskjellige Microsoft Entra ID-leietakere. |
1. Følg trinnene for å legge til synkronisering for å etablere Microsoft Entra ID Sync for en enkelt katalog. 2. Gjenta oppsettet for alle separate kataloger som krever synkronisering. |
Merknader før synkronisering av konfigurasjon
Følg disse beste fremgangsmåtene og Adobe-anbefalingene før du setter opp Microsoft Entra ID Sync:
- Eksporter listen over eksisterende brukere før du legger til synkronisering, for å ha oversikt over alle brukerkontoer og klargjorte lisenser.
- Hvis du setter opp Microsoft Entra ID SSO med OpenID Connect (OIDC), legg til en ny Adobe Identity Management-applikasjon i Microsoft Azure-portalen for å sette opp katalogsynkronisering.
- Hvis du setter opp Microsoft Entra ID SSO med SAML, bruk den eksisterende Adobe Identity Management-applikasjonen til å konfigurere katalogsynkronisering.Følg trinnene i Microsoft-dokumentet for å konfigurere automatisk brukerklargjøring.
- Microsoft Entra ID Sync skiller e-post fra brukernavn.Brukere kan bruke forskjellig e-post og brukernavn for å validere pålogging og få tilgang til Adobe-produkter og -tjenester.Følg trinnene i Microsoft-dokumentet for å tilpasse attributtilordningen for brukerklargjøring.
- Hvis du integrerer synkronisering med en katalog som har Federated ID-brukere, kontroller at brukernavnfeltformatet samsvarer med brukerens hovednavn (UPN) i Microsoft Entra ID før første synkronisering.Hvis disse verdiene ikke samsvarer, behandler Admin Console det som en ny konto og oppretter duplikate poster.Oppdater attributtilordningen slik at de synkroniserte verdiene samsvarer med Admin Console-brukerprofilene, noe som oppdaterer kontoene ved neste synkronisering.
- Microsoft Entra ID Sync trenger en Admin Console med minst én føderert katalog og domene. Hvis Admin Console med synkronisering (eier-konsoll) har et tillitsforhold med andre Admin Consoler (tillitsperson-konsoller), må tillitspersonene bruke en annen metode, som User Sync Tool, User Management API, eller massevis CSV-opplasting, for å opprett, administrere og lisensiereere Federated ID-brukere. For å legge til en bruker i en tillitsperson-konsoll for lisenstildeling, legg først til brukeren i eier-konsollen.
- Hvis organisasjonen din bruker User Sync Tool eller en User Management API-integrasjon, må du først pause integrasjonen.Legg deretter til Microsoft Entra ID Sync for å automatisere brukeradministrasjon fra Microsoft Entra ID. Etter at synkronisering er konfigurert og kjører, kan du fjerne User Sync Tool- eller User Management API-integrasjonen.
- Organisasjonen din må ha et Premium (P1 eller P2) eller Microsoft 365 (E3 eller A3) abonnement med Microsoft Entra ID for å bruke gruppebasert tildeling. Det lar deg velge spesifikke grupper og brukere som skal synkroniseres til Adobe Admin Console.Organisasjoner uten disse abonnementsnivåene kan synkronisere alle brukere og grupper på én gang. Systemet synkroniserer alle brukere og grupper automatisk og genererer en Adobe Federated ID for de synkroniserte brukerne.
- For å flytte et domene til eller fra en katalog som er satt opp med synkronisering, må du først aktivere redigering for katalogen midlertidig.Flytt domenet, deretter deaktiver redigering.
- Microsoft Entra ID Sync synkroniserer ikke brukere fra grupper med HiddenMembership-attributtet. For å synkronisere spesifikke brukere, opprett en gruppe i Microsoft Entra ID og kopier brukerne til den nye gruppen.
Legg til Microsoft Entra ID Sync i en føderert katalog
Legg til Microsoft Entra ID Sync i en Adobe Admin Console føderert katalog som har de nødvendige domenene koblet til. For å legge til synkronisering i en etablert føderert katalog:
På Innstillinger-fanen i Adobe Admin Console, gå til Katalogdetaljer og velg Synkroniser. Velg Legg til synkronisering.
Velg Synkroniser brukere fra Microsoft Azure-kortet og velg Neste.
I Microsoft Azure-portalen
La Admin Console-vinduet være åpent som referanse og åpne Microsoft Azure-portalen i en egen nettleser. Følg trinnene i Microsoft-dokumentet for å konfigurere automatisk brukertildeling.
- Du kan synkronisere nestede grupper fra Microsoft Entra ID. Nestede grupper synkroniseres ikke automatisk når overordnet gruppe legges til i synkroniseringsområdet, så legg til nestede grupper i området for å inkludere dem.
- Gruppebasert tildeling krever et Premium (P1 eller P2) eller Microsoft 365 (E3 eller A3) abonnement med Microsoft Entra ID, som lar en administrator velge bestemte grupper og brukere som skal synkroniseres. Organisasjoner uten disse abonnementsnivåene kan synkronisere individuelle brukere, eller alle brukere og grupper, til Adobe Admin Console.
Etter oppsettet behandler Microsoft Entra ID og sender data for klargjøring i Adobe. Se gjennom flere instruksjoner i Microsoft-veiledningene for programadministrasjon.
I Adobe Admin Console-vinduet velger du avkrysningsruten for å bekrefte autorisering av Adobe-tilgang og fullført oppsett i Microsoft Entra ID.Velg deretter Ferdig.
Gå tilbake til katalogdetaljene og velg Synkroniser. Synkroniseringskilde vises.
Microsoft Entra ID-synkronisering er integrert med katalogen din, men har ikke startet. For å starte synkroniseringen velger du Gå til Innstillinger og redigerer synkroniseringsinnstillingene.
Rediger innstillinger for synkronisering
En systemadministrator kan oppdatere innstillingene for synkroniseringskilden etter oppsettet. Velg Gå til Innstillinger fra Kataloginnstillinger > Synkroniser-fanen. Alternativene for innstillinger inkluderer:
- Tillat redigering av synkroniserte data i Admin Console: Etter at Microsoft Entra ID-synkronisering er opprettet, kommer alle brukere og grupper som er opprettet via synkronisering i en katalog automatisk under synkroniseringsadministrasjon.Når du har aktivert redigering, kan du redigere synkroniserte data i Admin Console i en kort periode. Redigeringer i denne perioden påvirker ikke brukerinformasjon i Microsoft Entra ID, og endringsforespørsler fra identitetsleverandøren din overskriver dem.
Som standard redigerer du synkroniserte data fra identitetsleverandøren og lar endringene spre seg gjennom synkronisering. Vi anbefaler ikke å endre data manuelt i Admin Console med mindre det er helt nødvendig.
- Synkroniseringsstatus: Instruerer synkroniseringen til å avvise endringsforespørsler fra Microsoft Entra ID. Når synkroniseringsstatusen er av, blir ikke endringer i Microsoft Entra ID sendt til Adobe Admin Console.
- Rediger konfigurasjon for brukersynkronisering: Omdirigerer deg til konfigurasjonsinstruksjonene for å redigere brukersynkronisering. Bruk dette hvis dialogen lukkes før du fullfører oppsettet, eller hvis du må endre innstillinger i Microsoft Entra ID etter den første konfigurasjonen.
Fjern synkronisering
Administratorer kan fjerne synkronisering fra en sammenkoblet katalog i Admin Console. Ved fjerning av synkronisering oppheves skrivebeskyttet modus for katalogen og de tilhørende brukerne og gruppene, men katalogen og tilknyttede domener, brukergrupper og brukere beholdes.
For å fjerne synkronisering fra en katalog velger du Gå til Innstillinger fra Kataloginnstillinger > Synkroniser-fanen, deretter Fjern synkronisering. Dette fjerner permanent synkroniseringsoppsettet fra Admin Console. Hvis nødvendig kan du gjenopprette synkronisering med samme eller en annen katalog.
Domener kan ikke flyttes til eller fra en katalog som administreres av Microsoft Entra ID Sync innenfor samme organisasjon.Når synkroniseringen er fjernet fra kilde- eller målkatalogen, kan et domene fra den katalogen flyttes til en annen målkatalog, og domener fra andre kildekataloger kan flyttes inn i katalogen som ikke lenger administreres av synkronisering.
Deaktivere brukere og grupper
Å konfigurere Microsoft Entra ID Sync oppretter nye fødererte brukerkontoer og synkroniserer brukere til Adobe Admin Console. Administratorer kan også fjerne tilgangen til brukere og grupper som er lagt til gjennom synkronisering, ved å bruke disse tre metodene i Microsoft Azure-portalen:
- Fjern brukeren fra alle synkroniserte grupper i Microsoft Entra ID.
- Bløt sletting av brukeren fra Microsoft Entra ID.
- Fjern alle grupper som brukeren er del av fra tildelingsområdet i Microsoft Entra ID.
Disse tre operasjonene deaktiverer brukere i Adobe Admin Console. En deaktivert bruker kan ikke lenger logge på og vises som Deaktivert i listen Katalogbrukere. Microsoft Entra ID Sync fortsetter å administrere en bruker som har fått fjernet tilgang ved hjelp av en av disse metodene. Verken brukerens konto eller ressurser lagret i nettskyen fjernes fra organisasjonen.
Fjern en bruker og tilknyttede data fra Admin Console: Velg Gå til Innstillinger fra fanen Kataloginnstillinger > Sync og velg Aktiver redigering. Gå deretter til Brukere > Katalogbrukere, og velg brukeren for å slette kontoen permanent.
Når redigering er aktivert, kan du redigere synkroniserte data i 1 time før det deaktiveres automatisk. Velg Deaktiver redigering umiddelbart etter at du fjerner en bruker, slik at Admin Console gjenspeiler endringer i Microsoft Entra ID.
Hvis du sletter permanent en bruker, fjernes de sammen med alle nettskyen-lagrede ressurser tilknyttet den brukeren. Brukeren og ressursene kan ikke gjenopprettes.
Karantenepolicy
Adobe og Microsoft har en karantenepolicy for håndtering av flere feilkall under skriftsynkroniseringsoperasjoner.
Microsoft Entra ID-klargjøringstjenesten overvåker tilstanden til konfigurasjonen din og setter applikasjoner med feil i en karantenetilstand.Hvis de fleste eller alle kall mot målsystemet konsekvent mislykkes på grunn av en feil, for eksempel ugyldige administratorlegitimasjon, merkes tildeljobben som i karantene. Når jobben er i karantene, blir frekvensen av trinnvise sykluser redusert gradvis til én gang om dagen. Jobben fjernes fra karantene etter at alle feil er rettet og neste synkroniseringssyklus starter. Hvis jobben forblir i karantene i mer enn fire uker, deaktiveres den og slutter å kjøre. Lær mer om tildeling i karantenestatus innenfor Microsoft Entra ID.
Adobes tjeneste overvåker uavhengig synkroniseringstilstand for å oppdage når feilraten passerer en terskel i en angitt tid. Et minimum antall feilanmodninger som møter terskelen utløser midlertidig karantene, som avviser alle kall og oppdateringsanmodninger fra Microsoft Entra ID i en tid, hvoretter kall aksepteres igjen for synkroniseringsgjentakelse. Hvis feilkall vedvarer, plasseres synkroniseringen på midlertidig prøvetid i en utvidet tid i karantene. Hvis Adobe starter karantenen, kan det føre til en påfølgende karantene med Microsoft på grunn av de avviste kallene, som teller mot feilfrekvensen i Microsoft Entra ID.Adobe forbeholder seg retten til å oppdatere karanteneparameterne basert på pågående dataanalyse.
Vanlige feilmeldinger
Vanlige feilmeldinger vises når du administrerer Microsoft Entra ID Sync.Å forstå årsaken til hver melding hjelper med feilsøking.Mer informasjon om overvåking av distribusjonen din i Microsoft Entra ID.
Feilsøke synkroniseringsproblemer
Siden Adobe Admin Console bruker Microsofts synkroniseringstjeneste, utføres all feilsøking av synkroniseringsproblemer i Microsoft Entra ID.Se Microsofts konfigurasjonsinstruksjoner for å løse vanlige problemer. Hvis du ikke finner en løsning, kontakt Microsoft Support. Følg disse trinnene for å diagnostisere et synkroniseringsproblem:
Bekreft oppsettet av brukere og grupper. Sørg for at du har konfigurert brukerne og gruppene i henhold til oppsettsanvisningene:
Bekreft tilordning av brukerdetaljene: Microsoft-dokumentasjon.
Overvåk klargjøringsappen for å avdekke problemer som kan påvirke synkroniseringen. Hvis brukere ikke vises i klargjøringsloggene, kan de være utenfor omfanget. Hvis loggene viser et problem, løs det slik at brukeren kan synkronisere.Microsoft-dokumentasjon.
PowerShell-utvidelser: bruk AzureAD PowerShell-modulen til å identifisere problemer med brukerens katalogpost. Bekreft brukerdataene med disse PowerShell-kommandoene. Hvis du trenger tid, aktiver redigeringsmodus i Admin Console for å gjøre midlertidige endringer:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <brukerens e-postadresse> | FL
Tillat redigering av synkroniserte data i Admin Console: etter at du har aktivert redigering, kan du redigere synkroniserte data i Admin Console i en kort periode.Redigeringer i løpet av denne tiden påvirker ikke brukerinformasjon i Microsoft Entra ID. Senere overskriver identitetsleverandørens endringsforespørsler disse korte endringene.
Administrere eksisterende brukerkontoer
Ytterligere trinn kreves for å konvertere alle eksisterende ikke-Federated ID-brukere til Federated ID-type.
Ikke tildel produkter til de synkroniserte fødererte brukerne under identitetsbyttet. Gjør det rett etter synkronisering, men før eventuell produkttildeling.
Brukere med en eksisterende ikke-føderert ID-konto i Admin Console kan migreres til en føderert ID-konto etter at Microsoft Entra ID Sync er etablert. Når de er konvertert, overfører Microsoft Entra ID disse kontoene til Adobe Admin Console. For å sikre at skylagrede ressurser migreres til brukerens nye identitetstype, følg disse trinnene:
Konfigurer Microsoft Entra ID Sync for brukere som allerede har en ikke-Federated ID i Adobe Admin Console.Alle brukere med en eksisterende ikke-samlet ID har nå både en ikke-samlet ID og en samlet ID i Adobe Admin Console.
Følg trinnene i Rediger identitetstyper med en CSV-fil for å endre ikke-Federated ID-brukere til Federated ID-type. Match disse detaljene:
- Match brukernavn og e-post med feltene Brukernavn (UserPrincipalName) i Microsoft Entra ID.
- Koble fornavn og etternavn med de tilsvarende feltene i Microsoft Entra ID.
Når brukeren logger seg på med den nye samlede ID-en, blir de hjelpetekst om å overføre nettskyen-lagrede ressurser til den nye kontoen.