Vanlige feil med User Sync Tool

Sist oppdatert 14. aug. 2026

Finn vanlige feil med User Sync Tool og hvordan du løser dem.

Denne siden viser vanlige feil du kan støte på når du kjører User Sync-verktøyet, sammen med trinn for å løse hver enkelt feil.For en oversikt over verktøyet og hvor du finner oppsett, konfigurasjon og kommandoreferanse, se Konfigurer User Sync Tool.

Installasjon og miljø

Dette kan vises på Windows når stier overskrider 256 tegn.Opprett en miljøvariabel med navnet PEX_ROOT med verdien C:\pex.Hvis du kjører skriptet fra en annen stasjon enn C:, endre stasjonsbokstaven slik at den matcher.En systemomstart er noen ganger nødvendig for at endringen skal tre i kraft.

Kjør python-kommandolinjen fra mappen der user-sync.pex er plassert.

  • Sjekk om Python-versjonen installert på systemet ditt er 32-bit.Avinstaller 32-bit-versjonen og installer 64-bit-versjonen.
  • Sjekk om user-sync.pex-versjonen du lastet ned fra GitHub matcher Python-versjonen og operativsystemet ditt.For eksempel, last ned user-sync-v2.3-win64-py365.zip for Windows 64-bit og Python 3.Tilpass Python-versjonen som .pex ble bygget med i stedet for å bruke den nyeste Python-versjonen.Suffikset til .zip identifiserer versjonen: for user-sync-v2.3-win64-py365.zip er det Python 3.6.5.

Denne feilen ble registrert på macOS High Sierra ved bruk av User Sync Tool v2.3 og Python 3.7.0.Å kjøre brew install openssl i terminalen løste det for det scenarioet.

Tilkobling, tidsavbrudd og begrensninger

Hvis tidsavbruddet er mindre enn 30 minutter, vises disse advarslene når kvoten for API-kall som er tillatt innen ett minutt er nådd.Verktøyet bruker en eksponentiell back-off-mekanisme for å prøve igjen, øker tiden mellom forsøkene og stopper etter tre mislykkede forsøk.La skriptet kjøre til det er ferdig.

Hvis tidsavbruddet er høyere enn 1000 sekunder, er begrensningen knyttet til hvor ofte hver forekomst av brukersynkroniseringsverktøyet kjører.En forekomst som kjører for ofte blir begrenset i 30 til 75 minutter. Tidsavbruddet pauser bare verktøyet i en periode; verktøyet henter seg inn igjen og fortsetter synkroniseringen etterpå.

Fordi verktøyet oppdager når to forekomster starter samtidig, kjører ingen ny forekomst før den første er ferdig. I dette tilfellet kan loggen vise en melding om at en prosess allerede pågår.

For best ytelse følger du disse anbefalingene for kjøringsfrekvens:

  • Sett den planlagte oppgaven til å gjenta med minst 2 timers mellomrom.
  • Sett utløseren for den planlagte oppgaven slik at den ikke starter på :00- eller :30-minuttersmerket, for å unngå topptrafikk.
  • Hvis du må kjøre verktøyet oftere, vurder å bruke push-strategien (delta av endringer) i stedet for full synkronisering.
  • Match verktøyets kjøringsplan med organisasjonens arbeidsdag. For eksempel, ikke kjør synkroniseringsjobber om natten hvis organisasjonen ikke trenger å endre klargjøring da.

Verktøyet kan ikke koble til de offentlige API-endepunktene. Lokale innstillinger som brannmurregler, en proxy som blokkerer trafikk, eller kontoinnstillinger for internettilgang kan forhindre tilgang. Å legge til miljøvariabelen https_proxy med en verdi som http://<proxyAddress>:<port> eller https://<proxyAddress>:<port> kan hjelpe. I andre tilfeller, gi tilgang til disse endepunktene: ims-na1.adobelogin.com:443 og usermanagement.adobe.io:443. Dette kan bare løses lokalt ved å fjerne blokkering for tilgang til disse endepunktene for den kjørende kontoen.

SSL-inspeksjon på den lokale proxyserveren forårsaker dette.

Løsning 1: Skaff proxyens root CA-sertifikat i PEM-format (for eksempel, thecert.crt). Hvis det er i DER-format, konverter det til PEM med denne openssl-kommandoen: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. En PEM-fil viser en base64-kodet streng mellom linjene -----BEGIN CERTIFICATE----- og -----END CERTIFICATE-----. Opprett en miljøvariabel med navnet REQUESTS_CA_BUNDLE og sett verdien til stien til thecert.pem.

Løsning 2: På Windows kan denne feilen oppstå hvis verktøyet kjører fra en annen stasjon enn den hvor operativsystemet og Python er installert. Flytt hele skriptet til stasjonen hvor operativsystemet er. Hvis det ikke er et alternativ, kopier cacert.pem-filen som inneholder de klarerte root CA-ene til den andre stasjonen og sett stien som REQUESTS_CA_BUNDLE. Hvis en proxy også inspiserer SSL-trafikk, kopier innholdet i proxy root CA-sertifikatet inn i cacert.pem slik at proxy-sertifikatet blir klarert. En standard Python-installasjon lagrer sertifikatpakken på C:\Python36\Lib\site-packages\certifi\cacert.pem.

Løsning 3: Deaktiver SSL-inspeksjon på proxy for API-endepunktene ims-na1.adobelogin.com og usermanagement.adobe.io.

Autentisering og påloggingsinformasjon

Credentials Store-oppføringen for umapi_api_key kan mangle. Opprett oppføringen i Credentials Store. Se User Sync Tool-dokumentasjonen om lagring av påloggingsinformasjon på OS-nivå.

Verdien kan også ha blitt lagt til i Credentials Store under en annen brukerkonto mens oppføringen mangler for den påloggede brukeren. Legg den til, eller bytt brukerkonto.

  • Hvis du ikke klarer å identifisere problemet raskt, utsteder du nøkkelparet på nytt.
  • Ikke bruk attributtet umapi_private_key_data når du kjører skriptet på Windows. Kryptér i stedet nøkkelen og lagre passordet i Credential Manager.
  • Hvis du brukte et annet format til å utstede nøkkelparet, prøv en RSA 256, 2048-bits privat nøkkel.
  • Du kan ha angitt secure_priv_key_pass_key: umapi_private_key_passphrase i filen connector-umapi.yml. Kontroller at den tilsvarende oppføringen i Credential Store og de tilknyttede verdiene stemmer overens.

I Adobe Admin Console går du til Innstillinger og deretter Autentiseringsinnstillinger. Et annet alternativ enn Enklest for brukere (passord utløper aldri) kan velges.Alternativet Mer sikkert eller Mest sikkert kan føre til at passordet til den tekniske kontoen som er koblet til integrasjonen utløper.For å løse dette oppretter du en ny integrasjon og fornyer metadataene i filen connector-umapi.yml.En løsning har blitt distribuert for dette, men den kan påvirke integrasjoner opprettet før oktober 2018.

Åpne integrasjonen du opprettet i Adobe Developer Console og kontrollér listen over API-er i venstre meny. Kontrollér at User Management API er lagt til som en tjeneste og vises i listen.

  • tech_acct-verdien i filen connector-umapi.yml kan avvike fra den tekniske konto-ID-en i integrasjonen i Adobe Developer Console. Bekreft ID-en for den tekniske kontoen i den gjeldende integrasjonen og kopier den til filen.
  • Det offentlige sertifikatet fra integrasjonen kan ha utløpt. Forny den private og offentlige nøkkelen, last opp den offentlige nøkkelen, og erstatt den gamle private nøkkelen med den nye. Bekreft at stien i connector-umapi.yml-filen peker til riktig fil.
  • Bekreft at integrasjonen gjelder riktig organisasjon. Velg organisasjonen fra rullegardinmenyen øverst til venstre i Adobe Developer Console, og bekreft deretter ID-en for den tekniske kontoen for den hoved integrasjonen sammen med de andre metadataene (organisasjons-ID, hemmelighet og klient-ID).

Denne feilen vises på eldre integrasjoner. Opprett en ny integrasjon (eller prosjekt) i Adobe Developer Console ved siden av den eksisterende som brukes til samme formål. Den nye integrasjonen gir nye legitimasjoner, så oppdater dem i connector-umapi.yml-filen. Nøkkelparet (privat og offentlig nøkkel) er sannsynligvis utstedt på nytt, så den nye private nøkkelen må erstatte den eksisterende.

LDAP og grupper

  • Gruppen finnes ikke i LDAP med dette eksakte navnet. Legg til riktig LDAP-navn på gruppen.
  • Gruppen kan ikke oppdages under den oppgitte base_dn (se connector-ldap.yml-filen). Endre base_dn-verdien til å inkludere gruppen. Dette oppstår hovedsakelig når base_dn peker til en bestemt OU i stedet for å være så bred som mulig.

Brukergruppen group_name i utdataene finnes ikke på Adobe-siden. Opprett den. Hvis du hadde til hensikt å angi navnet på en produktlisenskonfigurasjon (PLC) i stedet for en brukergruppe, se dokumentasjonen for User Sync Tool om opprettelse av tilsvarende grupper i bedriftskatalogen din.

Gruppene av interesse kan være i et underdomene mens host-verdien er ett av rotdomenene. Endre host-verdien til et underdomene hvor brukergruppene finnes. Hvis brukere eller grupper er i både rotdomenet og dets underdomener, bruk den globale katalogporten på rotdomenet og endre underdomene-gruppene til Universal i stedet for Global. Eksempel på host-verdi som bruker den globale katalogen: ldap://domain.local:3268 eller ldaps://domain.local:3269. Når du bruker den globale katalogporten, angir du base_dn til en tom verdi: base_dn: "".

Brukere og kontooppretting

Domenet som brukes til å opprette kontoen, er kanskje ikke gjort krav på eller klarert i organisasjonen din.Et grønt flagg eller en grønn prikk vises for aktive domener i Adobe Admin Console under Innstillinger.Hvis det ikke gjør det, kan fullføring av domenekravprosessen løse dette.

Det ble gjort et forsøk på å opprette en Federated ID-konto, men katalogen er opprettet for Enterprise ID, eller omvendt. Finn user_identity_type-attributtet i user-sync-config.yml-filen.Angi verdien slik at den samsvarer med katalogtypen som vises i Adobe Admin Console (Innstillinger, deretter Identitet, deretter Domener, deretter katalogtypen for domenet).

Noen ganger eies @claimed-domain.com-domenet av en annen organisasjon som konfigurerte en Azure- eller Google-kobling for å synkronisere kontoer til Admin Console, og domenet er deretter klarert til en annen organisasjon som bruker User Sync Tool til å synkronisere kontoer i formatet @claimed-domain.com. Meldingen vises når verktøyet henter ut user@claimed-domain.com-kontoen fra en LDAP-server for å opprette den i den sekundære organisasjonen, men kontoen er ikke opprettet eller synkronisert i hovedorganisasjonen gjennom Azure- eller Google-koblingen ennå.Opprett eller synkroniser user@claimed-domain.com-kontoen i organisasjonen som bruker Azure- eller Google-koblingen, og forsøk deretter å synkronisere på nytt med User Sync Tool i mottakerorganisasjonen.

Denne generiske feilen har flere årsaker, men det vanlige problemet er at domenet som brukes i opprettelseshandlingen inngår i et Azure- eller Google-synkroniseringsoppsett.For å kontrollere, logg på Adobe Admin Console med systemadministratorkontoen, gå til Innstillinger, velg katalogen som inneholder domenet, og velg fanen Synkroniser.Hvis et kortet for synkroniseringskilde er tilstede, avhenger løsningen av hvordan synkroniseringen skal fortsette:

  • Hvis Azure- eller Google-koblingen skal gjøre synkroniseringen, fortsetter du med å konfigurere synkroniseringskilden og fjerner User Sync Tool helt.
  • Hvis User Sync Tool skal gjøre synkroniseringen, velger du Gå til Innstillinger, deretter Fjern synkronisering nederst på siden. Verktøyet kjører deretter som vanlig.

Hvis ingen kort for synkroniseringskilde er tilstede, kan det gjeldende verktøyet kjøre mot en konsoll der domenet er klarert fra en annen konsoll (den eiende organisasjonen). Den organisasjonen kan ha Azure- eller Google-synkronisering aktivert, noe som forårsaker denne feilen. Synkroniser kontoen i den eiende konsollen først, og bruk deretter verktøyet til å opprette kontoen i den gjeldende konsollen.

Hvis ingen av disse passer, kontakter du Enterprise Support.