Administrer alt i Azure AD
Kontroller hvilke data som sendes til Adobe
Ikke behov for ytterligere tjenester eller API-oppsett
Tilpass tilordning av Azure AD-brukerattributter
Azure Sync automatiserer brukeradministrasjonen for Admin Console-katalogen din. Det er enkelt å legge til Azure Sync i hvilken som helst samlet katalog i Admin Console, uavhengig av identitetsleverandøren (IdP). For å bruke Azure Sync må bruker- og gruppedataene for organisasjonen være lagret i Microsoft Azure Active Directory (Azure AD).
Du kan legge til Azure Sync i hvilken som helst katalog i Adobe Admin Console for å automatisere brukeradministrasjonsprosessen. Azure Sync bruker SCIM-protokoll for administrering av brukere og gir deg kontroll over brukere og grupper som sendes til Adobe. Azure AD-brukere som synkroniseres med Adobe Admin Console, er unike og kan tilordnes én eller flere produktprofiler.
Når du har konfigurert Azure Sync, begynner Azure AD å sende data til Adobe Admin Console i henhold til bruker- og gruppetildelingen for Azure AD-katalogen. All informasjon knyttet til katalogen vises i Innstillinger-delen i Adobe Admin Console.
De viktigste fordelene ved å bruke Azure Sync med katalogen i Adobe Admin Console, er:
Administrer alt i Azure AD
Kontroller hvilke data som sendes til Adobe
Ikke behov for ytterligere tjenester eller API-oppsett
Tilpass tilordning av Azure AD-brukerattributter
Legg til synkronisering i tidligere konfigurerte kataloger
Legg til Azure-synkronisering i kataloger som er konfigurert for hvilken som helst IdP
Flytt brukere inn og ut på enkelt vis ved hjelp av Azure AD
For å integrere Adobe Admin Consoles brukeradministrasjon med Azure AD trenger du følgende:
Scenario for katalogoppsett |
Metode for å legge til synkronisering |
---|---|
Én enkelt samlet katalog med ett eller flere domener i samme Azure AD-leietaker. |
Følg Legg til synkronisering-trinnene for å etablere Azure Sync. |
Flere samlede kataloger med ett eller flere domener som hører til den samme Azure AD-leietakeren. |
|
Flere samlede kataloger med ett eller flere domener som tilhører ulike Azure AD-leietakere. |
|
Følg punktene under for å se beste praksis og Adobes anbefalinger før du konfigurerer Azure Sync:
Du kan legge til Azure Sync i en samlet Adobe Admin Console-katalog som er knyttet til de nødvendige domenene. Følg fremgangsmåten nedenfor for å legge til synkronisering i en etablert samlet katalog:
Finn Innstillinger-fanen i Adobe Admin Console og gå til Kataloginformasjon > Synkroniser. Klikk på Legg til synkronisering.
Velg Synkroniser brukere fra Microsoft Azure-kortet, og klikk på Neste.
Trinn i Microsoft Azure Portal:
La Admin Console-vinduet være åpent for referanse, og åpne Microsoft Azure Portal i et eget nettleservindu. Følg deretter trinnene i Microsoft-dokumentet for å konfigurere automatisk brukerklargjøring.
Du kan synkronisere nestede grupper fra Azure AD gjennom Azure Sync-integrasjonen, men nestede grupper blir ikke automatisk synkronisert når den overordnede noden for gruppen legges til i synkroniseringsområdet. Nestede grupper bør også legges til i omfanget som skal inkluderes i den automatiserte synkroniseringen.
Organisasjoner må ha et Premium- (P1 eller P2) eller Microsoft 365-abonnement (E3 eller A3) med Azure Active Directory for å kunne benytte seg av gruppebaserte tilordningsfunksjoner som gir administratorer mulighet til å velge bestemte grupper og brukere som de eneste objektene som skal synkroniseres med Adobe Admin Console.
Organisasjoner uten disse abonnementsnivåene kan bare synkronisere enkeltbrukere (ikke grupper) eller alle brukere og grupper i Azure AD til Adobe Admin Console. Sjekk Microsoft Azure-abonnementet ditt for å bekrefte organisasjonens nivå, og kontakt Microsoft-representanten din ved behov.
Etter konfigurering, begynner Azure å behandle og sende data for klargjøring i Adobe. Du kan gå gjennom andre instruksjoner via Microsofts opplæringsmateriale for administrering av applikasjoner.
I Adobe Admin Console-vinduet merker du av i boksen for å bekrefte autorisasjonen av Adobe-tilgang og at du har fullført konfigurasjonen i Azure AD. Deretter velger du Ferdig.
Gå tilbake til kataloginformasjon > Synkroniser. Synkroniseringskilden vises.
Azure Sync er integrert med katalogen din, men har ikke begynt ennå. For å begynne synkroniseringen, må du klikke på Gå til Innstillinger og redigere innstillingene for synkronisering.
En systemadministrator kan oppdatere innstillingene for synkroniseringskilden når konfigurasjonen er fullført ved å velge Gå til Innstillinger fra Kataloginnstillinger > Synkroniser-fanen. Alternativene for innstillinger inkluderer:
Tillat redigering av synkroniserte data i Admin Console: Når Azure Sync er etablert, blir alle brukere og grupper opprettet via synkronisering i en katalog, automatisk lagt under administrering av synkronisering. Når du har aktivert redigering, kan du redigere synkroniserte data i Admin Console i en kort periode. Eventuelle endringer du gjør i denne perioden, påvirker ikke brukerinformasjon i Azure AD-katalogen, men overskrives av endringsforespørsler fra identitetsleverandøren din.
Som standard må du redigere synkroniserte data fra identitetsleverandøren og tillate at endringer tas i bruk via synkronisering. Vi fraråder manuell endring av data i Admin Console med mindre det er helt nødvendig.
Synkroniseringsstatus: Instruerer Azure Sync om å avvise endringsforespørsler fra Azure AD. Når brukersynkroniseringsstatusen er av, blir ikke endringer i Azure AD (brukerinformasjonskilden) overført til Adobe Admin Console.
Rediger konfigurasjon for brukersynkronisering: Omdirigerer deg til konfigurasjonsinstruksjonene for å redigere brukersynkronisering. Bruk dette alternativet hvis modalen er stengt før du fullfører konfigurasjonen av synkroniseringen, eller hvis du må gjøre endringer i Azure AD etter den første konfigurasjonen.
Administratorer kan velge å fjerne synkronisering fra en samlet katalog i Admin Console. Ved fjerning av synkronisering oppheves skrivebeskyttet modus for katalogen og de tilhørende brukerne og gruppene, men katalogen og tilknyttede domener, brukergrupper og brukere beholdes.
For å fjerne synkronisering for en katalog velger du Gå til innstillinger på fanen Kataloginnstillinger > Synkroniser, og velger deretter Fjern synkronisering. Synkroniseringskonfigurasjonen fjernes da permanent fra Admin Console. Du kan eventuelt gjenopprette synkronisering med samme eller en annen katalog.
Domener kan ikke flyttes til eller fra en katalog som administreres av Azure Sync i samme organisasjon. Når Azure Sync er fjernet fra kilde- og/eller målkatalogen, kan et domene fra denne katalogen flyttes til en annen målkatalog, og domener fra andre kildekataloger kan flyttes til katalogen som ikke lenger administreres av Azure Sync.
Ved implementering av Azure Sync opprettes nye Federated-brukerkontoer, og brukerne synkroniseres med Adobe Admin Console. Administratorer kan også fjerne tilgangen for brukere og grupper som er lagt til gjennom Azure Sync, ved å følge en av de tre metodene under (i Microsoft Azure Portal):
Fjerne brukeren fra alle synkroniserte grupper i Azure AD
Myk sletting av brukeren fra Azure AD
Fjerne alle gruppene som brukeren inngår i, fra klargjøringsomfanget i Azure AD
Disse tre operasjonene deaktiverer brukere i Adobe Admin Console. En deaktivert bruker kan ikke lenger logge på og vises som Deaktivert i Katalogbrukere-listen. En bruker som fratas tilgang via en av disse metodene, vil fortsatt bli administrert av Azure Sync. Brukerens konto eller ressurser i nettskyen blir ikke fjernet fra organisasjonen.
Fjerne en bruker og tilknyttede data fra Admin Console: Velg Gå til Innstillinger fra Kataloginnstillinger > Synkroniser-fanen og klikk på Aktiver redigering. Naviger deretter til Brukere > Katalogbrukere og velg brukeren på listen for å permanent slette kontoen.
Når redigering er aktivert, tillates endringer i de synkroniserte dataene i én time før redigering blir deaktivert automatisk. Vi anbefaler at du klikker på Deaktiver redigering umiddelbart etter at brukerne er fjernet, for å sikre at Admin Console gjenspeiler Azure AD-endringer.
Hvis du permanent sletter en bruker, blir brukeren slettet sammen med alle ressursene som han/hun har lagret i nettskyen. Brukeren og ressursene kan ikke gjenopprettes når dette er gjort.
Adobe og Microsoft har en karantenepolicy for håndtering av flere feilkall under skriftsynkroniseringsoperasjoner.
Klargjøringstjenesten for Azure AD overvåker tilstanden til konfigurasjonen din og setter usunne applikasjoner i en "karantenetilstand". Hvis de fleste eller samtlige av kallene til målsystemet konsekvent mislykkes på grunn av en feil (f.eks. ugyldig administratorinformasjonen), settes klargjøringsjobben i karantene. Når jobben er i karantene, blir frekvensen av trinnvise sykluser redusert gradvis til én gang om dagen. Klargjøringsjobben tas ut av karantene når alle feil er rettet opp og neste synkroniseringssyklus starter. Hvis klargjøringsjobben blir værende i karantene i mer enn fire uker, blir den deaktivert (slutter å kjøre). Finn ut mer om klargjøring av applikasjoner i karantenetilstand i Azure AD.
Adobe-tjenesten overvåker uavhengig synkroniseringstilstanden for å fastslå når feilprosenten overstiger en bestemt terskel i løpet av et bestemt tidsrom. Et minimumsantall forespørsler som resulterer i en feil som når terskelen, vil medføre en midlertidig karantene som gjør at alle kall og oppdateringsforespørsler fra Azure AD avvises i en periode. Når denne er utløpt, vil kall igjen aksepteres for synkroniseringsforsøk. Hvis feilkallene fortsetter, settes synkroniseringen midlertidig i en lengre karantene. Hvis karantenen initieres av Adobe, kan det også føre til en etterfølgende karantene i Azure på grunn av de avviste kallene, som regnes med i feilprosenten i Azure. Merk: Adobe forbeholder seg retten til å oppdatere karanteneparametrene basert på løpende dataanalyser.
Når du administrerer Azure Sync fra Azure AD, finnes det visse vanlige feilmeldinger du bør være oppmerksom på. Innsikt i årsaken til de forskjellige feilmeldingene vil forenkle feilsøkingen når det oppstår feil.
Finn ut mer om hvordan du overvåker distribusjonen i Azure AD.
Ettersom Adobe Admin Console bruker Microsofts Azure-synkroniseringstjenesten, blir alle synkroniseringsproblemer feilsøkt i Azure AD. Du kan se i Microsofts konfigurasjonsinstruksjoner for å løse noen vanlige problemer. Hvis du ikke finner noen løsning, anbefaler vi at du kontakter Microsoft Support for å få hjelp.
Følg instruksjonene nedenfor for å diagnostisere et synkroniseringsproblem:
Bekreft bruker- og gruppeoppsettet:
Forsikre deg om at du har konfigurert brukerne og gruppene i henhold til instruksjonene:
Bekreft tilordningen av brukeropplysningene: Dokumentasjon fra Microsoft.
Overvåk klargjøringsprogrammet for å avdekke problemer som kan påvirke synkroniseringen:
Hvis brukerne ikke vises i klargjøringsloggene, kan de være utenfor omfanget. Hvis klargjøringsloggene viser et problem, kan du korrigere det slik at brukeren kan synkroniseres. Dokumentasjon fra Microsoft
Powershell-utvidelser:
Bruk Azure Powershell-utvidelsene til å identifisere eventuelle problemer med brukerens Azure AD-oppføring.
Bekreft brukerdataene med følgende Powershell-kommandoer. Hvis du trenger tid til å utføre disse trinnene, må du aktivere redigeringsmodus i Admin Console for å gjøre de midlertidige endringene:
Tillat redigering av synkroniserte data i Admin Console:
Når du har aktivert redigering, kan du redigere synkroniserte data i Admin Console i en kort periode. Eventuelle endringer du gjør i denne perioden, påvirker ikke brukerinformasjonen i Azure AD. Identitetsleverandørens endringsforespørsler overskriver disse midlertidige endringene automatisk senere.
Ytterligere trinn kreves for å konvertere alle eksisterende ikke-Federated ID-brukere til Federated ID-type.
IKKE tilordne den synkroniserte Federated-brukeren noen produkter når du skal bytte identitet. Det bør gjøres rett etter synkronisering, men før det tilordnes produkter.
Brukere som har en eksisterende ikke-Federated ID-konto i Admin Console, kan overføres til en Federated ID-konto så snart Azure Sync er etablert. Når overføringen er gjort, flytter Azure AD disse kontoene til Adobe Admin Console.
Følg fremgangsmåten nedenfor for å sikre at ressurser som er lagret i nettskyen, overføres til brukerens nye identitetstype.
Konfigurer Azure Sync for brukere som allerede har en ikke-Federated ID i Adobe Admin Console. Eventuelle brukere med en eksisterende ikke-Federated ID har nå både en ikke-Federated ID og en Federated ID i Adobe Admin Console.
Følg trinnene i Rediger identitetstyper med en CSV-fil for å endre ikke-Federated ID-brukere til Federated ID-type. Sørg for at følgende detaljer samsvarer:
Ved pålogging med den nye Federated ID-en får brukeren en mulighet til å automatisk overføre ressurser lagret i nettskyen til den nye kontoen.
Når du har lagt til Azure Sync i katalogen din, importeres alle brukere og brukergrupper til Adobe Admin Console og oppdateres med jevne mellomrom. Deretter må du aktivere disse brukerne for å få tilgang til de angitte Adobe-applikasjonene:
Hvis du er administrator for en institusjon, anbefaler vi at du aktiverer rollesynkronisering etter at Azure-synkroniseringen er konfigurert. Finn ut mer om Rollesynkronisering for utdanning.