For macOS/Linux åpner du Terminal.
For Windows åpner du programmet som tilbyr støtte for openssl, for eksempel Cygwin eller cmd (hvis installert). Fra og med versjon 2.6.0 kan verktøyet for brukersynkronisering brukes til å generere det offentlige sertifikatet og den private nøkkelen. Dette forutsetter at du laster ned verktøyet lokalt og kjører denne kommandolinjen i ledeteksten, fra mappen som inneholder user-sync.exe file:
- Adobe Enterprise og Teams: Administrasjonsveiledning
- Planlegg utrulleringen
- Grunnleggende konsepter
- Utrulleringsveiledninger
- Utrullere Creative Cloud for utdanningssektoren
- Utrullering – startside
- Oppstartsveiviser for K-12
- Enkelt oppsett
- Synkronisere brukere
- Listesynkronisering for K-12 (USA)
- Viktige konsepter for lisensiering
- Alternativer for utrullering
- Hurtigtips
- Godkjenne Adobe-applikasjoner i Googles administrasjonskonsoll
- Aktiver Adobe Express i Google Classroom
- Integrasjon med Canvas LMS
- Integrasjon med Blackboard Learn
- Konfigurere SSO for distriktsportaler og læringsstyringssystemer
- Legge til brukere gjennom listesynkronisering
- Vanlige spørsmål om Kivuto
- Retningslinjer for kvalifisering for grunnskoler
- Konfigurere organisasjonen
- Identitetstyper | oversikt
- Konfigurere identitet | oversikt
- Konfigurere organisasjonen med Enterprise ID
- Konfigurere Azure AD-sammenslutning og synkronisering
- Konfigurere Google-sammenslutning og synkronisering
- Konfigurere organisasjonen med Microsoft ADFS
- Konfigurere organisasjonen for distriktsportaler og LMS
- Konfigurere organisasjonen med andre identitetsleverandører
- SSO – vanlige spørsmål og feilsøking
- Administrere organisasjonsoppsettet
- Administrere eksisterende domener og kataloger
- Aktivere automatisk kontooppretting
- Konfigurere organisasjonen via katalogklarering
- Overføre til en ny godkjenningsleverandør
- Innstillinger for ressurser
- Innstillinger for godkjenning
- Kontakter for personvern og sikkerhet
- Innstillinger for konsollen
- Administrere kryptering
- Administrere eksisterende domener og kataloger
- Administrere brukere
- Oversikt
- Administrative roller
- Strategier for administrering av brukere
- Tildele lisenser til en teams-bruker
- Brukeradministrasjon for arbeidsgrupper i applikasjonen
- Legge til brukere med samsvarende e-postdomener
- Endre identitetstype for bruker
- Administrere brukergrupper
- Administrere katalogbrukere
- Administrere utviklere
- Overføre eksisterende brukere til Adobe Admin Console
- Migrere brukeradministrasjon til Adobe Admin Console
- Oversikt
- Administrere produkter og rettigheter
- Administrere produkter og produktprofiler
- Administrere produkter
- Kjøpe produkter og lisenser
- Administrere produktprofiler for Enterprise-brukere
- Administrere regler for automatisk tilordning
- Gi brukerne tilgang til å trene opp Firefly-tilpassede modeller
- Gå gjennom produktforespørsler
- Administrere policyer for selvbetjening
- Administrere appintegreringer
- Administrere produkttillatelser i Admin Console
- Aktivere/deaktivere tjenester for en produktprofil
- Applikasjonsbasert | Creative Cloud for enterprise
- Tilleggstjenester
- Administrere delte enhetslisenser
- Administrere produkter og produktprofiler
- Kom i gang med Global Admin Console
- Ta i bruk global administrering
- Velg organisasjonen din
- Administrere organisasjonshierarkiet
- Administrere produktprofiler
- Administrere administratorer
- Administrere brukergrupper
- Oppdatere organisasjonspolicyene
- Administrere policymaler
- Tilordne produkter til underordnede organisasjoner
- Utføre ventende jobber
- Utforske statistikk
- Eksportere eller importere organisasjonsstruktur
- Administrere lagring og ressurser
- Lagring
- Ressursoverføring
- Hente ut ressurser fra en bruker
- Overføring av elevressurser | Bare EDU
- Administrere tjenester
- Adobe Stock
- Spesialskrifter
- Adobe Asset Link
- Adobe Acrobat Sign
- Creative Cloud for enterprise – gratis medlemskap
- Utrullere applikasjoner og oppdateringer
- Oversikt
- Opprette pakker
- Tilpass pakker
- Utrullere pakker
- Administrere oppdateringer
- Adobe Update Server Setup Tool (AUSST)
- Adobe Remote Update Manager (RUM)
- Feilsøking
- Administrere Teams-kontoen
- Fornyelser
- Administrere kontrakter
- Rapporter og logger
- Få hjelp
Dette dokumentet inneholder en veiledning for installering av verktøyet for brukersynkronisering som automatiserer prosessen med å administrere brukere.
Verktøyet for brukersynkronisering er et kommandolinjeverktøy som flytter bruker- og gruppeinformasjon fra organisasjonens bedriftsmappesystem (for eksempel et Active Directory eller andre LDAP-systemer) til organisasjonens katalog i Adobe Admin Console. Hver gang du kjører verktøyet for brukersynkronisering, søker det etter forskjeller mellom bruker- og gruppedata i de to systemene og oppdaterer Adobe-katalogen, slik at den samsvarer med informasjonen i katalogen din.
Dette dokumentet inneholder trinnvise instruksjoner for hvordan du kobler et Active Directory-system til Adobe Admin Console. Dette er en av de mest populære kombinasjonene som brukes av kundene våre i K-12- og SMB-segmentene. Verktøyet for brukersynkronisering er fleksibelt og kan brukes for å koble til de fleste LDAP- og katalogsystemer. Hvis du bruker et annet katalogsystem enn Active Directory, gjelder ikke instruksjonene i dette dokumentet direkte. Gjør endringer etter behov. Hvis du vil ha mer informasjon, kan du se Veiledning for konfigurasjon og suksess.
Før du begynner
Du trenger følgende informasjon om LDAP-systemet. Hvis du ikke har denne informasjonen, kan du kontakte IT-administratoren.
- Navn på domenekontroller (eller dens IP-adresse, hvis den er fast) og port.
- Brukernavn og passord til en servicekonto som verktøyet kan bruke til å trekke brukere fra LDAP (skrivebeskyttet tilgang).
- Base DN, som er punktet der serveren søker etter brukere fra. Det må være omfattende nok til å tillate oppdagelsen av alle brukere og grupper som krever synkronisering.
- Gruppenavn som er en del av synkroniseringen.
- Det best egnede LDAP-attributtet for e-post/brukernavn for alle brukere som må opprettes i Admin Console.
- (Valgfritt) Du kan også kreve et tilpasset LDAP-spørsmål som velger settet med brukere som skal synkroniseres med Adobe hvis standardfiltrene ikke dekker kravene.
Nøkkelparet brukes til å signere en JWT og bekrefte legitimiteten i å få access_token-prosessen. Hvis du trenger hjelp med denne prosessen, tar du kontakt med sikkerhetarbeidsgruppen din.
Sertifikattips:
- Offentlig sertifikat kan signeres av din egen CA (heve en CSR om nødvendig), og selvsignerte aksepteres også
- Privat nøkkel skal være RSA: 2048 biter på min
- Det offentlige sertifikatet bør ha en CRT-filtype
- Skilt med SHA-256
- Gyldighet for offentlig nøkkel: tre år anbefales, men de interne retningslinjene for sikkerhet skal følges
Opprett et selvsignert sertifikat
Hvis du vil bruke selvsignerte sertifikater med randomiserte verdier og et offentlig sertifikat med en gyldighet på ett år, gir adobe.io-portalen deg mulighet til å generere disse under prosjektopprettelsen eller i Servicekonto (JWT)-menyen til et eksisterende prosjekt. For mer informasjon, se Opprette integrering med Adobe I/O.
Følg disse trinnene for selvsignerte sertifikater med data og gyldighet du angir selv:
-
user-sync.exe certgen
-
Kjør følgende kommando:
openssl req -x509 -sha256 -nodes -days 1095 -newkey rsa:2048 -keyout private.key -out certificate_pub.crt
-
Når generering av privat nøkkel er fullført, blir du bedt om å angi tilleggsinformasjon for å opprette et unikt navn for den offentlige nøkkelen. Du kan godta standardverdien eller angi et aktuelt. Hvis du vil la feltet være tomt, skriver du inn "." (et punktum).
Filene for det offentlige sertifikatet og den private nøkkelen lagres på følgende standardplasseringer:
Windows: C:\cygwin64\home\<ditt_brukernavn>
(Hvis du bruker user-sync.exe, skal filen ligge i samme mappe som skriptet)
macOS: /Users/<ditt_brukernavn>
Hvis du planlegger å installere brukersynkronisering på maskinen din, må du kontrollere at den oppfyller følgende krav:
- Har tilgang til Internett og katalogtjenesten, for eksempel LDAP eller AD.
- Er beskyttet og sikker (din administrative legitimasjons lagres eller åpnes der).
- Kjører, er pålitelig og har mulighet for sikkerhetskopiering og gjenoppretting.
- Kan sende e-post, slik at brukersynkronisering kan sende rapporter til administratorer.
- Hvis det er en Windows-maskin, må den ha en 64-bits prosessor.
Hvis ikke må du samarbeide med IT-avdelingen for å identifisere en slik server og få tilgang til den.
Sørg for at du har opprettet katalogene for organisasjonen og at produktprofiler og brukergrupper er opprettet i Adobe Admin Console.
Konfigurere serveren
Hvis du vil konfigurere integrering med adobe.io, gjør du følgende:
-
Logg på Adobe I/O Console som systemadministrator og velg organisasjonen din på rullegardinlisten oppe til høyre. Klikk på Opprett et nytt prosjekt.
-
Klikk på Rediger prosjekt oppe til høyre, og legg inn en tittel og beskrivelse for prosjektet. Klikk på Lagre.
-
Klikk på Legg til API.
-
I vinduet Legg til en API filtrerer du etter Adobe-tjenester og velger User Management-API. Klikk på Neste.
-
- Generer et nøkkelpar:
Hvis du vil bruke et selvsignert sertifikat med randomiserte verdier generert av adobe.io med en gyldighet på 1 år, velger du Generer et nøkkelpar. Klikk deretter på Generer nøkkelpar.
En config.zip-fil som inneholder certificate_pub.crt-filen og private.key blir lastet ned til din lokale maskin. Det offentlige sertifikatet blir automatisk lagt til i integrasjonen din, og private.key brukes senere i konfigurasjonsprosessen.
- Last opp din offentlige nøkkel:
Hvis du har ditt eget offentlige sertifikat, eller du har generert det ved å følge trinnene i Få den offentlige og private nøkkelen, velger du Last opp din offentlige nøkkel. Rull nedover og last opp sertifikatfilen for offentlig nøkkel. Klikk på Neste.
-
Klikk på Lagre konfigurert API.
-
Hvis du vil se legitimasjonsdetaljene, navigerer du til Servicekonto (JWT).
Informasjonen på denne siden blir senere brukt i en av konfigurasjonsfilene til verktøyet for brukersynkronisering.
-
Opprett en mappe med navnet user_sync_tool på et sted på stasjonen der brukere med nødvendige tillatelser kan få tilgang til innholdet.
-
Gå til GitHub og finn koden Siste utgave.
Finn og utvid ressursene i denne utgivelsen. Finn og last deretter ned:
- Filen examples.zip
- ZIP-filen for brukersynkroniseringsverktøyet i listen som samsvarer med OS-typen din
-
Pakk ut examples.zip, gå til konfigurasjonsfilene og kopier disse filene til user_sync_tool-mappen: connector-ldap.yml, connector-umapi.yml og user-sync-config.yml.
-
Fra den andre ZIP-filen pakker du ut filen user-sync.exe og plasserer den i samme user_sync_tool-mappe.
-
Finn den private nøkkelen som fulgte med det offentlige sertifikatet, og flytt det til den samme user_sync_tool-mappen. Mappen inneholder nå:
- connector-ldap.yml
- connector-umapi.yml
- private.key
- user-sync.exe
- user-sync-config.yml
Konfigurere brukersynkronisering
-
Rediger filen connector-ldap.yml med et spesialisert tekstredigeringsprogram.
-
Skriv inn verdier for brukernavn, passord, vert og base_dn.
-
Angi search_page_size til 200.
-
Vanligvis er det tilstrekkelig med standardfiltrene. Hvis du trenger et tilpasset LDAP-spørsmål til trekke ut et sett med brukere, redigerer du konfigurasjonsparameteren all_users_filter.
-
Kontroller resten av de ukommenterte innstillingene og hvilke LDAP-attributter de henviser til. Rediger dem i henhold til dine behov.
Noen utrulleringer har brukernavnbasert påloggingsoppsett (Brukernavn-felt i Admin Console for en gitt bruker har ikke en e-posttypen Verdi).
I dette tilfellet må du også aktivere følgende linje (fjern tegnet #):
user_username_format: {sAMAccountName}Erstatt sAMAccountName med riktig attributt hvis det ikke er det du trenger å bruke.
-
Rediger connector-umapi.yml. Denne filen inneholder tilgangsinformasjon for Adobe-organisasjonen.
-
Skriv inn følgende informasjon fra integreringen med adobe.io som du opprettet tidligere:
- org_id
- api_key
- client_secret
- tech_acct
-
Forsikre deg om at priv_key_path inneholder det eksakte navnet på den private nøkkelen i mappen user_sync_tool.
Hvis den private nøkkelen er i samme mappe med resten av UST-filene, kan priv_key_path bare inneholde navnet på filen. Den fungerer som en relativ bane.
Hvis katalogen ikke viser et land for hver bruker, kan du angi et standardland.
-
Rediger filen user-sync-config.yml.
-
Fjern # fra linjen default country code, og angi aktuell landskode. Eksempel:
default_country_code: US
Merk:En landskode kreves for Federated ID-er og anbefales for Enterprise ID-er. Hvis det ikke er angitt land for Enterprise ID-er, blir brukerne bedt om å velge et land når de logger på.
Gruppetilordning definerer hvilke grupper fra LDAP som skal ha en tilsvarende brukergruppe eller PLC i Admin Console.
Målet her er å gi verktøyet en kilde til grupper/brukere slik at det kan matche de samme medlemmene i Admin Console sidegrupper/PLC-er.
-
Rediger group mapping i filen user-sync-config.yml.
-
For hver kataloggruppe som må være tilordnet en Adobe-produktprofil eller -brukergruppe, legger du til en oppføring i delen grupper. Eksempel:
groups: - directory_group: LDAP_group_name_goes_here adobe_groups: - Adobe_group_name_goes_here - directory_group: LDAP_group_name_goes_here adobe_groups: - Adobe_group_name_goes_here
Merk:Gruppetilordning kan gjøres ved hjelp av Adobe-brukergrupper eller -produktprofiler, ikke til produktnavn. Du kan også tilordne én kataloggruppe til flere enn én Adobe-brukergruppe eller -produktprofil.
For å forhindre utilsiktet kontofjerning hvis det er en feilkonfigurasjon eller et annet problem, kan du sette en grense for maksimalt antall kontofjerninger du kan forvente i daglige synkroniseringer.
-
Hvis du vil endre grensen, finner du max_adobe_only_users i filen user-sync-config.yml.
-
Hvis du forventer at antall kontofjerninger vil være mer enn den angitte verdien for max_adobe_only_users mellom kjøringer av brukersynkronisering, øker du verdien for å dekke alle kontofjerninger.
Merk:Hvis antallet kontoer som skal fjernes, er høyere enn verdien for max_adobe_only_users, behandler ikke verktøyet noen kontofjerning. En kritisk oppføring vises i loggen som kunngjør at den grensen er nådd.
Denne grensen påvirker ikke opprettingshandlingene.
Det er situasjoner hvor noen kontoer må ekskluderes fra synkroniseringen. Dette kan gjøres ved å redigere filen user-sync-config.yml.
Verktøyet tilbyr tre ekskluderingsfunksjoner: etter identitetstype, etter gruppenavn og etter vanlig uttrykk.
Alle kontoer som finnes i Admin Console som passer til minst ett av de nevnte kriteriene, er beskyttet mot fjerning av handlinger (fra gruppe, fra organisasjon).
Det er en god praksis å ha AdobeID-er for systemadministratorer i Admin Console og ekskludere dem med exclude_identity_types: adobeID
Her er et eksempel:
adobe_users:
exclude_identity_types:
- adobeID # adobeID, enterpriseID eller federatedID
exclude_adobe_groups:
- adobe_group_name # medlemmene må ikke fjernes av brukersynkronisering
- other_group_name # du kan ekskludere flere grupper
exclude_users:
- ".*@example.com"
- important_user@domain.com
Brukersynkronisering genererer loggoppføringer som skrives til standard utdata og en loggfil. Loggingen som er angitt av konfigureringsinnstillingene, kontrollerer detaljer om hvor logginformasjon skrives og hvor mye.
-
Hvis du vil aktivere eller deaktivere fillogging, redigerer du verdien log_to_file i filen user-sync-config.yml.
-
Gå gjennom innstillingene for logger og foreta eventuelle endringer. For det første oppsettet anbefales det å bruke
log_to_file: True
file_log_level: debug
Hvis du har en Windows-server, kan du også bruke konfigurasjonsveiviseren for verktøyet for brukersynkronisering til å konfigurere brukersynkronisering.
Konfigurasjonsveiviseren for verktøyet for brukersynkronisering er et verktøy med grafisk brukergrensesnitt som hjelper deg med å konfigurere verktøyet for brukersynkronisering med brukeradministrasjons-API (Adobe.io), bedriftskatalog (LDAP) og synkroniseringsinnstillinger. Den gir kontekstbasert hjelp og koblinger til dokumentasjonen for verktøyet for brukersynkronisering. Hvis du vil ha mer informasjon, kan du se Adobes konfigurasjonsveiviser for verktøyet for brukersynkronisering.
Utrullere og automatisere
Nå som verktøyet for brukersynkronisering er installert på serveren eller maskinen, kan du kontrollere om det fungerer som forventet. Hvis du vil feilsøke de vanlige problemene mens du kjører verktøyet for brukersynkronisering, kan du se tips for å løse vanlige feil.
-
Åpne ledeteksten.
-
Gå til mappen user_sync_tool ved hjelp av kommandoen nedenfor.
cd path/to/user_sync_tool
-
Hvis du vil kontrollere at konfigurasjonen er fullført, kjører du følgende kommandoer:
For Windows:
user-sync.exe -v user-sync.exe -h
For UNIX:
./user-sync –v ./user-sync –h
-v rapporterer versjonen, -h gir hjelp om kommandolinjeargumenter.
-
I testmodus kjører du en synkronisering som er begrenset til de tilordnede gruppene som er navngitt i konfigurasjonsfilen, unntatt de eksisterende Adobe-sidekontoene.
user-sync.exe -t --users mapped --process-groups --adobe-only-user-action exclude
Kommandoen ovenfor synkroniserer bare brukerne i den tilordnede gruppen som er angitt i user-sync-config.yml. Hvis brukerne ikke finnes i Admin Console, fører dette til et forsøk på å opprette brukerne og legge dem til i grupper som tilordnes fra deres kataloggrupper.
Kjøring av brukersynkronisering i testmodus (-t) forsøker bare å opprette brukeren og uten å faktisk gjøre det. Alternativet --adobe-only-user-action exclude hindrer at eksisterende brukerkontoer i Adobe-organisasjonen blir fjernet.
-
Selv om invocation_defaults definerer standardargumentene verktøyet kjører med, kan du overstyre dem ved å nevne dem på kommandolinjen. I testmodus kjører du en synkronisering som er begrenset til de tilordnede gruppene som er navngitt i konfigurasjonsfilen, noe som fjerner de ekstra kontoene som er funnet på Adobes side og ikke finnes i LDAP-utpakkingen.
user-sync.exe -t --users mapped --process-groups --adobe-only-user-action remove
-t
kjør en simulering, ikke en faktisk synkronisering, og se hva som ville ha skjedd.
--users-mapped
trekker ut brukere fra LDAP som er resultater av både all_user_filter og medlem av de angitte navnene for directory_group i konfigurasjonsfilen.
--process-groups
legger til/fjerner brukere til/fra Adobes side for brukergrupper eller PLS-er, basert på at kontoen er medlem eller ikke av de LDAP-tilordnede gruppene.
--adobe-only-user-action remove
alle kontoer på Adobes side fjernes fra Brukere-menyen, og rettighetene fratas hvis de ikke finnes i LDAP-utpakkingen og ikke blir utelatt fra synkroniseringen.
Hvis alle testene fungerer som forventet, er du klar til å gjennomføre en fullstendig kjøring (uten testmodusflagget).
- Kommandolinjene som følger med, er bare eksempler og dekker kanskje ikke alle brukssakene.
- Innledende synkronisering kan ta fra sekunder til timer, avhengig av antall kontoer som skal synkroniseres. Omtrent 250 brukere blir opprettet hvert 1,5. til 2. minutt (inkludert tidsavbrudd).
- Advarselskoden 429 meldinger for UMAPI-tidsavbrudd er forventet. Verktøyet håndterer mekanismen for nye forsøk.
Brukersynkronisering kan kjøres manuelt, eller du kan konfigurere automatisering der den kjører automatisk én eller flere ganger per dag.
Hvis du har system for logganalyse og varsling tilgjengelig, må du sørge for at loggen fra brukersynkroniseringen sendes til systemet for logganalyse. Konfigurer også varsler for eventuelle feilmeldinger eller kritiske meldinger som vises i loggen.
-
Hvis du vil trekke ut relevante loggoppføringer for et sammendrag, oppretter du en satsvis fil i mappen user_sync_tool, som sender en forgrening av dataene fra brukersynkronisering til en skanning. Opprett for eksempel en fil, run_sync.bat, med følgende innhold:
cd path/to/user-sync-folder user-sync.exe --users file example.users-file.csv --process-groups | findstr /I "==== ----- WARNING ERROR CRITICAL Number" > temp.file.txt rem email the contents of temp.file.txt to the user sync administration your-mail-tool –send file temp.file.txt
-
Du kan også konfigurere et kommandolinjeverktøy for e-post.
Det finnes ikke noe standard kommandolinjeverktøy for e-post i Windows, men flere er kommersielt tilgjengelige, der du kan fylle ut dine spesifikke kommandolinjevalg.
-
Konfigurer Windows Oppgaveplanlegging til å kjøre verktøyet for brukersynkronisering.
Koden nedenfor kjører for eksempel verktøyet for brukersynkronisering hver dag kl. 16.00:
C:\> schtasks /create /tn "Adobe User Sync" /tr path_to_bat_file/run_sync.bat /sc DAILY /st 16:00