Dodaj Microsoft Entra ID Sync do swojego katalogu

Ostatnia aktualizacja 13 sie 2026

Microsoft Entra ID Sync automatyzuje zarządzanie użytkownikami w katalogu Adobe Admin Console.Dodaj go do dowolnego katalogu federacyjnego, niezależnie od dostawcy tożsamości.

Jeśli dostawcą tożsamości jest Microsoft Entra ID i nie masz katalogu federacyjnego w Adobe Admin Console, skonfiguruj federację w jeden z następujących sposobów:

  • OpenID Connect (OIDC): utwórz katalog federacyjny w kilka sekund za pomocą OIDC. Większość konfiguracji odbywa się w Adobe Admin Console.
  • SSO z Microsoft Entra ID przy użyciu SAML: utwórz katalog federacyjny używając konfiguracji SAML. Większość konfiguracji odbywa się w portalu Microsoft Azure.
  • Jeśli masz działający katalog federacyjny, możesz dodać funkcję synchronizacji do istniejącej konfiguracji.
  • Po skonfigurowaniu Microsoft Entra ID Sync dla katalogu nie można zarządzać użytkownikami ręcznie ani za pomocą innych metod synchronizacji. Zobacz zagadnienia do rozważenia przed synchronizacją oraz popularne pytania.

Omówienie

Dodaj Microsoft Entra ID Sync (dawniej Azure Sync) do dowolnego katalogu w Adobe Admin Console, aby zautomatyzować zarządzanie użytkownikami. Używa protokołu SCIM i daje kontrolę nad użytkownikami i grupami wysyłanymi do Adobe. Użytkownicy Microsoft Entra ID zsynchronizowani z Adobe Admin Console są unikalni i można ich przypisać do jednego lub kilku profili produktów.

Po skonfigurowaniu Microsoft Entra ID Sync, Microsoft Entra ID wysyła dane do Adobe Admin Console na podstawie aprowizacji użytkowników i grup katalogu. Szczegóły katalogu pojawiają się w sekcji Ustawienia w Adobe Admin Console.

Korzyści z Microsoft Entra ID Sync

Kluczowe zalety Microsoft Entra ID Sync z katalogiem w Adobe Admin Console to:

  • Zarządzaj wszystkim w Microsoft Entra ID.
  • Kontroluj, jakie dane są wysyłane do Adobe.
  • Unikaj konfigurowania dodatkowej usługi lub API.
  • Dostosuj mapowanie atrybutów użytkownika Microsoft Entra ID.
  • Dodaj synchronizację do wcześniej skonfigurowanych katalogów.
  • Dodaj synchronizację do katalogów skonfigurowanych dla dowolnego dostawcy tożsamości.
  • Łatwo dołączaj i usuwaj użytkowników przy użyciu Microsoft Entra ID.

Wymagania wstępne

Aby zintegrować zarządzanie użytkownikami Adobe Admin Console z Microsoft Entra ID, potrzebujesz:

  • Konto Microsoft Entra ID z danymi użytkowników i grup.
  • Produktów Adobe należących do Creative Cloud dla przedsiębiorstw, Document Cloud dla przedsiębiorstw lub Experience Cloud.
  • Katalogu sfederowanego w Adobe Admin Console ze zweryfikowanymi domenami.

Obsługiwane scenariusze integracji

Konfiguracje katalogów różnią się, a Microsoft Entra ID Sync obsługuje różne scenariusze wymagające dodatkowych kroków.Skorzystaj z tej tabeli, aby wykonać kroki konfiguracji:

Scenariusz konfiguracji katalogu

Metoda dodawania synchronizacji

Jeden katalog sfederowany z jedną lub więcej domenami w tej samej dzierżawie Microsoft Entra ID.

Wykonaj kroki Dodaj synchronizację, aby ustanowić Microsoft Entra ID Sync.

Wiele katalogów sfederowanych z jedną lub więcej domenami należącymi do tej samej dzierżawy Microsoft Entra ID.

1. Skonsoliduj domeny w jednym katalogu federacyjnym.

2. Wykonaj kroki Dodaj synchronizację, aby ustanowić Microsoft Entra ID Sync.

Wiele katalogów sfederowanych z jedną lub wieloma domenami należącymi do różnych dzierżaw Microsoft Entra ID.

1. Wykonaj kroki Dodaj synchronizację, aby ustanowić Microsoft Entra ID Sync dla pojedynczego katalogu.

2. Powtórz konfigurację dla wszystkich oddzielnych katalogów wymagających synchronizacji.

Przed skonfigurowaniem synchronizacji: istotne zagadnienia

Zastosuj poniższe najlepsze praktyki i zalecenia Adobe przed skonfigurowaniem Microsoft Entra ID Sync:

  • Wyeksportuj listę istniejących użytkowników przed dodaniem synchronizacji, aby zachować zapis wszystkich kont użytkowników i przydzielonych licencji.
  • Jeśli skonfigurowano Microsoft Entra ID SSO z OpenID Connect (OIDC), dodaj nową aplikację Adobe Identity Management w portalu Microsoft Azure, aby skonfigurować synchronizację katalogu.
  • Jeśli skonfigurowano logowanie jednokrotne Microsoft Entra ID z protokołem SAML, należy użyć istniejącej aplikacji Adobe Identity Management do konfiguracji synchronizacji katalogu.Wykonaj kroki w dokumencie Microsoft dotyczącym konfiguracji automatycznego udostępniania użytkowników.
  • Microsoft Entra ID Sync oddziela e-mail od nazwy użytkownika.Użytkownicy mogą używać różnych adresów e-mail i nazw użytkownika do weryfikacji logowania i dostępu do produktów i usług Adobe.Wykonaj kroki w dokumencie Microsoft dotyczącym dostosowywania mapowania atrybutów udostępniania użytkowników.
  • Jeśli integrujesz synchronizację z katalogiem mającym użytkowników Federated ID, sprawdź, czy format ich pola nazwy użytkownika odpowiada głównej nazwie użytkownika (UPN) w Microsoft Entra ID przed początkową synchronizacją.Jeśli te wartości się nie zgadzają, Admin Console traktuje to jako nowe konto i tworzy zduplikowane rekordy.Zaktualizuj mapowanie atrybutów, aby zsynchronizowane wartości odpowiadały profilom użytkowników Admin Console, co zaktualizuje konta podczas następnej synchronizacji.
  • Synchronizacja Microsoft Entra ID wymaga Admin Console z co najmniej jednym katalogiem federacyjnym i domeną.Jeśli Admin Console z synchronizacją (Console właścicielska) znajduje się w relacji zaufania z innymi Admin Console (Console powiernicze), powiernicze muszą używać innej metody, takiej jak User Sync Tool, User Management API lub masowe przesyłanie plików CSV, aby tworzyć, zarządzać i licencjonować użytkowników Federated ID. Aby dodać użytkownika do konsoli powierniczej w celu obsługi licencji, najpierw dodaj użytkownika do konsoli właścicielskiej.
  • Jeśli organizacja używa User Sync Tool lub integracji User Management API, najpierw wstrzymaj integrację.Następnie dodaj synchronizację Microsoft Entra ID, aby zautomatyzować zarządzanie użytkownikami z Microsoft Entra ID. Po skonfigurowaniu i uruchomieniu synchronizacji można usunąć integrację User Sync Tool lub User Management API.
  • Organizacja musi mieć subskrypcję Premium (P1 lub P2) lub Microsoft 365 (E3 lub A3) z Microsoft Entra ID, aby używać przydziałów opartych na grupach.Umożliwia wybieranie określonych grup i użytkowników do synchronizacji z Adobe Admin Console.Organizacje bez tych poziomów subskrypcji mogą synchronizować wszystkich użytkowników i grupy jednocześnie. System synchronizuje automatycznie wszystkich użytkowników i grupy oraz generuje Adobe Federated ID dla zsynchronizowanych użytkowników.
  • Aby przenieść domenę do katalogu lub z katalogu skonfigurowanego z synchronizacją, najpierw tymczasowo włącz edytowanie dla tego katalogu.Przenieś domenę, następnie wyłącz edytowanie.
  • Synchronizacja Microsoft Entra ID nie synchronizuje użytkowników z grup z atrybutem HiddenMembership. Aby zsynchronizować określonych użytkowników, utwórz grupę w Microsoft Entra ID i skopiuj użytkowników do nowej grupy.

Dodaj synchronizację Microsoft Entra ID do katalogu federowanego

Dodaj synchronizację Microsoft Entra ID do katalogu federacyjnego Adobe Admin Console, który ma połączone wymagane domeny.Aby dodać synchronizację do ustanowionego katalogu federacyjnego:

Na karcie Ustawienia w Adobe Admin Console przejdź do Szczegóły katalogu i wybierz Synchronizacja. Wybierz Dodaj synchronizację.

Wybierz kartę Synchronizuj użytkowników z Microsoft Azure i wybierz Dalej.

W portalu Microsoft Azure

Pozostaw otwarte okno Admin Console w celach referencyjnych i otwórz portal Microsoft Azure w osobnej przeglądarce. Wykonaj kroki z dokumentu Microsoft, aby skonfigurować automatyczne tworzenie kont użytkowników.

Spostrzeżenie
  • Można synchronizować zagnieżdżone grupy z Microsoft Entra ID. Zagnieżdżone grupy nie są synchronizowane automatycznie po dodaniu grupy nadrzędnej do zakresu synchronizacji, więc dodaj zagnieżdżone grupy do zakresu, aby je uwzględnić.
  • Zadanie oparte na grupach wymaga subskrypcji Premium (P1 lub P2) lub Microsoft 365 (E3 lub A3) z usługą Microsoft Entra ID, która umożliwia administratorowi wybór określonych grup i użytkowników do synchronizacji. Organizacje bez tych poziomów subskrypcji mogą synchronizować użytkowników indywidualnych lub wszystkich użytkowników i grupy z Adobe Admin Console.

Po konfiguracji Microsoft Entra ID przetwarza i wysyła dane do aprowizacji w Adobe. Zapoznaj się z dodatkowymi instrukcjami w samouczkach zarządzania aplikacjami Microsoft.

W oknie Adobe Admin Console wybierz pole, aby potwierdzić autoryzację dostępu Adobe i zakończenie konfiguracji w Microsoft Entra ID. Następnie wybierz Gotowe.

Wróć do szczegółów katalogu i wybierz Synchronizacja. Pojawia się źródło synchronizacji.

Synchronizacja Microsoft Entra ID jest zintegrowana z katalogiem, ale nie została uruchomiona. Aby rozpocząć synchronizację, wybierz Przejdź do ustawień i edytuj ustawienia synchronizacji.

Edytowanie ustawień synchronizacji

Administrator systemu może aktualizować ustawienia źródła synchronizacji po konfiguracji. Wybierz Przejdź do Ustawienia z karty Ustawienia katalogu > Synchronizacja. Dostępne są następujące opcje:

  • Zezwól na edycję zsynchronizowanych danych w Admin Console: Po ustanowieniu synchronizacji Microsoft Entra ID wszyscy użytkownicy i grupy utworzone przez synchronizację w katalogu automatycznie przechodzą pod zarządzanie synchronizacją.Włączenie opcji edycji pozwala przez krótki okres modyfikować zsynchronizowane dane w serwisie Admin Console. Edycje w tym czasie nie wpływają na informacje o użytkownikach w Microsoft Entra ID, a żądania zmian od dostawcy tożsamości je nadpisują.
Ostrzeżenie

Domyślnie edytuj zsynchronizowane dane od dostawcy tożsamości i pozwól, aby zmiany propagowały się przez synchronizację.Nie zalecamy ręcznych zmian danych w Admin Console, chyba że jest to absolutnie konieczne.

  • Status synchronizacji: Nakazuje synchronizacji odrzucenie żądań zmian z Microsoft Entra ID. Gdy status synchronizacji jest wyłączony, zmiany w Microsoft Entra ID nie są przesyłane do Adobe Admin Console.
  • Edytuj konfigurację synchronizacji użytkowników: ta opcja prowadzi do instrukcji konfiguracji dotyczących edytowania ustawień synchronizacji. Użyj tej opcji, jeśli okno dialogowe zamknie się przed ukończeniem konfiguracji lub jeśli musisz zmienić ustawienia w Microsoft Entra ID po początkowej konfiguracji.

Usuwanie synchronizacji

Administratorzy mogą usunąć synchronizację z katalogu sfederowanego w Admin Console. Usunięcie usługi synchronizacji pozostawia bez zmian sam katalog oraz powiązane z nim domeny, grupy oraz konta użytkowników. Usuwany jest natomiast status „tylko do odczytu” z katalogu, kont i grup.

Aby usunąć synchronizację z katalogu, wybierz Przejdź do ustawień z karty Ustawienia katalogu > Synchronizacja, następnie Usuń synchronizację.Ta operacja trwale usuwa konfigurację synchronizacji z Admin Console.W razie potrzeby można ponownie ustanowić synchronizację z tym samym lub innym katalogiem.

Spostrzeżenie

Domeny nie mogą być przenoszone do katalogu zarządzanego przez Microsoft Entra ID Sync ani z niego w ramach tej samej organizacji.Po usunięciu synchronizacji z katalogu źródłowego lub docelowego domenę z tego katalogu można przenieść do innego katalogu docelowego, a domeny z innych katalogów źródłowych można przenieść do katalogu, który nie jest już zarządzany przez synchronizację.

Wyłączanie kont użytkowników i grup

Konfiguracja synchronizacji Microsoft Entra ID tworzy nowe federacyjne konta użytkowników i synchronizuje użytkowników z Adobe Admin Console.Administratorzy mogą również cofnąć udostępnienie użytkowników i grup dodanych przez synchronizację, używając tych trzech metod w portalu Microsoft Azure:

  • Usuń użytkownika ze wszystkich zsynchronizowanych grup w Microsoft Entra ID.
  • Usuń nietrwale użytkownika z Microsoft Entra ID.
  • Usuń wszystkie grupy, których użytkownik jest członkiem, z zakresu udostępniania w Microsoft Entra ID.

Te trzy operacje wyłączają konta użytkowników w systemie Adobe Admin Console. Wyłączony użytkownik nie może się już zalogować i wyświetla się jako Wyłączony na liście Użytkownicy katalogu. Synchronizacja Microsoft Entra ID nadal zarządza użytkownikiem, któremu cofnięto udostępnienie jedną z tych metod. Ani konto użytkownika, ani zasoby przechowywane w chmurze nie są usuwane z organizacji.

Usuń użytkownika i powiązane dane z Admin Console: Wybierz Przejdź do ustawień z karty Ustawienia katalogu > Synchronizacja i wybierz Włącz edycję.Następnie przejdź do Użytkownicy > Użytkownicy katalogu i wybierz użytkownika, aby trwale usunąć konto.

Po włączeniu edycji można edytować zsynchronizowane dane przez 1 godzinę, zanim zostanie automatycznie wyłączona. Wybierz Wyłącz edycję natychmiast po usunięciu użytkownika, aby Admin Console odzwierciedlała zmiany Microsoft Entra ID.

Ostrzeżenie

Jeśli trwale usuniesz użytkownika, zostanie on usunięty wraz ze wszystkimi zasobami przechowywanymi w chmurze powiązanymi z tym użytkownikiem. Użytkownika i zasobów nie można odzyskać.

Polityka kwarantanny

Adobe i Microsoft stosują politykę kwarantanny w celu obsługi licznych błędów podczas operacji synchronizacji.

Usługa udostępniania Microsoft Entra ID monitoruje kondycję konfiguracji i umieszcza aplikacje w złej kondycji w stanie kwarantanny. Jeśli większość lub wszystkie wywołania względem systemów docelowych konsekwentnie nie powiodą się z powodu błędu, na przykład nieprawidłowych danych uwierzytelniających administratora, zadanie udostępniania zostaje oznaczone jako w kwarantannie. Podczas kwarantanny częstotliwość cykli przyrostowych jest stopniowo zmniejszana do jednego dziennie. Zadanie zostaje usunięte z kwarantanny po naprawieniu wszystkich błędów i rozpoczęciu następnego cyklu synchronizacji. Jeśli zadanie pozostaje w kwarantannie przez ponad cztery tygodnie, zostaje wyłączone i przestaje działać. Dowiedz się więcej o udostępnianiu w stanie kwarantanny w Microsoft Entra ID.

Usługa Adobe niezależnie monitoruje kondycję synchronizacji, aby wykryć, kiedy współczynnik błędów przekroczy próg w określonym czasie. Minimalna liczba żądań z błędami, która spełnia próg, wyzwala tymczasową kwarantannę, która odrzuca wszystkie wywołania i żądania aktualizacji z Microsoft Entra ID przez pewien czas, po którym wywołania są ponownie akceptowane do ponowienia synchronizacji. Jeśli wywołania z błędami utrzymują się, synchronizacja zostaje umieszczona na tymczasowym okresie próbnym przez przedłużony czas w kwarantannie. Jeśli Adobe inicjuje kwarantannę, może to prowadzić do kolejnej kwarantanny z firmą Microsoft z powodu odrzuconych wywołań, które są wliczane do współczynnika błędów w Microsoft Entra ID.Adobe zastrzega sobie prawo do aktualizacji parametrów kwarantanny na podstawie ciągłej analityki danych.

Typowe komunikaty o błędach

Podczas zarządzania synchronizacją Microsoft Entra ID pojawia się zestaw typowych komunikatów o błędach.Zrozumienie przyczyny każdego komunikatu pomaga w rozwiązywaniu problemów. Dowiedz się więcej o monitorowaniu wdrożenia w usłudze Microsoft Entra ID.

Rozwiązywanie problemu z synchronizacją

Ponieważ Adobe Admin Console używa usługi synchronizacji firmy Microsoft, wszystkie problemy z synchronizacją są rozwiązywane w usłudze Microsoft Entra ID. Zapoznaj się z instrukcjami konfiguracji firmy Microsoft, aby rozwiązać typowe problemy. Jeśli nie można znaleźć rozwiązania, skontaktuj się z pomocą techniczną firmy Microsoft. Wykonaj poniższe kroki, aby zdiagnozować problem z synchronizacją:

Potwierdź konfigurację użytkowników i grup. Upewnij się, że użytkownicy i grupy zostali skonfigurowani zgodnie z instrukcjami konfiguracji:

Potwierdź mapowanie szczegółów użytkownika: dokumentacja Microsoft.

Monitoruj aplikację aprowizującą, aby wykryć problemy, które mogą wpłynąć na synchronizację.Jeśli użytkownicy nie pojawiają się w dziennikach aprowizacji, mogą być poza zakresem. Jeśli dzienniki pokazują problem, napraw go, aby użytkownik mógł się zsynchronizować. Dokumentacja Microsoft.

Rozszerzenia PowerShell: użyj modułu PowerShell AzureAD, aby zidentyfikować problemy z rekordem katalogu użytkownika. Potwierdź dane użytkownika za pomocą tych poleceń PowerShell. Jeśli potrzebujesz więcej czasu, włącz tryb edycji w Admin Console, aby wprowadzić tymczasowe zmiany:

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <adres e-mail użytkownika> | FL

Zezwalaj na edycję zsynchronizowanych danych w Admin Console: po włączeniu edycji można edytować zsynchronizowane dane w Admin Console przez krótki okres. Edycje w tym czasie nie wpływają na informacje o użytkowniku w usłudze Microsoft Entra ID. Później żądania zmian dostawcy tożsamości zastąpią te krótkotrwałe zmiany.

Zarządzanie istniejącymi kontami użytkowników

Aby przekonwertować wszystkie istniejące konta użytkowników inne niż Federated ID na identyfikatory Federated ID, należy wykonać dodatkowe kroki.

Ostrzeżenie

Nie przypisuj żadnych produktów do zsynchronizowanych użytkowników federacyjnych podczas przełączania tożsamości. Wykonaj to zaraz po synchronizacji, ale przed jakimkolwiek przypisaniem produktu.

Użytkownicy z istniejącym kontem non-Federated ID w Admin Console mogą zostać zmigrowani do konta Federated ID po ustanowieniu synchronizacji Microsoft Entra ID.Po konwersji Microsoft Entra ID przekazuje te konta do Adobe Admin Console. Aby upewnić się, że zasoby przechowywane w chmurze zostaną zmigrowane do nowego typu tożsamości użytkownika, wykonaj poniższe kroki:

Skonfiguruj synchronizację Microsoft Entra ID dla użytkowników, którzy już mają niefederacyjny identyfikator w Adobe Admin Console. Każdy użytkownik z istniejącym identyfikatorem innym niż federacyjny ma teraz zarówno identyfikator inny niż federacyjny, jak i identyfikator federacyjny w Admin Console.

Wykonaj czynności podane w procedurze Zmiana typu identyfikatora za pomocą pliku CSV, aby przekształcić konta inne niż Federated ID w Federated ID. Dopasuj te szczegóły:

  • Dopasuj nazwę użytkownika i adres e-mail do pól nazwy użytkownika (UserPrincipalName) w usłudze Microsoft Entra ID.
  • Dopasuj imię i nazwisko z odpowiednimi polami w usłudze Microsoft Entra ID.

Gdy użytkownik loguje się za pomocą nowego Federated ID, zostaje poproszony o migrację zasobów przechowywanych w chmurze do nowego konta.