Obsługą administracyjną użytkowników można zarządzać za pomocą konsoli administracyjnej Google
Przedsiębiorstwo zachowuje kontrolę nad danymi wysyłanymi do Adobe.
Przypisz produkty wielu użytkownikom na podstawie jednostek organizacyjnych Google
Usługa Google Sync automatyzuje zarządzanie użytkownikami w katalogu Admin Console. Można ją łatwo dodać do istniejącego katalogu federacyjnego w serwisie Adobe Admin Console, niezależnie od używanej przez niego usługi IdP. Aby korzystanie z funkcji Google Sync było możliwe, dane użytkowników muszą być przechowywane w konsoli administracyjnej Google.
Funkcję Google Sync można dodać do dowolnego katalogu w serwisie Adobe Admin Console, aby zautomatyzować proces zarządzania użytkownikami. Google Sync używa protokołu SCIM do zarządzania kontami użytkowników i zapewnia kontrolę nad danymi użytkownika przekazywanymi do systemów Adobe. Wskazane konta użytkowników z konsoli administracyjnej Google zsynchronizowane z serwisem Adobe Admin Console można przypisywać do jednego lub wielu profilów produktowych.
Po skonfigurowaniu usługi Google Sync platforma Google rozpoczyna wysyłanie danych do serwisu Adobe Admin Console zgodnie z konfiguracją obsługi użytkowników i grup zainicjowaną w konsoli administracyjnej Google. Dane związane z katalogiem są wyświetlane w sekcji Ustawienia serwisu Adobe Admin Console.
Główne korzyści wynikające ze stosowania usługi Google Sync do obsługi katalogów w serwisie Adobe Admin Console są następujące:
Obsługą administracyjną użytkowników można zarządzać za pomocą konsoli administracyjnej Google
Przedsiębiorstwo zachowuje kontrolę nad danymi wysyłanymi do Adobe.
Przypisz produkty wielu użytkownikom na podstawie jednostek organizacyjnych Google
Funkcję synchronizacji można dodać do już skonfigurowanych katalogów.
Dodaj usługę Google Sync do innych katalogów usługi IdP
Użytkowników można łatwo wprowadzać i usuwać z poziomu konsoli administracyjnej Google
Nie trzeba korzystać z innej usługi ani interfejsu API.
W celu integracji zarządzania użytkownikami w serwisie Adobe Admin Console oraz konsoli administracyjnej Google niezbędne są następujące elementy:
Scenariusz konfiguracji katalogu |
Metoda dodawania synchronizacji |
---|---|
Pojedynczy system (dzierżawa) konsoli administracyjnej Google zintegrowany z jednym systemem Adobe Admin Console |
Wykonaj procedurę Dodawanie synchronizacji, aby aktywować usługę Google Sync. |
Wiele katalogów federacyjnych z co najmniej jedną domeną w tej samej dzierżawie konsoli administracyjnej Google. |
|
Wiele katalogów federacyjnych z co najmniej jedną domeną należącą do innych dzierżaw konsoli administracyjnej Google. |
|
Poniżej przedstawiono sprawdzone procedury oraz rekomendacje Adobe dotyczące przygotowania do konfiguracji usługi Google Sync:
W serwisie Adobe Admin Console otwórz sekcję Ustawienia > Szczegóły katalogu > Synchronizacja. Kliknij opcję Dodaj synchronizację.
Wybierz opcję Przejdź do konsoli administracyjnej Google i zaloguj się na konto administratora. Następnie postępuj zgodnie z instrukcjami podanymi w serwisie Adobe Admin Console, aby skonfigurować automatyczną obsługę administracyjną użytkowników.
Możesz zsynchronizować jednostki organizacyjne Google (OU) z katalogiem z włączoną usługą Google Sync w Admin Console. Każda jednostka organizacyjna (w tym główna jednostka organizacyjna) w konsoli administracyjnej Google jest synchronizowana jako oddzielna grupa wraz z powiązanymi użytkownikami.
Na przykład masz trzech użytkowników w konsoli administracyjnej Google (Użytkownik A, Użytkownik B i Użytkownik C) w osobnych jednostkach organizacyjnych. Poniższa tabela pokazuje, w jaki sposób ci użytkownicy zostaną dodani do odpowiednich grup w Adobe Admin Console (Użytkownik B i Użytkownik C są dodawani do więcej niż grup):
Użytkownik |
Jednostka organizacyjna konsoli administracyjnej Google |
Grupa użytkowników w serwisie Adobe Admin Console |
---|---|---|
Użytkownik A |
Główna jednostka organizacyjna |
Jednostka organizacyjna-/ |
Użytkownik B |
„/Sprzedaż” |
1. Jednostka organizacyjna-/ 2. Jednostka organizacyjna-/Sprzedaż |
Użytkownik C |
„/Sprzedaż/Niemcy” |
1. Jednostka organizacyjna-/ 2. Jednostka organizacyjna-/Sprzedaż 3. Jednostka organizacyjna-/Sprzedaż/Niemcy |
Należy skonfigurować jednostki organizacyjne Google na podstawie wymagań licencyjnych przed ich synchronizacją z Adobe Admin Console.
Następnie zaloguj się do konsoli administracyjnej Google i przejdź do menu Aplikacje > Aplikacje internetowe i mobilne > wybierz aplikacja SAML Adobe > przejdź do menu Automatyczne inicjowanie > wybierz opcję Edytuj mapowanie atrybutów.
W oknie Atrybuty wybierz z listy rozwijanej opcję Ścieżka jednostki organizacyjnej wobec atrybutu aplikacji urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit.
Administrator systemu może aktualizować ustawienia opcji Źródło synchronizacji po zakończeniu konfiguracji, wybierając pozycję Przejdź do ustawień na karcie Ustawienia katalogu > Synchronizuj. Dostępne są następujące opcje:
Zezwalaj na edytowanie zsynchronizowanych danych w Admin Console: Po aktywowaniu usługi Google Sync wszystkie konta oraz grupy użytkowników w danym katalogu przechodzą automatycznie w tryb zarządzania synchronizacyjnego. Włączenie opcji edycji pozwala przez krótki okres modyfikować zsynchronizowane dane w serwisie Admin Console. Wszelkie zmiany wprowadzone w tym okresie pozostaną bez wpływu na dane użytkownika w konsoli administracyjnej Google, ale zostaną nadpisane przez żądania zmiany kierowane przez usługę IdP.
Postępowaniem domyślnym jest modyfikacja synchronizowanych danych z poziomu usługi IdP i oczekiwanie na ich propagację w wyniku synchronizacji.Nie zaleca się ręcznej zmiany danych w serwisie Adobe Admin Console, chyba że jest to konieczne.
Status synchronizacji: Poleca usłudze Google Sync odrzucanie żądań zmian kierowanych przez konsolę administracyjną Google. Gdy opcja Status synchronizacji użytkowników ma wartość Wyłączona, zmiany wprowadzone w konsoli administracyjnej Google (źródle danych użytkownika) nie są przekazywane do Adobe Admin Console.
Edytuj konfigurację synchronizacji użytkowników: ta opcja prowadzi do instrukcji konfiguracji dotyczących edytowania ustawień synchronizacji. Można z niej skorzystać, jeśli okno modalne zostało zamknięte przed zakończeniem konfiguracji synchronizacji lub jeśli po wykonaniu początkowej synchronizacji konieczne jest wprowadzenie zmian w konsoli administracyjnej Google.
Administratorzy mogą usunąć usługę synchronizacji z katalogu federacyjnego w systemie Admin Console. Usunięcie usługi synchronizacji pozostawia bez zmian sam katalog oraz powiązane z nim domeny, grupy oraz konta użytkowników. Usuwany jest natomiast status „tylko do odczytu” z katalogu, kont i grup.
Aby usunąć usługę synchronizacji z katalogu, wybierz opcję Przejdź do ustawień na karcie Ustawienia katalogu > Synchronizacja, a następnie kliknij opcję Usuń synchronizację. Aby uniknąć kwarantanny, wyłącz także automatyczną obsługę administracyjną aplikacji Adobe SAML w konsoli administracyjnej Google. Spowoduje to trwałe usunięcie konfiguracji synchronizacji z serwisu Adobe Admin Console. W razie potrzeby można będzie ponownie skonfigurować synchronizację na tym samym lub innym katalogu.
Nie jest możliwe przenoszenie domen do lub z katalogu zarządzanego przez usługę Google Sync. Po usunięciu usługi Google Sync z katalogu źródłowego i/lub docelowego można będzie przenosić domeny z takiego katalogu do innego katalogu docelowego; możliwe będzie również przenoszenie domen z innych katalogów źródłowych do katalogu, który nie podlega już zarządzaniu przez usługę Google Sync.
Wdrożenie usługi Google Sync powoduje utworzenie nowych kont typu federacyjnego i zsynchronizowanie użytkowników do systemu Adobe Admin Console. Administratorzy mogą zdekonfigurować konta i grupy użytkowników utworzone za pośrednictwem usługi Google Sync, korzystając z następujących trzech metod (wykonywanych w konsoli administracyjnej Google):
Te trzy operacje wyłączają konta użytkowników w systemie Adobe Admin Console. Wyłączone konto powoduje, że użytkownik nie może się już zalogować i jest wyświetlany jako Wyłączony na liście Użytkownicy katalogu. Użytkownik, który został zdekonfigurowany za pomocą jednej z powyższych metod, nadal podlega zarządzaniu przez usługę Google Sync. Ani konto użytkownika, ani zasoby przechowywane w chmurze są usuwane z organizacji.
Usuwanie konta użytkownika i powiązanych z nim danych z systemu Admin Console: Wybierz opcję Przejdź do ustawień na karcie Ustawienia katalogu > Synchronizacja. Kliknij opcję Włącz edycję. Następnie przejdź na kartę Użytkownicy > Użytkownicy katalogu i wybierz konto użytkownika z listy, aby je trwale usunąć.
Włączenie edycji umożliwia modyfikowanie zsynchronizowanych danych przez jedną godzinę. Po tym czasie edycja zostanie automatycznie wyłączona. Adobe zaleca kliknięcie opcji Wyłącz edycję natychmiast po usunięciu konta użytkownika, aby mieć pewność, że w serwisie Admin Console zostaną odzwierciedlone zmiany wprowadzane w konsoli administracyjnej Google.
Trwałe usunięcie użytkownika spowoduje usunięcie jego konta wraz ze wszystkimi należącymi do niego zasobami przechowywanymi w chmurze. Po wykonaniu tego działania odzyskanie takiego konta i zasobów nie będzie już możliwe.
Adobe stosuje politykę kwarantanny w celu obsługi licznych błędów podczas operacji synchronizacji.
Niezależnie od tego usługa Adobe monitoruje stan synchronizacji, aby stwierdzić, czy poziom błędów w określonym czasie przekracza określony próg. Osiągnięcie minimalnego progu liczby wywołań generujących błąd spowoduje wdrożenie kwarantanny tymczasowej, w wyniku czego wszystkie wywołania i żądania zmian z konsoli administracyjnej Google będą przez pewien czas odrzucane. Potem żądania zaczną być ponownie akceptowane w celu ponowienia próby synchronizacji. Jeśli błędy będą się utrzymywać, synchronizacja zostanie tymczasowo zastrzeżona i rozpocznie się przedłużony okres kwarantanny. Kwarantanna zainicjowana przez Adobe może również doprowadzić do późniejszej kwarantanny ze strony Google z powodu odrzucania wywołań (co powiększa liczbę błędów rejestrowanych w systemach Google). Adobe zastrzega sobie prawo zmiany parametrów kwarantanny na podstawie bieżącej analizy danych.
Ze względu na liczbę błędów Google może poddać synchronizację kwarantannie.
Zarządzając usługą Google Sync i synchronizacją z konsoli administracyjnej Google, można spotkać się z pewnym zbiorem typowych komunikatów o błędach. Poznanie przyczyn zgłaszania tych komunikatów pomoże w zdiagnozowaniu problemu.
Dzienniki synchronizacji i dzienniki błędów można znaleźć w sekcji Automatyczna obsługa administracyjna aplikacji Adobe SAML w konsoli administracyjnej Google. Więcej informacji: Monitorowanie wdrożenia z poziomu konsoli administracyjnej Google.
Błędy synchronizacji jednostek organizacyjnych Google
Podczas synchronizacji jednostek organizacyjnych Google z serwisem Adobe Admin Console można napotkać błędy synchronizacji. Dzienniki Google wyświetlają następujące błędy:
Ponieważ serwis Adobe Admin Console używa usługi Google Sync, wszystkie problemy z synchronizacją należy rozwiązywać w konsoli administracyjnej Google. Google udostępnia instrukcje konfiguracyjne umożliwiające rozwiązanie niektórych często występujących problemów. Jeśli nie można znaleźć rozwiązania, Adobe zaleca skontaktowanie się z działem pomocy technicznej Google w celu uzyskania dalszej pomocy.
Postępuj zgodnie z poniższymi instrukcjami, aby zdiagnozować problem z synchronizacją:
Sprawdź konfigurację:
Upewnij się, że użytkowników i grupy skonfigurowano zgodnie z instrukcjami konfiguracji:
Potwierdź odwzorowania danych użytkownika.
Jeśli chcesz zsynchronizować jednostki organizacyjne Google, upewnij się, że mapowanie atrybutów konfigurowania obsługi kont użytkowników zawiera ścieżkę jednostki organizacyjnej określoną jako urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit.
Monitoruj swoją aplikację do inicjowania obsługi, aby wykryć problemy, które mogą wpływać na synchronizację:
Jeśli użytkownicy nie pojawiają się w dziennikach inicjowania obsługi, mogą być poza zakresem. Jeśli dzienniki inicjowania obsługi pokazują problem, napraw go, aby umożliwić użytkownikowi synchronizację.
Zezwól na edytowanie zsynchronizowanych danych w serwisie Adobe Admin Console:
Włączenie opcji edycji pozwala przez krótki okres modyfikować zsynchronizowane dane w serwisie Adobe Admin Console. Wszelkie zmiany dokonane w tym czasie nie wpływają na informacje o użytkowniku w konsoli administracyjnej Google. Później żądania zmiany z usługi IdP automatycznie zastępują te krótkie zmiany.