Gerenciar tudo no Azure AD
Controlar quais dados são enviados à Adobe
Não há necessidade de outro serviço ou configuração de API
Personalizar o mapeamento de atributos do usuário do Azure AD
A sincronização do Azure automatiza o gerenciamento de usuários no seu diretório do Admin Console. Você pode adicionar a sincronização do Azure a qualquer diretório federado no Admin Console com facilidade, independentemente do provedor de identidade (IdP). Para usar a sincronização do Azure, os dados de usuários e grupos da organização precisam estar armazenados no Microsoft Azure Active Directory (Azure AD).
Você pode adicionar a sincronização do Azure a qualquer diretório no Adobe Admin Console para automatizar o processo de gerenciamento de usuários. A sincronização do Azure usa o protocolo SCIM para o gerenciamento de usuários e oferece controle sobre os usuários e os grupos enviados à Adobe. Os usuários do Azure AD sincronizados com o Adobe Admin Console são exclusivos e podem ser atribuídos a um ou mais perfis de produto.
Depois que o Azure Sync é configurada, o Azure AD começa a enviar dados ao Adobe Admin Console de acordo com o provisionamento de usuários e grupos do diretório do Azure AD. Todos os detalhes associados ao diretório são exibidos na seção Configurações do Adobe Admin Console.
As principais vantagens da sincronização do Azure com seu diretório no Adobe Admin Console são:
Gerenciar tudo no Azure AD
Controlar quais dados são enviados à Adobe
Não há necessidade de outro serviço ou configuração de API
Personalizar o mapeamento de atributos do usuário do Azure AD
Adicionar sincronização a diretórios configurados anteriormente
Adicionar sincronização do Azure a diretórios configurados com qualquer IdP
Incluir e excluir facilmente usuários com o Azure AD
Para integrar o gerenciamento de usuários do Adobe Admin Console com o Azure AD, você precisa do seguinte:
Cenário de configuração de diretório |
Método para adicionar sincronização |
---|---|
Diretório federado único com um ou mais domínios no mesmo locatário do Azure AD. |
Siga as etapas em Adicionar sincronização para estabelecer a sincronização do Azure. |
Vários diretórios federados com um ou mais domínios que pertencem ao mesmo locatário do Azure AD. |
|
Vários diretórios federados com um ou mais domínios que pertencem a diferentes locatários do Azure AD. |
|
Siga os itens abaixo para ver as práticas recomendadas e Adobe Recommendations antes de configurar o Azure Sync:
Você pode adicionar a sincronização do Azure a um diretório federado do Adobe Admin Console com os domínios necessários vinculados a ele. Para adicionar a sincronização a um diretório federado estabelecido, siga o processo abaixo:
Na guia Configurações do Adobe Admin Console, acesse Detalhes do diretório > Sincronização. Clique em Adicionar sincronização.
Selecione o cartão Sincronizar usuários do Microsoft Azure e clique em Próximo.
Etapas no Portal do Microsoft Azure:
Deixe a janela do Admin Console aberta como referência e abra o Portal do Microsoft Azure em um navegador separado. Em seguida, siga as etapas mencionadas no documento da Microsoft para configurar o provisionamento automático de usuários.
Você pode sincronizar grupos aninhados do Azure AD por meio da integração da sincronização do Azure, embora os grupos aninhados não sejam sincronizados automaticamente quando o nó pai do grupo é adicionado ao escopo de sincronização. Você também deve adicionar grupos aninhados ao escopo para incluí-los na sincronização automática.
As organizações devem ter uma assinatura Premium (P1 ou P2) ou Microsoft 365 (E3 ou A3) do Azure Active Directory para usar os recursos de atribuição baseados em grupo que permitem a um administrador escolher grupos e usuários específicos como os únicos objetos a serem sincronizados com o Adobe Admin Console.
As organizações sem esses níveis de assinatura só podem sincronizar usuários individuais (não grupos) ou todos os usuários e grupos no Azure AD para o Adobe Admin Console. Verifique sua assinatura do Microsoft Azure para confirmar o nível da sua organização e entre em contato com o representante da Microsoft, se necessário.
Após a configuração, o Azure iniciará o processamento e o envio de dados para provisionamento na Adobe. Você pode revisar outras instruções nos tutoriais de gerenciamento de aplicativos da Microsoft.
Na janela do Adobe Admin Console, marque a caixa para confirmar a autorização de acesso da Adobe e a configuração concluída no Azure AD. Em seguida, selecione Concluído.
Volte para os detalhes do diretório > Sincronização. Será exibida a página Fonte de sincronização.
A sincronização do Azure está integrada com seu diretório, mas ainda não foi iniciada. Para iniciar a sincronização, você precisa clicar em Ir para configurações e editar as configurações de sincronização.
Um administrador de sistema poderá atualizar as configurações da Fonte de sincronização depois que a configuração for concluída selecionando Ir para configurações na guia Configurações do diretório > Sincronização. As opções de configuração incluem:
Permitir a edição de dados sincronizados no Admin Console: assim que a sincronização do Azure é estabelecida, todos os usuários e grupos criados por sincronização em um diretório passam automaticamente para o gerenciamento de sincronização. Depois que permitir a edição, você poderá editar os dados sincronizados no Admin Console por um breve período. Nenhuma edição durante esse período afeta as informações do usuário no Azure AD, mas é substituída por solicitações de alteração de seu provedor de identidade.
Por padrão, você deve editar os dados sincronizados do provedor de identidade e permitir que as alterações sejam propagadas por meio da sincronização. Não recomendamos alterar os dados manualmente no Admin Console, exceto se absolutamente necessário.
Status da sincronização: instrui a sincronização do Azure a rejeitar solicitações de alteração do Azure AD. Quando o status do User Sync é Desativado, as alterações no Azure AD (fonte de informações dos usuários) não são mais enviadas ao Adobe Admin Console.
Editar configuração de sincronização do usuário: redireciona você para as instruções de configuração para editar a sincronização do usuário. Use essa opção se a janela modal for fechada antes de terminar a configuração de sincronização ou se você precisar fazer alterações no Azure AD após a configuração inicial.
Os administradores podem escolher remover a sincronização de um diretório federado no Admin Console. A desabilitação da sincronização deixa o diretório e seus domínios, grupos de usuários e usuários associados intactos, bem como remove o modo somente leitura do diretório e seus usuários e grupos.
Para desabilitar a sincronização de um diretório, escolha Ir para configurações na guia Configurações do diretório > Sincronização e Desabilitar sincronização. Essa ação desabilitará permanentemente a configuração de sincronização do Admin Console. Se necessário, você poderá restabelecer a sincronização com o mesmo diretório ou com um diretório diferente.
Os domínios não podem ser movidos de ou para um diretório gerenciado pela sincronização do Azure na mesma organização. Depois que a sincronização do Azure é desabilitada do diretório de origem e/ou destino, um domínio desse diretório pode ser movido para outro diretório de destino, e os domínios de outros diretórios de origem podem ser movidos para o diretório que não é mais gerenciado pela sincronização do Azure.
A implementação da sincronização do Azure cria contas de usuário federado e sincroniza os usuários com o Adobe Admin Console. Os administradores também podem desprovisionar usuários e grupos adicionados usando a sincronização do Azure por meio dos três métodos a seguir (no Portal do Microsoft Azure):
Remover o usuário de todos os grupos sincronizados no Azure AD
Excluir temporariamente o usuário do Azure AD
Remover todos os grupos dos quais o usuário faz parte do escopo de provisionamento no Azure AD
Essas três operações desabilitam os usuários no Adobe Admin Console. Um usuário desativado não consegue mais fazer logon e aparece como Desativado na lista de Usuários do diretório. O Azure Sync continuará gerenciando um usuário desprovisionado por um desses métodos. Nem a conta do usuário nem os ativos armazenados na nuvem são removidos da organização.
Remover um usuário e dados associados do Admin Console: Escolha Ir para configurações na guia Configurações do diretório > Sincronização e clique em Ativar edição. Em seguida, navegue até Usuários > Usuários de diretório e escolha o usuário da lista para excluir permanentemente a conta.
Quando a edição é ativada, ela permite fazer alterações nos dados sincronizados por até uma hora antes de ser desativada automaticamente. Recomendamos clicar em Desativar edição imediatamente após a remoção do usuário para garantir que as alterações no Admin Console sejam as mesmas do Azure AD.
Se você excluir permanentemente um usuário, ele será excluído juntamente com todos os ativos armazenados na nuvem pertencentes a ele. O usuário e os ativos não poderão ser recuperados depois que essa ação for executada.
A Adobe e a Microsoft têm uma política de quarentena para lidar com várias chamadas de erro durante as operações de sincronização.
O serviço de provisionamento do Azure AD monitora a integridade da sua configuração e coloca os aplicativos não íntegros em um estado de “quarentena”. Se a maioria ou todas as chamadas feitas no sistema de destino falharem consistentemente em razão de um erro (por exemplo, credenciais de administrador inválidas), o trabalho de provisionamento será marcado como em quarentena. Durante a quarentena, a frequência dos ciclos incrementais é gradualmente reduzida para uma vez por dia. O trabalho de provisionamento é removido da quarentena depois que todos os erros são corrigidos e o próximo ciclo de sincronização é iniciado. Se o trabalho de provisionamento permanecer em quarentena por mais de quatro semanas, ele será desabilitado (parará de funcionar). Saiba mais sobre o provisionamento de aplicativos em status de quarentena no Azure AD.
O serviço da Adobe monitora de forma independente a integridade da sincronização para verificar quando a taxa de erro ultrapassa certo limite em determinado período. Um número mínimo de solicitações que resultem em um erro que atinja o limite determinará a quarentena temporária, resultando na rejeição de todas as chamadas e solicitações de atualização do Azure AD por determinado período, após o qual as chamadas serão aceitas novamente para nova tentativa de sincronização. Se as chamadas de erro persistirem, a sincronização será colocada em teste temporário por um longo período em quarentena. Se a quarentena for iniciada pela Adobe, ela também poderá levar a uma quarentena subsequente com o Azure em razão das chamadas rejeitadas, que contarão para as taxas de erro no Azure. Observe que a Adobe se reserva o direito de atualizar os parâmetros de quarentena com base em análise de dados contínua.
Ao gerenciar a sincronização do Azure pelo Azure AD, você precisa estar ciente de que há um conjunto de mensagens de erro comuns exibidas. Compreender a causa das várias mensagens de erro ajudará na solução de problemas quando ocorrerem erros.
Saiba mais sobre como monitorar sua implantação no Azure AD.
Como o Adobe Admin Console usa o serviço de sincronização do Azure da Microsoft, todos os problemas de sincronização são detectados no Azure AD. Você pode consultar as instruções de configuração da Microsoft para resolver alguns problemas comuns. Se você não conseguir encontrar uma solução, recomendamos que entre em contato com o Suporte da Microsoft para obter mais assistência.
Siga as instruções abaixo para diagnosticar um problema de sincronização:
Confirme sua configuração de usuário e grupo:
Certifique-se de ter configurado os usuários e grupos de acordo com as instruções de configuração:
Confirme o mapeamento dos detalhes do usuário: documentação da Microsoft.
Monitore seu aplicativo de provisionamento para descobrir problemas que podem afetar a sincronização:
Se os usuários não aparecerem nos logs de provisionamento, eles podem estar fora do escopo. Se os registros de provisionamento mostrarem um problema, corrija-o para permitir que o usuário sincronize. Documentação da Microsoft
Extensões do PowerShell:
Use as extensões do Azure Powershell para identificar qualquer problema com o registro do Azure AD do usuário.
Confirme os dados do usuário com os seguintes comandos do Powershell. Se precisar de tempo para realizar essas etapas, habilite o modo de edição no console do administrador para fazer as alterações temporárias:
Permitir a edição de dados sincronizados no Admin Console:
Depois que permitir a edição, você poderá editar os dados sincronizados no Admin Console por um breve período. Todas as edições durante esse período não afetam as informações do usuário no Azure AD. Posteriormente, as solicitações de mudança do seu provedor de identidade sobrescreverão automaticamente essas breves mudanças.
Etapas adicionais são necessárias para converter todos os usuários que não têm uma conta do tipo Federated ID para o tipo Federated ID.
NÃO atribua nenhum produto aos usuários federados sincronizados ao fazer a troca de identidade para edição. Isso deve ser feito logo após a sincronização, mas antes de qualquer atribuição de produto.
Os usuários que já tiverem uma conta que não é do tipo Federated ID no Admin Console poderão ser migrados para uma conta do tipo Federated ID depois que a sincronização do Azure for estabelecida. Depois de convertidas, o Azure AD envia essas contas para o Adobe Admin Console com êxito.
Para garantir que os ativos armazenados na nuvem sejam migrados para o novo tipo de identidade do usuário, siga o processo abaixo:
Configure a sincronização do Azure para os usuários que já têm uma conta que não é do tipo Federated ID no Adobe Admin Console. Todos os usuários existentes que não têm uma conta do tipo Federated ID agora têm uma conta sem Federated ID e com Federated ID no Adobe Admin Console.
Siga as etapas em Editar tipo de identidade por CSV para alterar os usuários que não são do tipo Federated ID para Federated ID. Os seguintes detalhes devem ser correspondentes:
Ao fazer logon com a nova Federated ID, o usuário receberá uma solicitação com a opção de migrar automaticamente os ativos armazenados na nuvem para a nova conta.
Depois que você adicionar a sincronização do Azure ao diretório, todos os usuários e grupos de usuários serão importados para o Adobe Admin Console e atualizados em intervalos regulares. Em seguida, você deverá permitir que esses usuários acessem os aplicativos da Adobe designados a eles.
Se for o administrador de uma instituição, depois de configurar a sincronização do Azure, recomendamos que ative a sincronização de funções. Saiba mais sobre a Sincronização de funções para instituições de ensino.