Scenariu de configurare a directorului
Microsoft Entra ID Sync automatizează gestionarea utilizatorilor pentru directorul dvs. Adobe Admin Console.Adăugați-l la orice director federat, indiferent de furnizorul său de identitate.
Dacă furnizorul dvs. de identitate este Microsoft Entra ID și nu aveți un director federat în Adobe Admin Console, configurați federația în una dintre aceste moduri:
- OpenID Connect (OIDC): creați un director federat în câteva secunde prin OIDC.Cea mai mare parte a configurării este în Adobe Admin Console.
- SSO cu Microsoft Entra ID folosind SAML: creați un director federat folosind configurarea SAML.Cea mai mare parte a configurării este în portalul Microsoft Azure.
- Dacă aveți un director federat funcțional, puteți adăuga capacitatea de sincronizare peste configurația dvs. existentă.
- Nu puteți gestiona utilizatorii manual sau cu alte metode de sincronizare odată ce configurați Microsoft Entra ID Sync pentru un director.Consultați notele înainte de sincronizare și întrebările frecvente pentru a afla mai multe informații.
Prezentare generală
Adăugați Microsoft Entra ID Sync (fostul Azure Sync) la orice director din Adobe Admin Console pentru a automatiza gestionarea utilizatorilor.Folosește protocolul SCIM și vă oferă control asupra utilizatorilor și grupurilor trimise către Adobe.Utilizatorii Microsoft Entra ID sincronizați cu Adobe Admin Console sunt unici și pot fi atribuiți la unul sau mai multe profiluri de produse.
După ce configurați Microsoft Entra ID Sync, Microsoft Entra ID trimite date către Adobe Admin Console pe baza provizionării utilizatorilor și grupurilor din director.Detaliile directorului apar în secțiunea Setări din Adobe Admin Console.
Beneficiile Microsoft Entra ID Sync
Principalele avantaje ale Microsoft Entra ID Sync cu directorul dvs. din Adobe Admin Console sunt:
- Gestionați totul în Microsoft Entra ID.
- Controlați ce date sunt trimise către Adobe.
- Evitați configurarea unui alt serviciu sau API.
- Personalizați maparea atributelor utilizatorului Microsoft Entra ID.
- Adăugați sincronizarea la directoarele configurate anterior.
- Adăugați sincronizarea la directoarele configurate pentru orice furnizor de identitate.
- Integrați și eliminați utilizatorii cu ușurință folosind Microsoft Entra ID.
Condiții necesare
Pentru a integra gestionarea utilizatorilor Adobe Admin Console cu Microsoft Entra ID, aveți nevoie de:
- Un cont Microsoft Entra ID cu date de utilizatori și grupuri.
- Produse Adobe care aparțin Creative Cloud pentru companii, Document Cloud pentru companii sau Experience cloud.
- Un director federat în Adobe Admin Console cu domenii verificate.
Scenarii de integrare acceptate
Configurațiile directoarelor diferă, iar Microsoft Entra ID Sync acceptă scenarii variate care necesită pași suplimentari.Folosiți acest tabel pentru a urma pașii pentru configurația dvs.:
|
|
Metodă de adăugare a sincronizării |
|
Director federat unic cu unul sau mai multe domenii în același tenant Microsoft Entra ID. |
Urmați pașii din Adăugare sincronizare pentru a stabili Microsoft Entra ID Sync. |
|
Directoare federate multiple cu unul sau mai multe domenii care aparțin aceluiași tenant Microsoft Entra ID. |
1. Consolidați domeniile într-un director federat unic. 2. Urmați pașii Adăugare sincronizare pentru a stabili Microsoft Entra ID Sync. |
|
Directoare federate multiple cu unul sau mai multe domenii care aparțin diferitelor tenante Microsoft Entra ID. |
1. Urmați pașii Adăugare sincronizare pentru a stabili Microsoft Entra ID Sync pentru un director unic. 2. Repetați configurația pentru toate directoarele separate care necesită sincronizare. |
Note înainte de configurarea sincronizării
Urmați aceste practici recomandate și recomandările Adobe înainte de a configura Microsoft Entra ID Sync:
- Exportați lista utilizatorilor existenți înainte de a adăuga sincronizarea, pentru a păstra o înregistrare a tuturor conturilor de utilizatori și a licențelor furnizate.
- Dacă configurați Microsoft Entra ID SSO cu OpenID Connect (OIDC), adăugați o nouă aplicație Adobe Identity Management în portalul Microsoft Azure pentru a configura sincronizarea directorului.
- Dacă configurați Microsoft Entra ID SSO cu SAML, folosiți aplicația Adobe Identity Management existentă pentru a configura sincronizarea directorului.Urmați pașii din documentul Microsoft pentru a configura provizionarea automată a utilizatorilor.
- Microsoft Entra ID Sync decuplează e-mailul de numele de utilizator. Utilizatorii pot folosi un e-mail și un nume de utilizator diferite pentru a valida conectarea și a accesa produsele și serviciile Adobe. Urmați pașii din documentul Microsoft pentru a personaliza maparea atributelor de provizionare a utilizatorilor.
- Dacă integrați sincronizarea cu un director care are utilizatori Federated ID, verificați ca formatul câmpului de nume de utilizator să corespundă cu numele principal al utilizatorului (UPN) din Microsoft Entra ID înainte de sincronizarea inițială. Dacă aceste valori nu corespund, Admin Console o tratează ca un cont nou și creează înregistrări duplicate. Actualizați maparea atributelor astfel încât valorile sincronizate să corespundă profilurilor de utilizator din Admin Console, ceea ce actualizează conturile la următoarea sincronizare.
- Microsoft Entra ID Sync are nevoie de un Admin Console cu cel puțin un director federalizat și domeniu. Dacă Admin Console cu sincronizare (Console proprietară) se află într-o relație de încredere cu alte Admin Console (Console beneficiare), beneficiarele trebuie să folosească o altă metodă, cum ar fi instrumentul User Sync, API-ul User Management, sau încărcarea în bloc CSV, pentru a crea, gestiona și acorda licențe utilizatorilor Federated ID.Pentru a adăuga un utilizator la o consolă trustee pentru provizionarea licențelor, adăugați mai întâi utilizatorul la consola proprietară.
- Dacă organizația dvs. folosește instrumentul User Sync sau o integrare API User Management, întâi întrerupeți integrarea. Apoi adăugați Microsoft Entra ID Sync pentru a automatiza gestionarea utilizatorilor din Microsoft Entra ID. După ce sincronizarea este configurată și funcționează, puteți elimina integrarea User Sync Tool sau User Management API.
- Organizația dvs. trebuie să aibă un abonament Premium (P1 sau P2) sau Microsoft 365 (E3 sau A3) cu Microsoft Entra ID pentru a folosi atribuirea bazată pe grupuri. Vă permite să alegeți grupuri și utilizatori specifici pentru a sincroniza cu Adobe Admin Console. Organizațiile fără aceste niveluri de abonament pot sincroniza toți utilizatorii și grupurile deodată. Sistemul sincronizează automat toți utilizatorii și grupurile și generează un Adobe Federated ID pentru utilizatorii sincronizați.
- Pentru a muta un domeniu către sau dintr-un director configurat cu sincronizare, mai întâi activați editarea pentru director temporar. Mutați domeniul, apoi dezactivați editarea.
- Microsoft Entra ID Sync nu sincronizează utilizatorii din grupurile cu atributul HiddenMembership.Pentru a sincroniza utilizatori specifici, creați un grup în Microsoft Entra ID și copiați utilizatorii în grupul nou.
Adăugați Microsoft Entra ID Sync la un director federat
Adăugați Microsoft Entra ID Sync la un director federalizat Adobe Admin Console care are domeniile necesare conectate. Pentru a adăuga sincronizarea la un director federat existent:
Pe fila Setări din Adobe Admin Console, accesați Detalii director și selectați Sincronizare.Selectați Adăugați sincronizare.
Selectați cardul Sincronizați utilizatorii din Microsoft Azure și selectați Următorul.
În portalul Microsoft Azure
Lăsați fereastra Admin Console deschisă pentru referință și deschideți portalul Microsoft Azure într-un browser separat.Urmați pașii din documentul Microsoft pentru a configura provizionarea automată a utilizatorilor.
- Puteți sincroniza grupurile imbricate din Microsoft Entra ID.Grupurile imbricate nu sunt sincronizate automat când grupul părinte este adăugat în domeniul de sincronizare, așa că adăugați grupurile imbricate în domeniu pentru a le include.
- Atribuirea bazată pe grupuri necesită un abonament Premium (P1 sau P2) sau Microsoft 365 (E3 sau A3) cu Microsoft Entra ID, care permite unui administrator să aleagă grupuri și utilizatori specifici pentru sincronizare.Organizațiile fără aceste niveluri de abonament pot sincroniza utilizatori individuali sau toți utilizatorii și grupurile cu Adobe Admin Console.
După configurare, Microsoft Entra ID procesează și trimite datele pentru aprovizionare în Adobe.Consultați mai multe instrucțiuni în tutorialele de gestionare a aplicațiilor Microsoft.
În fereastra Adobe Admin Console, selectați caseta pentru a confirma autorizarea accesului Adobe și configurarea completă în Microsoft Entra ID.Apoi selectați Done.
Întoarceți-vă la Detaliile directorului și selectați Sincronizare.Apare Sursa de sincronizare.
Sincronizarea Microsoft Entra ID este integrată cu directorul dvs., dar nu a început încă.Pentru a începe sincronizarea, selectați Accesați Setările și editați setările de sincronizare.
Editare setări de sincronizare
Un Administrator de sistem poate actualiza setările pentru Sursa de sincronizare după configurare.Selectați Accesați Setările din fila Setări director > Sincronizare.Opțiunile de setări includ:
- Permiteți editarea datelor sincronizate în Admin Console: După ce sincronizarea Microsoft Entra ID este stabilită, toți utilizatorii și grupurile create prin sincronizare dintr-un director intră automat în administrarea sincronizării.După ce activați editarea, puteți edita datele sincronizate în Admin Console pentru o perioadă scurtă de timp. Editările din această perioadă nu afectează informațiile utilizatorului din Microsoft Entra ID, iar cererile de modificare de la furnizorul dvs. de identitate le vor suprascrie.
În mod implicit, editați datele sincronizate de la furnizorul de identitate și lăsați modificările să se propage prin sincronizare. Nu recomandăm schimbarea manuală a datelor în Admin Console decât dacă este absolut necesar.
- Starea sincronizării: Instruiește sincronizarea să respingă cererile de modificare de la Microsoft Entra ID. Odată ce starea sincronizării este Oprită, modificările din Microsoft Entra ID nu sunt trimise către Adobe Admin Console.
- Editați configurația de sincronizare a utilizatorului: Vă redirecționează către instrucțiunile de configurare pentru a edita sincronizarea utilizatorului. Utilizați aceasta dacă dialogul se închide înainte de a finaliza configurarea, sau dacă trebuie să modificați setările în Microsoft Entra ID după configurația inițială.
Eliminați sincronizarea
Administratorii pot elimina sincronizarea din directorul federat în Admin Console.Eliminarea sincronizării lasă directorul și domeniile, grupurile de utilizatori și utilizatorii asociați intacți și elimină modul numai citire din director și din utilizatorii și grupurile acestuia.
Pentru a elimina sincronizarea dintr-un director, selectați Accesați Setările din fila Setări director > Sincronizare, apoi Eliminați sincronizarea.Acest lucru elimină permanent configurația de sincronizare din Admin Console. Dacă este necesar, puteți restabili sincronizarea cu același director sau cu un director diferit.
Domeniile nu pot fi mutate către sau dintr-un director gestionat de Microsoft Entra ID Sync în cadrul aceleiași organizații.Odată ce sincronizarea este eliminată din directorul sursă sau țintă, un domeniu din acel director poate fi mutat într-un alt director țintă, iar domeniile din alte directoare sursă pot fi mutate în directorul care nu mai este gestionat de sincronizare.
Dezactivați utilizatorii și grupurile
Configurarea Microsoft Entra ID Sync creează noi conturi de utilizator federate și sincronizează utilizatorii către Adobe Admin Console. Administratorii pot de asemenea să deprovizioneze utilizatorii și grupurile adăugate prin sincronizare, folosind aceste trei metode în portalul Microsoft Azure:
- Eliminați utilizatorul din toate grupurile sincronizate din Microsoft Entra ID.
- Ștergeți temporar utilizatorul din Microsoft Entra ID.
- Eliminați toate grupurile din care face parte utilizatorul din domeniul de provizionare în Microsoft Entra ID.
Aceste trei operațiuni dezactivează utilizatorii în Adobe Admin Console. Un utilizator dezactivat nu se mai poate conecta și apare ca Dezactivat în lista Utilizatorii directorului. Microsoft Entra ID Sync continuă să gestioneze un utilizator care a fost deprovizionat prin una dintre aceste metode. Nici contul utilizatorului, nici resursele stocate în cloud nu sunt eliminate din organizație.
Eliminați un utilizator și datele asociate din Admin Console: Selectați Accesați Setări din fila Setări director > Sincronizare și selectați Activați editarea. Apoi accesați Utilizatori > Utilizatori director și alegeți utilizatorul pentru a șterge definitiv contul.
După ce editarea este activată, puteți edita datele sincronizate timp de 1 oră înainte ca aceasta să fie dezactivată automat. Selectați Dezactivați editarea imediat după ce eliminați un utilizator, astfel încât Admin Console să reflecte modificările din Microsoft Entra ID.
Dacă ștergeți definitiv un utilizator, acesta este eliminat împreună cu toate resursele stocate în cloud asociate cu acel utilizator. Utilizatorul și resursele nu pot fi recuperate.
Politica de carantină
Adobe și Microsoft au o politică de carantină pentru a gestiona numeroasele apeluri de eroare în timpul operațiunilor de sincronizare.
Serviciul de aprovizionare Microsoft Entra ID monitorizează starea configurației dvs. și plasează aplicațiile nesănătoase într-o stare de carantină. Dacă majoritatea sau toate apelurile către sistemul țintă eșuează în mod constant din cauza unei erori, de exemplu acreditări de administrator nevalide, lucrarea de aprovizionare este marcată ca fiind în carantină. În timpul carantinei, frecvența ciclurilor incrementale este redusă treptat la o dată pe zi. Lucrarea este eliminată din carantină după ce toate erorile sunt corectate și următorul ciclu de sincronizare începe. Dacă lucrarea rămâne în carantină mai mult de patru săptămâni, aceasta este dezactivată și se oprește din funcționare. Mai multe informații despre aprovizionarea în starea de carantină în Microsoft Entra ID.
Serviciul Adobe monitorizează independent starea sincronizării pentru a detecta când rata de eroare depășește un prag într-un timp stabilit. Un număr minim de cereri de eroare care îndeplinește pragul declanșează carantina temporară, care respinge toate apelurile și cererile de actualizare de la Microsoft Entra ID pentru o perioadă, după care apelurile sunt acceptate din nou pentru reîncercarea sincronizării. Dacă apelurile de eroare persistă, sincronizarea este plasată în probațiune temporară pentru o perioadă extinsă în carantină. Dacă Adobe inițiază carantina, aceasta poate duce la o carantină ulterioară cu Microsoft din cauza apelurilor respinse, care se adaugă la ratele de eroare din Microsoft Entra ID. Adobe își rezervă dreptul de a actualiza parametrii de carantină pe baza analizei continue a datelor.
Mesaje de eroare comune
Un set de mesaje de eroare comune apare când gestionați Microsoft Entra ID Sync. Înțelegerea cauzei fiecărui mesaj ajută la depanare. Mai multe informații despre monitorizarea implementării dvs. în Microsoft Entra ID.
Depanarea problemei de sincronizare
Deoarece Adobe Admin Console utilizează serviciul de sincronizare al Microsoft, toate problemele de sincronizare sunt depanate în Microsoft Entra ID. Consultați instrucțiunile de configurare ale Microsoft pentru a rezolva problemele comune.Dacă nu puteți găsi o soluție, contactați suportul Microsoft. Urmați acești pași pentru a diagnostica o problemă de sincronizare:
Confirmați configurarea utilizatorilor și grupurilor dvs. Asigurați-vă că ați configurat utilizatorii și grupurile conform instrucțiunilor de configurare:
Confirmați maparea detaliilor utilizatorului: documentația Microsoft.
Monitorizați aplicația de provizionare pentru a descoperi problemele care pot afecta sincronizarea. Dacă utilizatorii nu apar în jurnalele de provizionare, este posibil să fie în afara domeniului de aplicare. Dacă jurnalele afișează o problemă, rezolvați-o pentru ca utilizatorul să se poată sincroniza. Documentația Microsoft.
Extensiile PowerShell: utilizați modulul AzureAD PowerShell pentru a identifica problemele cu înregistrarea din directorul utilizatorului. Confirmați datele utilizatorului cu aceste comenzi PowerShell. Dacă aveți nevoie de timp, activați modul de editare în Admin Console pentru a face modificări temporare:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <adresa de email a utilizatorului> | FL
Permiteți editarea datelor sincronizate în Admin Console: după ce activați editarea, puteți edita datele sincronizate în Admin Console pentru o perioadă scurtă.Editările din această perioadă nu afectează informațiile utilizatorului din Microsoft Entra ID. Ulterior, solicitările de modificare de la furnizorul dvs. de identitate vor suprascrie aceste modificări temporare.
Gestionare conturi de utilizator existente
Sunt necesari pași suplimentari pentru a converti toți utilizatorii existenți non-Federated ID la tipul Federated ID.
Nu atribuiți niciun produs utilizatorilor federați sincronizați în timpul comutării identității. Faceți acest lucru imediat după sincronizare, dar înainte de orice atribuire de produs.
Utilizatorii cu un cont non-Federated ID existent în Admin Console pot fi migrați la un cont Federated ID după ce se stabilește sincronizarea Microsoft Entra ID. Odată convertite, Microsoft Entra ID transmite aceste conturi către Adobe Admin Console. Pentru a vă asigura că activele stocate în cloud sunt migrate la noul tip de identitate al utilizatorului, urmați acești pași:
Configurați Microsoft Entra ID Sync pentru utilizatorii care au deja un ID nefederat în Adobe Admin Console.Orice utilizator cu un non-Federated ID existent va avea acum atât un non-Federated ID, cât și un Federated ID în Adobe Admin Console.
Urmați pașii din Editare Tip Identitate prin CSV pentru a schimba utilizatorii non-Federated ID la tipul Federated ID. Potriviți aceste detalii:
- Potriviți Username și Email cu câmpurile Username (UserPrincipalName) din Microsoft Entra ID.
- Potriviți Prenume și Nume cu câmpurile corespunzătoare din Microsoft Entra ID.
Când utilizatorul se conectează cu noul Federated ID, este invitat să migreze activele stocate în cloud la noul cont.