Добавить Microsoft Entra ID Sync в ваш каталог

Последнее обновление 13 авг. 2026 г.

Microsoft Entra ID Sync автоматизирует управление пользователями для вашего каталога Adobe Admin Console.Добавьте его в любой федеративный каталог, независимо от поставщика удостоверений.

Если ваш поставщик удостоверений — Microsoft Entra ID и у вас нет федеративного каталога в Adobe Admin Console, настройте федерацию одним из следующих способов:

  • OpenID Connect (OIDC): создайте федеративный каталог за секунды с помощью OIDC.Большая часть настройки выполняется в Adobe Admin Console.
  • SSO с Microsoft Entra ID с использованием SAML: создайте федеративный каталог с помощью настройки SAML.Большая часть настройки выполняется на портале Microsoft Azure.
  • Если у вас есть рабочий федеративный каталог, вы можете добавить возможность синхронизации поверх существующей настройки.
  • После настройки Microsoft Entra ID Sync для каталога вы не сможете управлять пользователями вручную или с помощью других методов синхронизации.См. примечания перед синхронизацией и общие вопросы для получения дополнительных сведений.

Обзор

Добавьте Microsoft Entra ID Sync (ранее Azure Sync) в любой каталог Adobe Admin Console для автоматизации управления пользователями.Он использует протокол SCIM и дает вам контроль над пользователями и группами, отправляемыми в Adobe.Пользователи Microsoft Entra ID, синхронизированные с Adobe Admin Console, уникальны и могут быть назначены одному или нескольким профилям продуктов.

После настройки Microsoft Entra ID Sync система Microsoft Entra ID отправляет данные в Adobe Admin Console на основе подготовки пользователей и групп каталога.Сведения о каталоге отображаются в разделе Настройки в Adobe Admin Console.

Преимущества Microsoft Entra ID Sync

Основные преимущества Microsoft Entra ID Sync с вашим каталогом в Adobe Admin Console:

  • Управляйте всем в Microsoft Entra ID.
  • Контролируйте, какие данные отправляются в Adobe.
  • Избегайте настройки другой службы или API.
  • Настройте сопоставление атрибутов пользователей Microsoft Entra ID.
  • Добавьте синхронизацию к ранее настроенным каталогам.
  • Добавьте синхронизацию к каталогам, настроенным для любого поставщика удостоверений.
  • Легко подключайте и отключайте пользователей с помощью Microsoft Entra ID.

Необходимые условия

Для интеграции управления пользователями Adobe Admin Console с Microsoft Entra ID вам потребуется:

  • Учетная запись Microsoft Entra ID с данными пользователей и групп.
  • Продукты Adobe, которые входят в Creative Cloud для организаций, Document Cloud для организаций или Experience Cloud.
  • Федеративный каталог в Adobe Admin Console с проверенными доменами.

Поддерживаемые сценарии интеграции

Настройки каталогов различаются, и Microsoft Entra ID Sync поддерживает различные сценарии, требующие дополнительных шагов.Используйте эту таблицу для выполнения шагов в вашей конфигурации:

Сценарий настройки каталога

Способ добавления синхронизации

Один федеративный каталог с одним или несколькими доменами в одном клиенте Microsoft Entra ID.

Выполните шаги «Добавить синхронизацию» для установления Microsoft Entra ID Sync.

Несколько федеративных каталогов с одним или несколькими доменами, принадлежащими одному клиенту Microsoft Entra ID.

1. Объедините домены в единый федеративный каталог.

2. Выполните шаги раздела «Добавить синхронизацию» для установления Microsoft Entra ID Sync.

Несколько федеративных каталогов с одним или несколькими доменами, принадлежащими различным клиентам Microsoft Entra ID.

1. Выполните шаги «Добавить синхронизацию», чтобы настроить синхронизацию Microsoft Entra ID для одного каталога.

2. Повторите настройку для всех отдельных каталогов, требующих синхронизации.

Замечания перед настройкой синхронизации

Следуйте этим рекомендациям и советам Adobe перед настройкой Microsoft Entra ID Sync:

  • Экспортируйте список существующих пользователей перед добавлением синхронизации, чтобы сохранить запись всех учетных записей пользователей и предоставленных лицензий.
  • Если вы настраиваете Microsoft Entra ID SSO с OpenID Connect (OIDC), добавьте новое приложение Adobe Identity Management на портале Microsoft Azure для настройки синхронизации каталогов.
  • Если вы настраиваете Microsoft Entra ID SSO с SAML, используйте существующее приложение Adobe Identity Management для настройки синхронизации каталогов.Выполните шаги в документе Microsoft по настройке автоматического предоставления пользователей.
  • Microsoft Entra ID Sync разделяет электронную почту и имя пользователя.Пользователи могут использовать различные адреса электронной почты и имена пользователей для проверки входа и доступа к продуктам и услугам Adobe.Выполните шаги в документе Microsoft по настройке сопоставления атрибутов предоставления пользователей.
  • Если вы интегрируете синхронизацию с каталогом, содержащим пользователей с федеративным ID, убедитесь, что формат поля их имени пользователя соответствует главному имени пользователя (UPN) в Microsoft Entra ID перед первоначальной синхронизацией.Если эти значения не совпадают, Admin Console рассматривает это как новую учетную запись и создает дублированные записи.Обновите сопоставление атрибутов так, чтобы синхронизированные значения соответствовали профилям пользователей Admin Console, что обновит учетные записи при следующей синхронизации.
  • Microsoft Entra ID Sync требует Admin Console с хотя бы одним федеративным каталогом и доменом. Если Admin Console с синхронизацией (владеющая консоль) находится в отношениях доверия с другими Admin Console (доверенные консоли), доверенные консоли должны использовать другой метод, например User Sync Tool, User Management API или массовую загрузку CSV, для создания, управления и лицензирования пользователей Federated ID.Чтобы добавить пользователя в доверенную консоль для предоставления лицензии, сначала добавьте пользователя во владеющую консоль.
  • Если ваша организация использует User Sync Tool или интеграцию с User Management API, сначала приостановите интеграцию. Затем добавьте Microsoft Entra ID Sync для автоматизации управления пользователями из Microsoft Entra ID. После настройки и запуска синхронизации можно удалить интеграцию User Sync Tool или User Management API.
  • Ваша организация должна иметь подписку Premium (P1 или P2) или Microsoft 365 (E3 или A3) с Microsoft Entra ID для использования назначения на основе групп. Это позволяет выбрать определенные группы и пользователей для синхронизации с Adobe Admin Console. Организации без этих уровней подписки могут синхронизировать всех пользователей и группы одновременно. Система синхронизирует всех пользователей и группы автоматически и создает Adobe Federated ID для синхронизированных пользователей.
  • Чтобы переместить домен в каталог или из каталога, настроенного с синхронизацией, сначала включите редактирование для каталога временно. Переместите домен, затем отключите редактирование.
  • Microsoft Entra ID Sync не синхронизирует пользователей из групп с атрибутом HiddenMembership. Для синхронизации определенных пользователей создайте группу в Microsoft Entra ID и скопируйте пользователей в новую группу.

Добавление Microsoft Entra ID Sync в федеративный каталог

Добавьте Microsoft Entra ID Sync в федеративный каталог Adobe Admin Console, к которому привязаны необходимые домены. Чтобы добавить синхронизацию в установленный федеративный каталог:

На вкладке «Настройки» в Adobe Admin Console перейдите в «Сведения о каталоге» и выберите «Синхронизация». Выберите «Добавить синхронизацию».

Выберите карточку «Синхронизировать пользователей из Microsoft Azure» и нажмите «Далее».

На портале Microsoft Azure

Оставьте окно Admin Console открытым для справки и откройте портал Microsoft Azure в отдельном браузере. Следуйте инструкциям в документе Microsoft для настройки автоматического предоставления пользователей.

Примечание
  • Можно синхронизировать вложенные группы из Microsoft Entra ID. Вложенные группы не синхронизируются автоматически при добавлении родительской группы в область синхронизации, поэтому добавьте вложенные группы в область, чтобы включить их.
  • Назначение на основе групп требует подписки Premium (P1 или P2) или Microsoft 365 (E3 или A3) с Microsoft Entra ID, которая позволяет администратору выбирать конкретные группы и пользователей для синхронизации. Организации без этих уровней подписки могут синхронизировать отдельных пользователей или всех пользователей и группы с Adobe Admin Console.

После настройки Microsoft Entra ID обрабатывает и отправляет данные для подготовки в Adobe. Ознакомьтесь с дополнительными инструкциями в учебных пособиях по управлению приложениями Microsoft.

В окне Adobe Admin Console выберите флажок для подтверждения авторизации доступа Adobe и завершенной настройки в Microsoft Entra ID.Затем выберите «Готово».

Вернитесь к сведениям о каталоге и выберите Синхронизация.Появится источник синхронизации.

Синхронизация Microsoft Entra ID интегрирована с вашим каталогом, но не запущена. Чтобы запустить синхронизацию, выберите «Перейти к настройкам» и отредактируйте настройки синхронизации.

Изменение настроек синхронизации

Системный администратор может обновить настройки для источника синхронизации после настройки.Выберите «Перейти к настройкам» на вкладке «Настройки каталога > Синхронизация». Возможности настройки:

  • «Разрешить редактирование синхронизированных данных в Admin Console»: После установления синхронизации Microsoft Entra ID все пользователи и созданные синхронизацией группы в каталоге автоматически переходят под управление синхронизации. После того как вы разрешите редактирование, вы можете редактировать синхронизированные данные в Admin Console в течение короткого периода. Изменения в это время не влияют на информацию пользователя в Microsoft Entra ID, и запросы на изменение от вашего поставщика удостоверений перезаписывают их.
Оповещение

По умолчанию редактируйте синхронизированные данные от поставщика удостоверений и позвольте изменениям распространяться через синхронизацию. Мы не рекомендуем изменять данные вручную в Admin Console, если это не является абсолютно необходимым.

  • Статус синхронизации: указывает синхронизации отклонять запросы на изменения от Microsoft Entra ID.Когда статус синхронизации выключен, изменения в Microsoft Entra ID не передаются в Adobe Admin Console.
  • Изменить конфигурацию синхронизации пользователей: перенаправляет вас к инструкциям по настройке для редактирования синхронизации пользователей. Используйте это, если диалоговое окно закрывается до завершения настройки или если вам необходимо изменить настройки в Microsoft Entra ID после начальной конфигурации.

Удалить синхронизацию

Администраторы могут удалить синхронизацию из федеративного каталога в Admin Console. При удалении синхронизации каталог и связанные с ним домены, группы пользователей и сами пользователи остаются без изменений. При этом для каталога и его пользователей и групп удаляется режим «только для чтения».

Чтобы удалить синхронизацию из каталога, выберите «Перейти к настройкам» на вкладке «Настройки каталога» > «Синхронизация», затем «Удалить синхронизацию». Это окончательно удаляет настройку синхронизации из Admin Console. При необходимости вы можете восстановить синхронизацию с тем же или другим каталогом.

Примечание

Домены нельзя перемещать в каталог, управляемый синхронизацией Microsoft Entra ID, или из него в пределах одной организации. После удаления синхронизации из исходного или целевого каталога домен из этого каталога можно переместить в другой целевой каталог, а домены из других исходных каталогов можно переместить в каталог, который больше не управляется синхронизацией.

Отключение пользователей и групп

Настройка синхронизации Microsoft Entra ID создаёт новые федеративные учётные записи пользователей и синхронизирует пользователей с Adobe Admin Console.Администраторы также могут отменить предоставление доступа для пользователей и групп, добавленных через синхронизацию, используя следующие три метода на портале Microsoft Azure:

  • Удалите пользователя из всех синхронизированных групп в Microsoft Entra ID.
  • Выполните мягкое удаление пользователя из Microsoft Entra ID.
  • Удалите все группы, в которых состоит пользователь, из области предоставления доступа в Microsoft Entra ID.

Эти три операции блокируют пользователей в Adobe Admin Console. Отключённый пользователь больше не может войти в систему и отображается как Отключён в списке Пользователи каталога. Синхронизация Microsoft Entra ID продолжает управлять пользователем, который был отключен одним из этих методов.Ни учётная запись пользователя, ни активы, хранящиеся в облаке, не удаляются из организации.

Удалить пользователя и связанные данные из Admin Console: Выберите Перейти к настройкам на вкладке Настройки каталога > Синхронизация и выберите Включить редактирование. Затем перейдите в Пользователи > Пользователи каталога и выберите пользователя для окончательного удаления учётной записи.

После включения редактирования вы можете редактировать синхронизированные данные в течение 1 часа, после чего функция автоматически отключается. Выберите Отключить редактирование сразу после удаления пользователя, чтобы Admin Console отражала изменения Microsoft Entra ID.

Оповещение

Если вы окончательно удаляете пользователя, он удаляется вместе со всеми активами, хранящимися в облаке и связанными с этим пользователем. Пользователя и активы невозможно восстановить.

Политика карантина

Adobe и Microsoft имеют политику карантина для обработки многочисленных ошибочных вызовов во время операций синхронизации.

Служба предоставления Microsoft Entra ID отслеживает состояние вашей конфигурации и помещает неисправные приложения в состояние карантина. Если большинство или все вызовы к целевой системе постоянно завершаются неудачей из-за ошибки, например неверных учётных данных администратора, задание обеспечения помечается как находящееся в карантине.При нахождении в карантине частота дополнительных циклов постепенно снижается до одного раза в день. Задание удаляется из карантина после исправления всех ошибок и начала следующего цикла синхронизации. Если задание остаётся в карантине более четырёх недель, оно отключается и прекращает работу. Подробнее о предоставлении в статусе карантина в Microsoft Entra ID.

Служба Adobe независимо отслеживает состояние синхронизации, чтобы обнаружить, когда частота ошибок превышает пороговое значение за установленное время. Минимальное количество запросов с ошибками, которое соответствует порогу, запускает временный карантин, который отклоняет все вызовы и запросы на обновление от Microsoft Entra ID на некоторое время, после чего вызовы снова принимаются для повторной синхронизации. Если вызовы с ошибками продолжаются, синхронизация переводится во временное испытание на продлённое время в карантине. Если Adobe инициирует карантин, это может привести к последующему карантину со стороны Microsoft из-за отклонённых вызовов, которые учитываются в показателях частоты ошибок в Microsoft Entra ID.Adobe оставляет за собой право обновлять параметры карантина на основе текущей аналитики данных.

Распространенные сообщения об ошибках

Набор стандартных сообщений об ошибках появляется при управлении синхронизацией Microsoft Entra ID.Понимание причины каждого сообщения помогает при устранении неполадок. Подробнее о мониторинге вашего развертывания в Microsoft Entra ID.

Устранение проблемы с синхронизацией

Поскольку Adobe Admin Console использует службу синхронизации Microsoft, все проблемы синхронизации устраняются в Microsoft Entra ID.Обратитесь к инструкциям по настройке Microsoft для решения распространенных проблем. Если вы не можете найти решение, обратитесь в службу поддержки Microsoft. Выполните следующие действия для диагностики проблемы синхронизации:

Проверьте настройку пользователей и групп. Убедитесь, что вы настроили пользователей и группы согласно инструкциям по настройке:

Подтвердите сопоставление данных пользователя: документация Microsoft.

Мониторьте ваше приложение подготовки для выявления проблем, которые могут влиять на синхронизацию. Если пользователи не появляются в журналах подготовки, они могут находиться вне области действия. Если журналы показывают проблему, устраните ее, чтобы пользователь мог синхронизироваться. документация Microsoft.

Расширения PowerShell: используйте модуль AzureAD PowerShell для выявления проблем с записью каталога пользователя. Подтвердите данные пользователя с помощью этих команд PowerShell. Если вам нужно время, включите режим редактирования в Admin Console для внесения временных изменений:

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <user's email address> | FL

Разрешить редактирование синхронизированных данных в Admin Console: после включения редактирования вы можете редактировать синхронизированные данные в Admin Console в течение короткого периода. Изменения в течение этого времени не влияют на информацию о пользователе в Microsoft Entra ID. Позже запросы изменений от вашего поставщика удостоверений перезапишут эти временные изменения.

Управление существующими учетными записями пользователей

Требуются дополнительные действия для преобразования всех существующих пользователей без Federated ID в пользователей с типом Federated ID.

Оповещение

Не назначайте никаких продуктов синхронизированным федеративным пользователям во время переключения удостоверений. Делайте это сразу после синхронизации, но до любого назначения продуктов.

Пользователи с существующей учетной записью с нефедеративным ID в Admin Console могут быть перенесены в учетную запись с Federated ID после установления синхронизации Microsoft Entra ID.После преобразования Microsoft Entra ID передает эти учетные записи в Adobe Admin Console. Чтобы убедиться, что сохраненные в облаке ресурсы переносятся в новый тип удостоверения пользователя, выполните следующие действия:

Настройте синхронизацию Microsoft Entra ID для пользователей, которые уже имеют нефедеративный ID в Adobe Admin Console. Любой пользователь с существующим нефедеративным ID теперь имеет и нефедеративный ID, и Federated ID в Adobe Admin Console.

Чтобы изменить пользователей с удостоверениями, отличными от Federated ID, на Federated ID, следуйте инструкциям в разделе Изменить тип удостоверения через CSV-файл. Сопоставьте эти данные:

  • Сопоставьте имя пользователя и электронную почту с полями имени пользователя (UserPrincipalName) в Microsoft Entra ID.
  • Сопоставьте имя и фамилию с соответствующими полями в Microsoft Entra ID.

Когда пользователь войдет в систему с новым федеративным ID, ему будет предложено перенести облачные ресурсы в новую учетную запись.