Распространенные ошибки User Sync Tool

Последнее обновление 14 авг. 2026 г.

Найдите распространенные ошибки User Sync Tool и способы их устранения.

На этой странице перечислены распространенные ошибки, с которыми вы можете столкнуться при запуске User Sync Tool, а также шаги для устранения каждой из них.Для обзора инструмента и информации о том, где найти настройку, конфигурацию и справочник команд, см. Настройка User Sync Tool.

Установка и среда

Это может появиться в Windows, когда пути превышают 256 символов.Создайте переменную среды с именем PEX_ROOT со значением C:\pex.Если вы запускаете скрипт с диска, отличного от C:, измените букву диска соответственно.Иногда требуется перезагрузка системы, чтобы изменения вступили в силу.

Запустите командную строку python из папки, где находится user-sync.pex.

  • Проверьте, является ли версия Python, установленная в вашей системе, 32-битной.Удалите 32-битную версию и установите 64-битную версию.
  • Проверьте, соответствует ли версия user-sync.pex, которую вы скачали с GitHub, вашей версии Python и операционной системе.Например, скачайте user-sync-v2.3-win64-py365.zip для Windows 64-bit и Python 3.Используйте версию Python, с которой был создан .pex, а не последнюю версию Python.Суффикс .zip указывает версию: для user-sync-v2.3-win64-py365.zip это Python 3.6.5.

Эта ошибка была зафиксирована в macOS High Sierra с использованием User Sync Tool v2.3 и Python 3.7.0.Выполнение brew install openssl в Терминале устранило ее для этого сценария.

Подключение, тайм-ауты и регулирование

Если тайм-аут составляет менее 30 минут, эти предупреждения появляются, когда достигается квота вызовов API, разрешенных в течение одной минуты.Инструмент использует механизм экспоненциальной задержки для повторных попыток, увеличивая время между попытками, и останавливается после трех неудачных попыток.Дайте Script выполниться до конца.

Если тайм-аут превышает 1000 секунд, регулирование связано с частотой запуска каждого экземпляра User Sync Tool. Экземпляр, который запускается слишком часто, регулируется в течение 30-75 минут. Тайм-аут только приостанавливает работу инструмента на определенный период; инструмент восстанавливается и продолжает синхронизацию после этого.

Поскольку инструмент обнаруживает, когда два экземпляра запускаются одновременно, новый экземпляр не запускается, пока первый не завершится. В этом случае в журнале может отображаться сообщение о том, что процесс уже выполняется.

Для достижения лучшей производительности следуйте этим рекомендациям по частоте запуска:

  • Настройте запланированную задачу для повторения с интервалом не менее 2 часов.
  • Настройте триггер запланированной задачи так, чтобы он не запускался на :00 или :30 минуте, чтобы избежать пикового трафика.
  • Если вам необходимо запускать инструмент чаще, рассмотрите использование стратегии push (дельта изменений) вместо полной синхронизации.
  • Согласуйте расписание работы инструмента с рабочим днем вашей организации. Например, не запускайте задания синхронизации ночью, если вашей организации не нужно изменять провизионинг в это время.

Инструмент не может подключиться к публичным конечным точкам API. Локальные настройки, такие как правила брандмауэра, прокси, блокирующий трафик, или настройки доступа к интернету учетной записи могут препятствовать доступу. Добавление переменной среды https_proxy со значением, например http://<proxyAddress>:<port> или https://<proxyAddress>:<port>, может помочь. В других случаях разрешите доступ к этим конечным точкам: ims-na1.adobelogin.com:443 и usermanagement.adobe.io:443. Это может быть решено только локально путем предоставления доступа к этим конечным точкам для запущенной учетной записи.

Это вызвано SSL-инспекцией на локальном прокси-сервере.

Решение 1: Получите корневой сертификат CA прокси в формате PEM (например, thecert.crt). Если он в формате DER, конвертируйте его в PEM с помощью этой команды openssl: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. PEM-файл показывает строку в кодировке base64 между строками -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----. Создайте переменную среды с именем REQUESTS_CA_BUNDLE и установите ее значение как путь к thecert.pem.

Решение 2: В Windows эта ошибка может возникнуть, если инструмент запускается с другого диска, отличного от того, где установлены операционная система и Python. Переместите весь скрипт на диск, где находится операционная система.Если это невозможно, скопируйте файл cacert.pem, содержащий доверенные корневые CA, на другой диск и установите его путь как REQUESTS_CA_BUNDLE. Если прокси-сервер также проверяет SSL-трафик, скопируйте содержимое корневого сертификата CA прокси-сервера в файл cacert.pem, чтобы сертификат прокси-сервера стал доверенным.Стандартная установка Python хранит пакет сертификатов в C:\Python36\Lib\site-packages\certifi\cacert.pem.

Решение 3: Отключите SSL-инспекцию на прокси-сервере для конечных точек API ims-na1.adobelogin.com и usermanagement.adobe.io.

Аутентификация и учетные данные

Запись хранилища учетных данных для umapi_api_key может отсутствовать. Создайте запись в хранилище учетных данных. См. документацию по инструменту User Sync Tool о хранении учетных данных в хранилище на уровне ОС.

Значение также могло быть добавлено в хранилище учетных данных под другой учетной записью пользователя, а для текущего подключенного пользователя запись отсутствует. Добавьте его или переключите учетные записи пользователей.

  • Если вы не можете быстро выявить проблему, перевыпустите пару ключей.
  • Не используйте атрибут umapi_private_key_data при запуске скрипта в Windows.Вместо этого зашифруйте ключ и сохраните пароль в диспетчере учетных данных.
  • Если вы использовали другой формат для выпуска пары ключей, попробуйте закрытый ключ RSA 256, 2048 бит.
  • Возможно, вы установили secure_priv_key_pass_key: umapi_private_key_passphrase в файле connector-umapi.yml. Убедитесь, что соответствующая запись в хранилище учетных данных и связанные с ней значения совпадают.

В Adobe Admin Console перейдите в Настройки, затем в Настройки аутентификации.Может быть выбран вариант, отличный от «Проще всего для пользователей» (срок действия пароля не истекает). Варианты «Более безопасный» или «Самый безопасный» могут привести к истечению срока действия пароля технической учетной записи, связанной с интеграцией. Чтобы это исправить, создайте новую интеграцию и обновите метаданные в файле connector-umapi.yml. Для решения этой проблемы было развернуто исправление, но оно может повлиять на интеграции, созданные до октября 2018 года.

Откройте интеграцию, которую вы создали в Adobe Developer Console, и проверьте список API в левом меню. Убедитесь, что User Management API добавлен как служба и отображается в списке.

  • Значение tech_acct в файле connector-umapi.yml может отличаться от идентификатора технической учетной записи в интеграции в Adobe Developer Console. Проверьте идентификатор технической учетной записи в текущей интеграции и скопируйте его в файл.
  • Открытый сертификат из интеграции может быть просрочен. Продлите закрытый и открытый ключ, загрузите открытый ключ и замените старый закрытый ключ новым. Проверьте, что путь в файле connector-umapi.yml указывает на правильный файл.
  • Убедитесь, что интеграция предназначена для правильной организации. Выберите организацию из раскрывающегося списка в левом верхнем углу Adobe Developer Console, затем проверьте идентификатор технической учетной записи для активной интеграции вместе с другими метаданными (идентификатор организации, секрет и идентификатор клиента).

Эта ошибка появляется в старых интеграциях. Создайте новую интеграцию (или проект) в Adobe Developer Console наряду с существующей, используемой для той же цели. Новая интеграция предоставляет новые учетные данные, поэтому обновите их в файле connector-umapi.yml. Пара ключей (закрытый и открытый ключ), вероятно, переиздана, поэтому новый закрытый ключ должен заменить существующий.

LDAP и группы

  • Группа не существует в LDAP с таким точным именем. Добавьте правильное LDAP-имя группы.
  • Группа не обнаруживается под объявленным base_dn (см. файл connector-ldap.yml). Измените значение base_dn, чтобы включить группу. Это в основном происходит, когда base_dn указывает на конкретное OU вместо того, чтобы быть как можно более широким.

Группа пользователей group_name в выводе не существует на стороне Adobe. Создайте ее. Если вы намеревались установить имя конфигурации лицензии продукта (PLC) вместо группы пользователей, см. документацию по инструменту User Sync о создании соответствующих групп в каталоге вашего предприятия.

Группы интересов могут находиться в поддомене, в то время как значение host является одним из корневых доменов. Измените значение host на поддомен, где найдены группы пользователей. Если пользователи или группы находятся как в корневом домене, так и в его поддоменах, используйте порт глобального каталога на корневом домене и измените группы поддомена на Universal вместо Global. Пример значения хоста с использованием глобального каталога: ldap://domain.local:3268 или ldaps://domain.local:3269. При использовании порта глобального каталога установите base_dn в пустое значение: base_dn: &quot;&quot;.

Пользователи и создание учетных записей

Домен, используемый для создания учетной записи, может не быть заявлен или доверен в вашей организации.Зеленый флаг или точка появляются для активных доменов в Adobe Admin Console в разделе «Настройки».Если этого не происходит, завершение процесса заявления домена может решить эту проблему.

Была предпринята попытка cоздать учетную запись Federated ID, но каталог создан для Enterprise ID, или наоборот.Найдите атрибут user_identity_type в файле user-sync-config.yml.Установите значение в соответствии с типом каталога, показанным в Adobe Admin Console (Настройки, затем Идентификация, затем Домены, затем значение типа каталога для домена).

Иногда домен @claimed-domain.com принадлежит другой организации, которая настроила коннектор Azure или Google для синхронизации учетных записей с Admin Console, и домен затем доверяется другой организации, которая использует инструмент User Sync Tool для синхронизации учетных записей формата @claimed-domain.com.Сообщение появляется, когда инструмент извлекает учетную запись user@claimed-domain.com с LDAP-сервера для ее создания во вторичной организации, но учетная запись еще не создана или не синхронизирована в основной организации через коннектор Azure или Google.Создайте или синхронизируйте учетную запись user@claimed-domain.com в организации, которая использует коннектор Azure или Google, затем повторите синхронизацию с User Sync Tool в доверенной организации.

Эта общая ошибка имеет несколько причин, но обычная проблема заключается в том, что домен, используемый в действии создания, находится в настройке синхронизации Azure или Google.Для проверки войдите в Adobe Admin Console с учетной записью системного администратора, перейдите в Настройки, выберите каталог, содержащий домен, и выберите вкладку «Синхронизация».Если присутствует карта источника синхронизации, исправление зависит от того, как должна продолжаться синхронизация:

  • Если коннектор Azure или Google должен выполнять синхронизацию, продолжите настройку источника синхронизации и полностью удалите User Sync Tool.
  • Если User Sync Tool должен выполнять синхронизацию, выберите «Перейти к настройкам», затем «Удалить синхронизацию» в нижней части страницы.Затем инструмент работает как обычно.

Если карточка источника синхронизации отсутствует, текущий инструмент может работать с консолью, где домен доверен другой консоли (организации-владельцу).В этой организации может быть включена синхронизация Azure или Google, что вызывает данную ошибку.Сначала синхронизируйте учетную запись в консоли владельца, затем используйте инструмент для создания учетной записи в текущей консоли.

Если ничего из перечисленного не подходит, обратитесь в службу корпоративной поддержки.