Hitta vanliga fel i User Sync Tool och hur du löser dem.
Den här sidan listar vanliga fel som du kan stöta på när du kör User Sync Tool, tillsammans med steg för att lösa vart och ett.För en översikt över verktyget och var du hittar information om installation, konfiguration och kommandoreferens, se Konfigurera User Sync Tool.
Installation och miljö
Det här kan visas på Windows när sökvägar överskrider 256 tecken.Skapa en miljövariabel som heter PEX_ROOT med värdet C:\pex.Om du kör skriptet från en annan enhet än C:, ändra enhetsbokstaven så att den stämmer.En omstart av systemet krävs ibland för att ändringen ska träda i kraft.
Kör python-kommandot från mappen där user-sync.pex finns.
- Kontrollera om Python-versionen som är installerad på ditt system är 32-bitars.Avinstallera 32-bitarsversionen och installera 64-bitarsversionen.
- Kontrollera om user-sync.pex-versionen du hämtade från GitHub matchar din Python-version och operativsystem.Hämta till exempel user-sync-v2.3-win64-py365.zip för Windows 64-bitars och Python 3.Matcha Python-versionen som .pex byggdes med istället för att använda den senaste Python.Suffixet på .zip identifierar versionen: för user-sync-v2.3-win64-py365.zip är det Python 3.6.5.
Det här felet registrerades på macOS High Sierra med User Sync Tool v2.3 och Python 3.7.0.Att köra brew install openssl i terminalen löste det för det scenariot.
Anslutning, tidsgränser och hastighetsbegränsning
Om tidsgränsen är mindre än 30 minuter visas dessa varningar när kvoten för API-anrop som tillåts inom en minut har uppnåtts.Verktyget använder en exponentiell back-off-mekanism för att försöka igen, ökar tiden mellan försök och slutar efter tre misslyckade försök.Låt skriptet köras till slutet.
Om tidsgränsen är högre än 1000 sekunder är begränsningen relaterad till hur ofta varje User Sync Tool-instans körs. En instans som körs för ofta begränsas i 30 till 75 minuter. Tidsgränsen pausar bara verktyget under en period; verktyget återupptar synkroniseringen efteråt.
Eftersom verktyget upptäcker när två instanser startar samtidigt körs ingen ny instans förrän den första är klar. I detta fall kan loggen visa ett meddelande om att en process redan pågår.
För bästa prestanda följer du dessa rekommendationer för körfrekvens:
- Ställ in den schemalagda uppgiften att upprepas med minst 2 timmars mellanrum.
- Ställ in utlösaren för den schemalagda uppgiften så att den inte startar på :00- eller :30-minutersmarkeringen för att undvika rusningstrafik.
- Om du måste köra verktyget oftare kan du överväga att använda pushstrategin (delta av ändringar) istället för en fullständig synkronisering.
- Matcha verktygets körschema mot din organisations arbetsdag. Kör till exempel inte synkroniseringsjobb på natten om din organisation inte behöver ändra etablering då.
Verktyget kan inte ansluta till de offentliga API-slutpunkterna. Lokala inställningar som brandväggsregler, en proxy som blockerar trafik eller kontoinställningar för internetåtkomst kan förhindra åtkomst. Att lägga till miljövariabeln https_proxy med ett värde som http://<proxyAddress>:<port> eller https://<proxyAddress>:<port> kan vara till hjälp.I andra fall tillåter du åtkomst till dessa slutpunkter: ims-na1.adobelogin.com:443 och usermanagement.adobe.io:443. Detta kan bara lösas lokalt genom att rensa åtkomst till dessa slutpunkter för det aktiva kontot.
SSL-inspektion på den lokala proxyservern orsakar detta.
Lösning 1: Skaffa proxyns rot-CA-certifikat i PEM-format (till exempel thecert.crt). Om det är i DER-format konverterar du det till PEM med detta openssl-kommando: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM. En PEM-fil visar en base64-kodad sträng mellan raderna -----BEGIN CERTIFICATE----- och -----END CERTIFICATE-----. Skapa en miljövariabel som heter REQUESTS_CA_BUNDLE och ställ in dess värde till sökvägen för thecert.pem.
Lösning 2: I Windows kan detta fel uppstå om verktyget körs från en annan enhet än den där operativsystemet och Python är installerade. Flytta hela skriptet till enheten där operativsystemet finns. Om det inte är ett alternativ kopierar du filen cacert.pem som innehåller de betrodda rot-CA:erna till den andra enheten och ställer in dess sökväg som REQUESTS_CA_BUNDLE. Om en proxy också inspekterar SSL-trafik kopierar du proxyns rot-CA-certifikatinnehåll till cacert.pem så att proxycertifikatet är betrott. En standardinstallation av Python behåller certifikatpaketet på C:\Python36\Lib\site-packages\certifi\cacert.pem.
Lösning 3: Inaktivera SSL-inspektion på proxyn för API-slutpunkterna ims-na1.adobelogin.com och usermanagement.adobe.io.
Autentisering och autentiseringsuppgifter
Posten i autentiseringsuppgiftslagret för umapi_api_key kan saknas. Skapa posten i autentiseringsuppgiftslagret. Se dokumentationen för User Sync Tool om lagring av autentiseringsuppgifter i lagring på OS-nivå.
Värdet kan också ha lagts till i autentiseringsuppgiftslagret under ett annat användarkonto medan posten saknas för den för närvarande anslutna användaren. Lägg till det eller byt användarkonto.
- Om du inte snabbt kan identifiera problemet, utfärda nyckelparet på nytt.
- Använd inte attributet umapi_private_key_data när du kör skriptet på Windows. Kryptera istället nyckeln och lagra lösenordet i Credential Manager.
- Om du använde ett annat format för att utfärda nyckelpaaret, prova en RSA 256, 2048-bitars privat nyckel.
- Du kan ha angett secure_priv_key_pass_key: umapi_private_key_passphrase i filen connector-umapi.yml. Kontrollera att den matchande posten i autentiseringsuppgiftslagret och dess associerade värden stämmer överens.
I Adobe Admin Console går du till Inställningar och sedan Autentiseringsinställningar. Ett annat alternativ än Enklast för användare (lösenordet upphör aldrig att gälla) kan väljas.Alternativet Säkrare eller Säkrast kan få lösenordet för det tekniska kontot som är kopplat till integrationen att upphöra att gälla. För att åtgärda detta skapar du en ny integration och förnyar metadata i filen connector-umapi.yml. En korrigering distribuerades för detta, men den kan påverka integrationer som skapades före oktober 2018.
- Värdet tech_acct i filen connector-umapi.yml kan skilja sig från det tekniska konto-ID:t i integrationen i Adobe Developer Console. Verifiera det tekniska konto-ID:t i den aktuella integrationen och kopiera det till filen.
- Det offentliga certifikatet från integrationen kan ha gått ut. Förnya den privata och offentliga nyckeln, ladda upp den offentliga nyckeln och ersätt den gamla privata nyckeln med den nya. Verifiera att sökvägen i filen connector-umapi.yml pekar på rätt fil.
- Bekräfta att integrationen gäller rätt organisation. Välj organisationen från rullgardinsmenyn i det övre vänstra hörnet av Adobe Developer Console och verifiera sedan det tekniska konto-ID:t för den primära integrationen tillsammans med övrig metadata (organisations-ID, hemlighet och klient-ID).
Det här felet visas på äldre integrationer. Skapa en ny integration (eller projekt) i Adobe Developer Console tillsammans med den befintliga som används för samma syfte. Den nya integrationen tillhandahåller nya autentiseringsuppgifter, så uppdatera dem i filen connector-umapi.yml. Nyckelparet (privat och offentlig nyckel) utfärdas troligen på nytt, så den nya privata nyckeln måste ersätta den befintliga.
LDAP och grupper
- Gruppen finns inte i LDAP med det exakta namnet. Lägg till rätt LDAP-namn för gruppen.
- Gruppen går inte att upptäcka under den deklarerade base_dn (se filen connector-ldap.yml). Ändra värdet för base_dn så att det inkluderar gruppen. Detta inträffar främst när base_dn pekar på en specifik OU istället för att vara så bred som möjligt.
Användargruppen group_name i utdata finns inte på Adobe-sidan. Skapa den. Om du hade för avsikt att ange namnet på en produktlicenskonfiguration (PLC) snarare än en användargrupp, se dokumentationen för User Sync Tool om att skapa motsvarande grupper i din företagskatalog.
Grupperna av intresse kan finnas i en underdomän medan värdet för host är en av rotdomänerna. Ändra värdet för host till en underdomän där användargrupperna finns. Om användare eller grupper finns i både rotdomänen och dess underdomäner, använd den globala katalogporten på rotdomänen och ändra underdomängrupperna till Universella istället för Globala. Exempel på värdvärde som använder den globala katalogen: ldap://domain.local:3268 eller ldaps://domain.local:3269. När du använder den globala katalogporten anger du base_dn till ett tomt värde: base_dn: "".
Användare och kontoskapande
Domänen som används för att skapa kontot kanske inte är anspråkt eller betrodd i din organisation.En grön flagga eller punkt visas för aktiva domäner i Adobe Admin Console under Inställningar.Om den inte gör det kan slutförandet av domänanspråksprocessen lösa detta.
Ett försök gjordes att skapa ett Federated ID-konto, men katalogen skapades för Enterprise ID, eller tvärtom.Hitta attributet user_identity_type i filen user-sync-config.yml.Ange värdet så att det matchar katalogtypen som visas i Adobe Admin Console (Inställningar, sedan Identitet, sedan Domäner, sedan Directory type-värdet för domänen).
Ibland ägs domänen @claimed-domain.com av en annan organisation som konfigurerat en Azure- eller Google-anslutning för att synkronisera konton till Admin Console, och domänen är sedan betrodd till en annan organisation som använder User Sync Tool för att synkronisera konton med formatet @claimed-domain.com.Meddelandet visas när verktyget extraherar kontot user@claimed-domain.com från en LDAP-server för att skapa det i den sekundära organisationen, men kontot är ännu inte skapat eller synkroniserat i huvudorganisationen genom Azure- eller Google-anslutningen.Skapa eller synkronisera kontot user@claimed-domain.com i organisationen som använder Azure- eller Google-anslutningen, och försök sedan synkroniseringen igen med User Sync Tool i förmyndarorganisationen.
Detta allmänna fel har flera orsaker, men det vanliga problemet är att domänen som används i skapandeåtgärden finns under en Azure- eller Google-synkroniseringsinställning.För att kontrollera loggar du in på Adobe Admin Console med systemadministratörskontot, går till Inställningar, väljer den katalog som innehåller domänen och väljer fliken Synkronisera.Om ett kort för synkroniseringskälla finns beror lösningen på hur synkroniseringen ska fortsätta:
- Om Azure- eller Google-anslutningen ska göra synkroniseringen fortsätter du med inställningsprocessen för synkroniseringskällan och tar bort User Sync Tool helt.
- Om User Sync Tool ska göra synkroniseringen väljer du Gå till Inställningar och sedan Ta bort synkronisering längst ner på sidan.Verktyget körs sedan som vanligt.
Om inget kort för synkroniseringskälla finns kan det aktuella verktyget köras mot en konsol där domänen är betrodd från en annan konsol (den ägande organisationen).Den organisationen kan ha Azure- eller Google-synkronisering påslagen, vilket orsakar detta fel.Synkronisera kontot i den ägande konsolen först och använd sedan verktyget för att skapa kontot i den aktuella konsolen.
Om inget av dessa passar kontaktar du Enterprise Support.