Nájdite bežné chyby nástroja User Sync Tool a spôsob ich riešenia.
Táto stránka uvádza bežné chyby, na ktoré môžete naraziť pri spustení nástroja User Sync Tool, spolu s krokmi na riešenie každej z nich.Pre prehľad nástroja a kde nájsť nastavenie, konfiguráciu a referenčné príkazy, pozrite si Nastavenie nástroja User Sync Tool.
Inštalácia a prostredie
Toto sa môže zobraziť v systéme Windows, keď cesty presahujú 256 znakov. Vytvorte premennú prostredia s názvom PEX_ROOT s hodnotou C:\pex. Ak spúšťate skript z iného disku než C:, zmeňte písmeno disku tak, aby sa zhodovalo. Niekedy je potrebný reštart systému, aby sa zmena prejavila.
Spustite príkaz python z priečinka, kde sa nachádza user-sync.pex.
- Skontrolujte, či je verzia Pythonu nainštalovaná vo vašom systéme 32-bitová. Odinštalujte 32-bitovú verziu a nainštalujte 64-bitovú verziu.
- Skontrolujte, či sa verzia user-sync.pex, ktorú ste si stiahli z GitHub, zhoduje s verziou Python a operačným systémom. Napríklad stiahnite user-sync-v2.3-win64-py365.zip pre Windows 64-bit a Python 3. Priraďte verziu Python, s ktorou bol .pex vytvorený, namiesto použitia najnovšej verzie Python. Prípona súboru .zip identifikuje verziu: pre user-sync-v2.3-win64-py365.zip je to Python 3.6.5.
Táto chyba bola zaznamenaná v macOS High Sierra pomocou nástroja User Sync Tool v2.3 a Python 3.7.0. Spustenie brew install openssl v Termináli to vyriešilo pre tento scenár.
Pripojenie, časové limity a obmedzovanie
Ak je časový limit kratší ako 30 minút, tieto varovania sa zobrazia, keď sa dosiahne kvóta API volaní povolená v rámci jednej minúty.Nástroj používa mechanizmus exponenciálneho spomaľovania na opakovanie pokusov, predlžuje čas medzi pokusmi a zastaví sa po troch neúspešných pokusoch.Nechajte skript bežať do konca.
Ak je časový limit vyšší ako 1000 sekúnd, obmedzenie súvisí s tým, ako často sa každá inštancia nástroja User Sync Tool spúšťa.Inštancia, ktorá beží príliš často, je obmedzovaná na 30 až 75 minút.Časový limit iba pozastaví nástroj na určité obdobie; nástroj sa obnoví a pokračuje v synchronizácii následne.
Pretože nástroj rozpozná, keď sa dve inštancie spustia v rovnakom čase, žiadna nová inštancia sa nespustí, kým sa prvá nedokončí.V takom prípade sa v zázname môže zobraziť správa, že proces už prebieha.
Pre najlepší výkon postupujte podľa týchto odporúčaní pre frekvenciu spúšťania:
- Nastavte naplánovanú úlohu tak, aby sa opakovala minimálne v 2-hodinových rozostupoch.
- Nastavte spúšťač naplánovanej úlohy tak, aby sa nespúšťala v čase :00 alebo :30 minút, aby ste sa vyhli špičkovému prevádzkovému času.
- Ak musíte nástroj spúšťať častejšie, zvážte použitie push stratégie (delta zmien) namiesto úplnej synchronizácie.
- Prispôsobte rozvrh spúšťania nástroja pracovnému času vašej organizácie.Napríklad nespúšťajte synchronizačné úlohy v noci, ak vaša organizácia nepotrebuje v tom čase upravovať zriaďovanie.
Nástroj sa nemôže pripojiť k verejným API koncovým bodom.Lokálne nastavenia ako pravidlá firewallu, proxy blokujúce prevádzku alebo nastavenia prístupu konta na internet môžu zabrániť prístupu.Pridanie premennej prostredia https_proxy s hodnotou ako http://<proxyAddress>:<port> alebo https://<proxyAddress>:<port> môže pomôcť.V iných prípadoch povoľte prístup k týmto koncovým bodom: ims-na1.adobelogin.com:443 a usermanagement.adobe.io:443.Toto sa dá vyriešiť iba lokálne vymazaním prístupu k týmto koncovým bodom pre spustené konto.
SSL inšpekcia na lokálnom proxy serveri toto spôsobuje.
Riešenie 1: Získajte root CA certifikát proxy v PEM formáte (napríklad thecert.crt).Ak je v DER formáte, konvertujte ho do PEM pomocou tohto openssl príkazu: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM.PEM súbor zobrazuje base64-kódovaný reťazec medzi riadkami -----BEGIN CERTIFICATE----- a -----END CERTIFICATE-----.Vytvorte premennú prostredia s názvom REQUESTS_CA_BUNDLE a nastavte jej hodnotu na cestu k thecert.pem.
Riešenie 2: Vo Windows sa táto chyba môže vyskytnúť, ak sa nástroj spúšťa z iného disku ako z toho, kde je nainštalovaný operačný systém a Python.Presuňte celý skript na disk, kde sa nachádza operačný systém.Ak to nie je možné, skopírujte súbor cacert.pem, ktorý obsahuje dôveryhodné root CA, na druhý disk a nastavte jeho cestu ako REQUESTS_CA_BUNDLE.Ak proxy tiež kontroluje SSL prevádzku, skopírujte obsah root CA certifikátu proxy do cacert.pem, aby bol proxy certifikát dôveryhodný.Predvolená inštalácia Pythonu udržiava balík certifikátov v C:\Python36\Lib\site-packages\certifi\cacert.pem.
Riešenie 3: Vypnite SSL inšpekciu na proxy pre API koncové body ims-na1.adobelogin.com a usermanagement.adobe.io.
Overenie a prihlasovacie údaje
Záznam úložiska poverení pre umapi_api_key môže chýbať.Vytvorte záznam v úložisku poverení.Pozrite si dokumentáciu nástroja User Sync Tool o ukladaní poverení v úložisku na úrovni OS.
Hodnota mohla byť tiež pridaná do úložiska poverení pod iným používateľským kontom, zatiaľ čo záznam chýba pre aktuálne pripojeného používateľa. Pridajte ho alebo prepnite na iné používateľské konto.
- Ak nedokážete rýchlo identifikovať problém, znova vytvorte pár kľúčov.
- Nepoužívajte atribút umapi_private_key_data, keď spúšťate skript vo Windows. Namiesto toho zašifrujte kľúč a uložte heslo v Správcovi poverení.
- Ak ste na vydanie páru kľúčov použili iný formát, skúste RSA 256, 2048-bitový súkromný kľúč.
- Možno ste nastavili secure_priv_key_pass_key: umapi_private_key_passphrase v súbore connector-umapi.yml. Uistite sa, že zodpovedajúci záznam v úložisku poverení a jeho pridružené hodnoty sa zhodujú.
V Adobe Admin Console prejdite do Nastavenia, potom do Nastavenia autentifikácie. Môže byť vybratá iná možnosť ako Najjednoduchšie pre používateľov (heslo nikdy nevyprší). Možnosť Bezpečnejšie alebo Najbezpečnejšie môže ukončiť platnosť hesla technického konta prepojeného s integráciou.Na opravu tohto problému vytvorte novú integráciu a obnovte metadata v súbore connector-umapi.yml. Pre toto bola nasadená oprava, ale môže ovplyvniť integrácie vytvorené pred októbrom 2018.
- Hodnota tech_acct v súbore connector-umapi.yml sa môže líšiť od ID technického konta v integrácii v Adobe Developer Console. Overte ID technického konta v aktuálnej integrácii a skopírujte ho do súboru.
- Platnosť verejného certifikátu z integrácie mohla vypršať. Obnovte súkromný a verejný kľúč, nahrajte verejný kľúč a nahraďte starý súkromný kľúč novým. Overte, že cesta v súbore connector-umapi.yml smeruje na správny súbor.
- Potvrďte, že integrácia je pre správnu organizáciu. Vyberte organizáciu z rozbaľovacieho menu v ľavom hornom rohu konzoly Adobe Developer Console a overte ID technického konta pre primárne integráciu spolu s ďalšími metadátami (ID organizácie, tajné heslo a ID klienta).
Táto chyba sa objavuje v starších integráciách. Vytvorte novú integráciu (alebo projekt) v Adobe Developer Console vedľa existujúcej, ktorá sa používa na rovnaký účel.Nová integrácia poskytuje nové poverenia, takže ich aktualizujte v súbore connector-umapi.yml. Pár kľúčov (súkromný a verejný kľúč) je pravdepodobne znovu vydaný, takže nový súkromný kľúč musí nahradiť existujúci.
LDAP a skupiny
- Skupina s týmto presným názvom neexistuje v LDAP. Pridajte správny názov skupiny LDAP.
- Skupina sa nedá nájsť pod deklarovaným base_dn (pozrite si súbor connector-ldap.yml).Zmeňte hodnotu base_dn tak, aby zahŕňala skupinu. Toto sa hlavne stáva, keď base_dn smeruje na špecifickú OU namiesto toho, aby bolo čo najširšie.
Používateľská skupina group_name vo výstupe neexistuje na strane Adobe. Vytvorte ju. Ak ste chceli nastaviť názov konfigurácie produktovej licencie (PLC) namiesto používateľskej skupiny, pozrite dokumentáciu nástroja User Sync Tool o vytváraní zodpovedajúcich skupín vo vašom podnikovom adresári.
Skupiny záujmu môžu byť v subdoméne, zatiaľ čo hodnota host je jedna z koreňových domén. Zmeňte hodnotu host na subdoménu, kde sa nachádzajú skupiny používateľov. Ak sa používatelia alebo skupiny nachádzajú v koreňovej doméne aj v jej subdoménach, použite port globálneho katalógu v koreňovej doméne a zmeňte skupiny subdomén na Universal namiesto Global. Príklad hodnoty host s použitím globálneho katalógu: ldap://domain.local:3268 alebo ldaps://domain.local:3269. Pri použití portu globálneho katalógu nastavte base_dn na prázdnu hodnotu: base_dn: "".
Používatelia a vytvorenie konta
Doména použitá na vytvorenie konta nemusí byť nárokovaná alebo dôveryhodná vo vašej organizácii. Zelená vlajka alebo bod sa zobrazuje pri aktívnych doménách v Adobe Admin Console v časti Nastavenia. Ak sa nezobrazuje, dokončenie procesu nárokvania domény môže tento problém vyriešiť.
Došlo k pokusu o vytvorenie konta Federated ID, ale adresár je vytvorený pre Enterprise ID, alebo naopak.Nájdite atribút user_identity_type v súbore user-sync-config.yml. Nastavte hodnotu tak, aby sa zhodovala s typom adresára zobrazeným v Adobe Admin Console (Nastavenia, potom Identita, potom Domény, potom hodnota Typ adresára pre doménu).
Niekedy doménu @claimed-domain.com vlastní iná organizácia, ktorá nastavila konektor Azure alebo Google na synchronizáciu kont do Admin Console, a doména je potom dôveryhodná pre inú organizáciu, ktorá používa nástroj User Sync Tool na synchronizáciu kont vo formáte @claimed-domain.com. Správa sa zobrazí, keď nástroj extrahuje konto user@claimed-domain.com zo servera LDAP, aby ho vytvoril v sekundárnej organizácii, ale konto ešte nie je vytvorené alebo synchronizované v hlavnej organizácii prostredníctvom konektora Azure alebo Google. Vytvorte alebo synchronizujte konto user@claimed-domain.com v organizácii, ktorá používa konektor Azure alebo Google, potom zopakujte synchronizáciu s nástrojom User Sync Tool v dôverníckej organizácii.
Táto všeobecná chyba má viacero príčin, ale obvyklým problémom je, že doména použitá v akcii vytvorenia je pod nastavením synchronizácie Azure alebo Google. Na overenie sa prihláste do Adobe Admin Console s kontom správcu systému, prejdite do časti Nastavenia, vyberte adresár, ktorý obsahuje doménu, a vyberte kartu Synchronizácia. Ak sa zobrazuje karta Zdroj synchronizácie, riešenie závisí od toho, ako by mala synchronizácia pokračovať:
- Ak by synchronizáciu mal vykonávať konektor Azure alebo Google, pokračujte v nastavení zdroja synchronizácie a úplne odstráňte nástroj User Sync Tool.
- Ak by synchronizáciu mal vykonávať nástroj User Sync Tool, vyberte Prejsť do nastavení a potom Odstrániť synchronizáciu v spodnej časti stránky. Nástroj potom beží ako obvykle.
Ak karta Zdroj synchronizácie nie je prítomná, aktuálny nástroj môže bežať proti konzole, kde je doména zverená z inej konzoly (vlastnícka organizácia). Táto organizácia môže mať zapnutú Azure alebo Google synchronizáciu, čo spôsobuje túto chybu. Najprv synchronizujte konto v pôvodnej konzole a potom použite nástroj na vytvorenie konta v aktuálnej konzole.
Ak sa žiadna z týchto možností nehodí, kontaktujte podporu pre spoločnosti.