目錄設定案例
Microsoft Entra ID Sync 會自動化您的 Adobe Admin Console 目錄的使用者管理。無論其身分提供者為何,都可將其新增至任何同盟目錄。
如果您的身分識別提供者是 Microsoft Entra ID,且您在 Adobe Admin Console 中沒有聯合目錄,請透過以下其中一種方式設定聯合:
- OpenID Connect (OIDC):透過 OIDC 在數秒內建立同盟目錄。大部分的設定都在 Adobe Admin Console 中進行。
- 使用 SAML 與 Microsoft Entra ID 進行 SSO:使用 SAML 設定 建立同盟目錄。大部分的設定都在 Microsoft Azure 入口網站中進行。
- 如果您有運作中的 同盟目錄,您可以在現有設定上新增同步功能。
- 一旦您為目錄設定了 Microsoft Entra ID Sync,就無法手動或透過其他同步方法管理使用者。請參閱同步前的注意事項和常見問題以深入了解。
總覽
將 Microsoft Entra ID Sync (前身為 Azure Sync) 新增至 Adobe Admin Console 中的任何目錄,以自動化使用者管理。它使用 SCIM 協定,並讓您控制傳送至 Adobe 的使用者和群組。與 Adobe Admin Console 同步的 Microsoft Entra ID 使用者是唯一的,可以 指派給一個或多個產品設定檔。
設定 Microsoft Entra ID Sync 後,Microsoft Entra ID 會根據目錄的使用者和群組佈建將資料傳送至 Adobe Admin Console。目錄詳細資訊會顯示在 Adobe Admin Console 的 設定 區段中。
Microsoft Entra ID Sync 的優勢
Microsoft Entra ID Sync 與您在 Adobe Admin Console 中的目錄的主要優勢包括:
- 在 Microsoft Entra ID 中管理所有項目。
- 控制傳送至 Adobe 的資料。
- 避免設定其他服務或 API。
- 自訂 Microsoft Entra ID 使用者屬性對應。
- 將同步新增至先前設定的目錄。
- 將同步新增至為任何身分識別提供者設定的目錄。
- 使用 Microsoft Entra ID 輕鬆加入和移除使用者。
先決條件
若要整合 Adobe Admin Console 使用者管理與 Microsoft Entra ID,您需要:
- 具有使用者和群組資料的 Microsoft Entra ID 帳戶。
- 屬於適用於企業的 Creative Cloud、適用於企業的 Document Cloud 或 Experience Cloud 的 Adobe 產品。
- Adobe Admin Console 中具有已驗證網域的聯合目錄。
支援的整合案例
目錄設定各有不同,Microsoft Entra ID Sync 支援需要額外步驟的各種情境。使用此表格來依照您的設定進行步驟:
同步設定前的注意事項
在設定 Microsoft Entra ID Sync 之前,請遵循這些最佳做法和 Adobe 推薦:
- 在新增同步之前匯出現有使用者的清單,以保留所有使用者帳戶和已佈建授權的記錄。
- 如果您使用 OpenID Connect (OIDC) 設定 Microsoft Entra ID SSO,請在 Microsoft Azure 入口網站中新增 Adobe Identity Management 應用程式來設定目錄同步。
- 如果您使用 SAML 設定 Microsoft Entra ID SSO,請使用現有的 Adobe Identity Management 應用程式來設定目錄同步。請依照Microsoft 文件中的步驟來設定自動使用者佈建。
- Microsoft Entra ID Sync 將電子郵件與使用者名稱分離。使用者可以使用不同的電子郵件和使用者名稱來驗證登入並存取 Adobe 產品和服務。請依照Microsoft 文件中的步驟來自訂使用者佈建屬性對應。
- 如果您將同步與具有 Federated ID 使用者的目錄整合,請在初始同步之前確認他們的使用者名稱欄位格式符合 Microsoft Entra ID 中的使用者主體名稱 (UPN)。如果這些值不符合,Admin Console 會將其視為新帳戶並建立重複記錄。更新屬性對應,使同步的值符合 Admin Console 使用者個人資料,這會在下次同步時更新帳戶。
- Microsoft Entra ID Sync 需要具有至少一個聯合目錄和網域的 Admin Console。如果具有同步功能的 Admin Console (擁有者主控台) 與其他 Admin Console (受託者主控台) 處於信任關係,受託者必須使用其他方法,例如 User Sync Tool、User Management API 或 大量 CSV 上傳,來建立、管理和授權聯合 ID 使用者。若要將使用者新增至受託者主控台進行授權配置,請先將使用者新增至擁有者主控台。
- 如果您的組織使用 User Sync Tool 或 User Management API 整合,請先暫停整合。然後新增 Microsoft Entra ID Sync 以自動化 Microsoft Entra ID 的使用者管理。設定並執行同步後,您可以移除 User Sync Tool 或 User Management API 整合。
- 您的組織必須擁有 Microsoft Entra ID 的 Premium (P1 或 P2) 或 Microsoft 365 (E3 或 A3) 訂閱,才能使用以群組為基礎的指派。您可以選取特定群組和使用者同步至 Adobe Admin Console。沒有這些 訂閱項目等級 的組織可以一次同步所有使用者和群組。系統會自動同步所有使用者和群組,並為已同步的使用者產生 Adobe Federated ID。
- 若要將網域移至已設定同步的目錄或從該目錄移出,請先暫時啟用編輯功能。移動網域,然後停用編輯功能。
- Microsoft Entra ID Sync 不會同步具有 HiddenMembership 屬性之群組中的使用者。若要同步特定使用者,請在 Microsoft Entra ID 中建立群組,並將使用者複製到新群組。
將 Microsoft Entra ID Sync 新增至聯合目錄
將 Microsoft Entra ID Sync 新增至已連結必要網域的 Adobe Admin Console 聯合目錄。若要將同步新增至已建立的聯合目錄:
在 Adobe Admin Console 的「設定」標籤上,前往 目錄詳細資料 並選取 同步。選取 新增同步。
選取 從 Microsoft Azure 同步使用者 卡片並選取「下一步」。
在 Microsoft Azure 入口網站中
讓 Admin Console 視窗保持開啟以供參考,並在另一個瀏覽器中開啟 Microsoft Azure 入口網站。請依照 Microsoft 文件 中的步驟設定自動使用者配置。
- 您可以從 Microsoft Entra ID 同步巢狀群組。當將主版群組新增至同步範圍時,巢狀群組不會自動同步,因此請將巢狀群組新增至範圍以納入它們。
- 群組型作業需要具有 Microsoft Entra ID 的 Premium (P1 或 P2) 或 Microsoft 365 (E3 或 A3) 訂閱,讓管理員選擇特定群組和使用者進行同步。沒有這些訂閱等級的組織可以同步個別使用者,或所有使用者和群組到 Adobe Admin Console。
設定後,Microsoft Entra ID 會處理並傳送資料以在 Adobe 中佈建。在 Microsoft 應用程式管理教學課程 中查看更多說明。
在 Adobe Admin Console 視窗中,選取方塊以確認授權 Adobe 存取權並完成 Microsoft Entra ID 中的設定。然後選取 完成。
返回 目錄詳細資料 並選取 同步。同步來源出現。
Microsoft Entra ID 同步已與您的目錄整合,但尚未開始。若要開始同步,請選取 前往設定 並編輯同步設定。
編輯同步設定
系統管理員可以在設定後更新同步來源的設定。從 目錄設定 > 同步 標籤中選取 前往 設定。設定選項包括:
- 允許在 Admin Console 中編輯已同步的資料:建立 Microsoft Entra ID 同步後,目錄中的所有使用者和同步建立的群組都會自動進入同步管理。啟用編輯後,您可以在 Admin Console 中短暫編輯同步資料。 此時進行的編輯不會影響 Microsoft Entra ID 中的使用者資訊,來自身分提供者的變更要求會覆寫這些編輯。
預設情況下,從身分提供者編輯已同步的資料,並讓變更透過同步傳播。我們不建議在 Admin Console 中手動變更資料,除非絕對必要。
- 同步狀態:指示同步拒絕來自 Microsoft Entra ID 的變更要求。同步狀態為關閉後,Microsoft Entra ID 中的變更不會推播到 Adobe Admin Console。
- 編輯使用者同步設定:將您重新導向設定說明,以編輯使用者同步。 如果對話框在您完成設定前關閉,或如果您必須在初始配置後變更 Microsoft Entra ID 中的設定,請使用此選項。
移除同步
管理員可以從 Admin Console 中的聯合目錄移除同步。移除同步會保留目錄及其相關聯的網域、使用者群組和使用者的完整性,而從目錄及其使用者和群組移除唯讀模式。
若要從目錄移除同步,請從 目錄設定 > 同步 標籤選取 前往設定,然後選取 移除同步。這會從 Admin Console 永久移除同步設定。如有需要,您可以重新建立與相同或不同目錄的同步。
在同一組織內,網域無法移至由 Microsoft Entra ID 同步管理的目錄或從中移出。從來源或目標目錄移除同步後,該目錄的網域可以 移動 到另一個目標目錄,其他來源目錄的網域也可以移至不再由同步管理的目錄。
停用使用者和群組
設定 Microsoft Entra ID Sync 會建立新的聯合使用者帳戶,並將使用者同步到 Adobe Admin Console。管理員也可以在 Microsoft Azure 入口網站中使用以下三種方法,取消佈建透過同步新增的使用者和群組:
- 從 Microsoft Entra ID 中的所有同步群組中移除使用者。
- 從 Microsoft Entra ID 中軟刪除使用者。
- 從 Microsoft Entra ID 的佈建範圍中移除使用者所屬的所有群組。
這三個作業會停用 Adobe Admin Console 中的使用者。 已停用的使用者無法再登入,並在目錄使用者清單中顯示為已停用。Microsoft Entra ID Sync 會繼續管理透過其中一種方法取消佈建的使用者。使用者的帳戶和雲端儲存資產都不會從組織中移除。
從 Admin Console 中移除使用者及相關資料:從目錄設定 > 同步標籤中選取前往設定,然後選取啟用編輯。然後前往使用者 > 目錄使用者,並選擇要永久刪除的使用者帳戶。
啟用編輯後,您可以編輯同步資料 1 小時,之後會自動停用。在移除使用者後立即選取停用編輯,以便 Admin Console 反映 Microsoft Entra ID 的變更。
如果您永久刪除使用者,該使用者會連同與其相關的所有雲端儲存資產一併移除。使用者和資產無法復原。
隔離原則
Adobe 和 Microsoft 都具備隔離原則,可在同步作業期間處理大量錯誤呼叫。
Microsoft Entra ID 佈建服務會監控您設定的健康狀態,並將不正常的應用程式置於隔離狀態。如果針對目標系統的大部分或所有呼叫因錯誤而持續失敗(例如無效的管理員認證),佈建工作會標記為隔離狀態。在隔離中時,遞增週期的頻率會逐漸減少到每天一次。 修正所有錯誤並開始下一個同步週期後,工作就會從隔離狀態中移除。如果工作在隔離狀態中超過四週,就會停用並停止執行。了解更多關於 Microsoft Entra ID 中隔離狀態的佈建。
Adobe 的服務會獨立監控同步健康狀態,以偵測錯誤率在設定時間內超過臨界值的情況。達到臨界值的最少錯誤要求數會觸發臨時隔離,在一段時間內拒絕來自 Microsoft Entra ID 的所有呼叫和更新要求,之後會重新接受呼叫以進行同步重試。如果錯誤呼叫持續發生,同步會被置於臨時察看狀態,並延長隔離時間。如果 Adobe 發起隔離,可能會因為被拒絕的呼叫而導致 Microsoft 後續的隔離,這些被拒絕的呼叫會計入 Microsoft Entra ID 的錯誤率。Adobe 保留根據持續資料分析更新隔離參數的權利。
常見錯誤訊息
管理 Microsoft Entra ID Sync 時會出現一系列常見錯誤訊息。了解每個訊息的原因有助於疑難排解。了解更多關於在 Microsoft Entra ID 中監視您的部署。
同步問題疑難排解
由於 Adobe Admin Console 使用 Microsoft 的同步服務,所有同步問題都會在 Microsoft Entra ID 中進行疑難排解。請參閱 Microsoft 的設定說明以解決常見問題。如果您找不到解決方案,請聯絡 Microsoft 支援。請按照這些步驟診斷同步問題:
確認您的使用者和群組設定。請確定您已根據設定說明配置使用者和群組:
確認使用者詳細資料的對應:Microsoft 文件。
監視您的佈建應用程式以發現可能影響同步的問題。如果使用者未出現在佈建記錄中,他們可能超出範圍。如果記錄顯示問題,請修正問題以便使用者同步。Microsoft documentation。
PowerShell 擴充功能:使用 AzureAD PowerShell 模組識別使用者目錄記錄的問題。請使用這些 PowerShell 指令確認使用者資料。如果您需要時間,請在 Admin Console 中啟用編輯模式以進行暫時變更:
Install-Module AzureAD
Connect-AzureAD -Credential (Get-Credential)
Get-AzureADUser -ObjectId <使用者的電子郵件地址> | FL
允許在 Admin Console 中編輯同步資料:啟用編輯後,您可以在短時間內於 Admin Console 中編輯同步資料。這段時間內的編輯不會影響 Microsoft Entra ID 中的使用者資訊。稍後,您身分提供者的變更要求會覆蓋這些暫時變更。
管理現有的使用者帳戶
需要完成其他步驟才能將所有現有的非 Federated ID 使用者轉換為 Federated ID 類型。
請勿在身分切換期間將任何產品指派給同步的聯合使用者。請在同步完成後,但在任何產品指派之前執行此操作。
Admin Console 中具有現有非 Federated ID 帳戶的使用者,可在建立 Microsoft Entra ID Sync 後移轉至 Federated ID 帳戶。轉換後,Microsoft Entra ID 會將這些帳戶推播至 Adobe Admin Console。若要確保雲端儲存的資產移轉至使用者的新身分類型,請按照下列步驟操作:
為 Adobe Admin Console 中已有非聯合 ID 的使用者設定 Microsoft Entra ID Sync。任何擁有現有非聯合式 ID 的使用者,現在在 Admin Console 中同時擁有非聯合式 ID 和聯合式 ID。
依照「以 CSV 編輯身分類型」中的步驟進行,將非 Federated ID 使用者變更為 Federated ID 類型。 符合以下詳細資訊:
- 將使用者名稱和電子郵件與 Microsoft Entra ID 中的使用者名稱 (UserPrincipalName) 欄位相符。
- 將名字和姓氏與 Microsoft Entra ID 中的對應欄位進行比對。
當使用者使用新的 Federated ID 登入時,系統會提示他們將雲端儲存的資產移轉到新帳戶。