使用手冊 取消

將 Google Sync 新增到您的聯合目錄

Google Sync 會自動執行 Admin Console 目錄的用戶管理。將 Google Sync 新增到 Adobe Admin Console 中的任何現有聯合目錄,而無需考慮其身份提供者 (IdP)。若要使用 Google Sync,您必須將組織的用戶資料儲存在 Google Admin Console 中。

註解:
  • 您可以將您的 Google 機構單位當作使用者群組同步到 Adobe Admin Console。然後指派 Adobe 產品給關聯的使用者。
  • 如果您的身份提供者是 Google ,而且在 Adobe Admin Console 中沒有聯合目錄,您就可以使用 SAML 透過 Google 聯盟對用戶進行身份驗證。它會將目錄建立、網域申請和 SSO 設定整合成一個簡單的工作流程,此工作流程涉及 Google Admin Console 和 Adobe Admin Console 中的步驟。
  • 如果您有運作中的聯合目錄,您可以新增同步功能到現有的設定。

總覽

你可以新增 Google Sync 到 Adobe Admin Console 中的任何目錄,以便將其用戶管理流程自動化。Google Sync 使用 SCIM 協議進行用戶管理,並提供您控制與 Adobe 共用用戶資訊的能力。 與 Adobe Admin Console 同步的指定用戶可被指派給一個或多個產品描述檔

設定 Google Sync 後,Google 將根據 Google Admin Console 目錄的用戶佈建設定開始傳送資料到 Adobe Admin Console。您可以在 Adobe Admin Console 的「設定」區段中查看目錄的詳細資料。

Google Sync 的好處

對 Adobe Admin Console 中的目錄使用 Google Sync 的主要優點為:

 透過 Google Admin Console 管理用戶佈建

控制將什麼資料發送到 Adobe

根據 Google 機構單位將產品指派給多個使用者

將同步新增到以前設定的目錄

將 Google Sync 新增到其他 IdP 目錄

使用 Google Admin Console 可易於將用戶加入和取消

無需其他服務或 API 設定

先決條件

若要將Google Admin Console 用戶管理與 Azure AD 整合,您需要具備以下條件:

  • 一個 Google Admin Console 帳戶,且該帳戶具有用戶資料的管理員存取權限
  • 已驗證網域的 Adobe Admin Console 中的聯合目錄

支援的整合案例

目錄設定案例

新增同步的方法

單一 Google Admin Console 租用戶到單一 Adobe Admin Console

依照「新增同步」的步驟來建立 Google Sync。

屬於同一 Google Admin Console 租用戶中具備 1 個或多個網域的多個聯合目錄。 

  1. 合併網域到單一聯合目錄中。
  2. 依照「新增同步」的步驟來建立 Google Sync。

屬於不同 Google Admin Console 租用戶中具備 1 個或多個網域的多個聯合目錄。  

  1. 依照「新增同步」的步驟為單一目錄建立 Google Sync。
  2. 對所有需要同步的單獨目錄重複執行 Google Sync 設定。

同步設定前的注意事項

請遵循以下要點,在設定 Google Sync 之前查看最佳做法Adobe 建議

  • 在新增 Google Sync 之前匯出現有用戶清單,以保留您在設定時的所有用戶帳戶和佈建授權的記錄。
  • 如果您將 Google Sync 整合到具有 Federated ID 用戶的目錄,請確認其在 Adobe Admin Console 中的用戶名稱符合 Google Admin Console 中用戶佈建對應中的用戶名稱。如果這些值不相符, Adobe Admin Console 會將此視為全新用戶帳戶,並為單一用戶建立重複的記錄。您可以更新屬性對應,以確保同步作業傳遞的值與 Adobe Admin Console 中的用戶個人資料中的值相符,Admin Console 將會在下次同步時自動更新帳戶。
  • 您的 Admin Console 至少必須有一個聯合目錄才能建立 Google Sync。如果具有 Google Sync 的 Adobe Admin Console (所有者主控台) 與其他 Adobe Admin Console (受託人主控台) 建立了信任關係,則受託人必須使用另一種形式的用戶管理,例如用戶同步工具用戶管理 API大量 CSV 上傳來建立、管理及授權 Federated ID 用戶。
  • 若要將用戶新增到受託人主控台以佈建授權,您必須將用戶新增到所有者主控台。
  • 如果您的組織使用用戶同步工具或 UMAPI 整合,您必須暫停該整合。然後,新增 Google Sync,以便從 Google Admin Console 自動執行用戶管理。一旦 Google Sync 完成設定及開始執行,請將用戶同步工具或 UMAPI 整合完全移除。
  • 若要將網域移至使用 Google Sync 建立的目錄或從中移出網域,您必須從所選的目錄移除 Google Sync。然後,將所需的網域移至所選的目錄或從中移除,並重新建立與目標目錄的同步。

將 Google Sync 新增到聯合目錄

請依照下列步驟從 Google Admin Console 同步用戶:

  1. Adobe Admin Console 中,瀏覽至設定>目錄詳細資料>同步。按一下「新增同步」。

  2. 選取「從 Google Workspace 同步用戶」卡,然後按一下「下一個」。

  3. 選取「前往 Google Admin Console」,然後使用管理員帳戶登入。然後,依照 Adobe Admin Console 說明頁面上的步驟設定自動用戶佈建。

  4. 完成所有步驟並確認後,按一下 Adobe Admin Console 中的「儲存」。

  5. 瀏覽至目錄詳細資料> 同步,其中將顯示同步來源。

同步 Google 機構單位

您可以在 Admin Console 中將 Google 機構單位 (OU) 同步到支援 Google Sync 的目錄。Google 管理控制台中的每個 OU (包括根 OU) 都會連同關聯的使用者一起當作個別群組進行同步。

舉例來說,您在 Google 管理控制台中的不同 OU 內有三個使用者 (使用者 A、使用者 B 和使用者 C)。下表顯示這些使用者如何在 Adobe Admin Console 中新增到對應的群組 (使用者 B 和使用者 C 會新增到群組以外的項目):

使用者

Google 管理控制台 OU

Adobe Admin Console 使用者群組

使用者 A

根機構單位

OU-/

使用者 B

"/Sales"

1. OU-/

2. OU-/Sales

使用者 C

"/Sales/Germany"

1. OU-/

2. OU-/Sales

3. OU-/Sales/Germany

您必須根據您的授權需求設定 Google OU,然後才能將 OU 同步到 Adobe Admin Console。

然後登入您的 Google 管理控制台,並移至「應用程式 > 網頁和行動應用程式」> 選取「Adobe SAML 應用程式」> 移至「自動佈建」> 選取「編輯屬性對應」。

在「屬性」視窗中,從下拉式選單中針對以下應用程式屬性選取「機構單位路徑」:urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit

對應屬性

編輯同步設定

設定完成後,系統管理員可以從「目錄設定」>「同步」標籤選擇「前往設定」,以更新「同步來源」的設定。設定選項包括:

  • 允許在 Admin Console 中編輯同步資料:一旦建立了 Google Sync,目錄中的所有用戶就會自動進入同步管理。 啟用編輯後,您可以在 Admin Console 中短暫編輯同步資料。在此期間的任何編輯都不會影響 Google Admin Console 中的用戶資訊,但是會被來自身份提供者的變更請求覆寫

    注意:

    預設情況下,您必須編輯來自身份提供者的同步資料,並允許變更透過同步散播。除非絕對必要,否則我們建議您不要在 Adobe Admin Console 中以手動方式變更資料。

  • 同步狀態:指示 Google Sync 拒絕來自 Google Admin Console 的變更請求。一旦用戶同步狀態變成關閉,Google Admin Console (用戶資訊來源) 中的變更就不會推送到 Adobe Admin Console。

  • 編輯用戶同步設定: 將您重新導向設定說明,以編輯用戶同步。如果在完成同步設定之前該模組已關閉,或者假如初始設定後您必須在 Google Admin Console 中進行變更,請使用這個方式。

移除同步

管理員可以選擇從 Admin Console 內的聯合目錄中移除同步。移除同步會保留目錄及其相關聯的網域、用戶群組和用戶的完整性,而從目錄及其用戶和群組移除唯讀模式。

若要從目錄中移除同步,請從「目錄設定」>「同步」標籤選擇「前往設定」,然後「移除同步」。也請從 Google Admin Console 關閉 Adobe SAML 應用程式的自動佈建,以防止被隔離。此動作將從 Adobe Admin Console 永久移除同步設定。如有需要,您可以重新建立與相同或不同目錄的同步。

註解:

您無法將網域移至 Google Sync 管理的目錄或從中移出。從來源和/或目標目錄中移除 Google Sync 後,來自該目錄的網域可以移動到另一個目標目錄,而來自其他來源目錄的網域可以移到不再由 Google Sync 管理的目錄。

停用用戶

實作 Google Sync 將建立新的聯合用戶帳戶,並將用戶同步到 Adobe Admin Console。管理員還可以透過以下三種方法 (在 Google Admin Console 中) 取消佈建經由 Google Sync 新增的用戶:

  • 從 Google Workspace 刪除或暫停用戶。
  • 從「佈建範圍」移除所有與用戶相關聯的群組。
  • 關閉在 Google Workspace 中相關聯組織實體的 Adobe SAML 應用程式。

這三個作業會停用 Adobe Admin Console 中的用戶。停用的用戶不再能夠登入並會在 Directory Users 清單中顯示為停用。 Google Sync 會繼續管理由這些方法之一取消佈建的用戶。用戶的帳戶和儲存在雲端的資產均未從組織中移除。

從 Admin Console 移除用戶和相關資料:請從「目錄設定」>「同步」標籤選擇「前往設定」並按一下「啟用編輯」。然後瀏覽至「用戶」>「目錄用戶」,然後從清單中選擇用戶以永久刪除該帳戶。

啟用編輯後,您還可以在自動停用前在同步編輯資料中進行編輯 1 小時。我們建議您在移除用戶後立即按一下「停用編輯」,以確保 Admin Console 反映 Google Admin Console 變更。

注意:

如果您永久刪除某一用戶,該用戶將連同屬於該用戶儲存在雲端的所有資產都一起刪除。一旦採行此動作,該用戶和資產都無法恢復。

隔離原則

Adobe 具備隔離原則,可在同步作業期間處理大量錯誤呼叫。 

Adobe 的服務會獨立監視同步執行狀況,以驗證錯誤率在設定的時間內超過特定臨界值的時間。導致錯誤達到臨界值的最小數量的請求將實施臨時隔離,致使一個時段內拒絕所有呼叫並更新來自 Google Admin Console 的請求,此後將再次接受呼叫以進行同步重試。如果錯誤呼叫持續存在,則將在隔離區中使同步置於臨時試用期較長的時段。 如果隔離是由 Adobe 啟動的,則由於呼叫被拒絕,它也可能導致 Google 的後續隔離,而這將計入 Google 的錯誤率。請注意,Adobe 保留根據正在進行的資料分析更新隔離參數的權利。

註解:

Google 可能會根據錯誤率隔離同步。

常見錯誤訊息

從 Google 管理控制台管理 Google Sync 時,需要注意一組常見的錯誤訊息。了解各種錯誤訊息的原因將有助於在發生錯誤時進行疑難排解。

您可以在 Google Admin Console 內 Adobe SAML 應用程式的「自動佈建 」區段下方找到同步記錄檔和錯誤記錄檔。 了解更多關於在 Google 管理控制台內監控部署的資訊。

Google OU 同步錯誤

當您將 Google 機構單位同步到 Adobe Admin Console 時可能會遇到同步錯誤。Google 記錄會顯示以下錯誤:

  • 因為 OU 深度超過 10 所以失敗:已達深度上限
  • 因為 OU 屬性產生的群組名稱太長所以失敗:群組名稱長度不應該超過 256 個字元
  • 因為 OU 屬性包含群組名稱中不允許的字元所以失敗:OU 名稱包含不允許的字元

疑難排解

由於 Adobe Admin Console 使用 Google Sync 同步服務,因此所有同步問題都會在 Google Admin Console 中進行疑難排解。您可以參考 Google 的設定說明,解決一些常見問題。 如果您找不到解決方法,我們建議您聯絡 Google 客戶支援人員以取得進一步協助。

請依照以下指示診斷同步問題:

  1. 確認您的設定

    確定您已根據設定指示設定了使用者和群組:

  2. 確認用戶詳細資料的對應。

     
    註解:

    如果要同步 Google 機構單位,請確定您的使用者佈建屬性對應包含如下的機構單位路徑urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit

  3. 監控您的佈建應用程式,以找出可能影響同步的問題:

    如果用戶不在佈建記錄檔中,則表示他們可能不在範圍內。如果佈建記錄檔顯示問題,請修正問題,以同步用戶。

  4. 允許在 Adobe Admin Console 中編輯同步資料

    啟用編輯後,您可以在 Adobe Admin Console 中短暫編輯同步資料。此時所作的任何編輯都不會影響 Google Admin Console 中的用戶資訊。身份提供者的變更請求稍後會自動覆寫這些簡短變更。

更快、更輕鬆地獲得協助

新的使用者?