Додати синхронізацію Microsoft Entra ID до свого каталогу

Останнє оновлення: 13 серп. 2026 р.

Синхронізація Microsoft Entra ID автоматизує керування користувачами для каталогу консолі Adobe Admin Console. Додайте її до будь-якого об'єднаного каталогу незалежно від його постачальника ідентифікації.

Якщо ваш постачальник ідентифікації — Microsoft Entra ID і у вас немає федеративного каталогу в Adobe Admin Console, налаштуйте федерацію одним із таких способів:

  • OpenID Connect (OIDC): створіть федеративний каталог за лічені секунди через OIDC.Більшість налаштувань виконується в консолі Adobe Admin Console.
  • SSO з Microsoft Entra ID за допомогою SAML: створіть об'єднаний каталог, використовуючи налаштування SAML. Більшість налаштувань здійснюється на порталі Microsoft Azure.
  • Якщо у вас є робочий об'єднаний каталог, ви можете додати можливість синхронізації до існуючого налаштування.
  • Після налаштування синхронізації Microsoft Entra ID для каталогу ви не зможете керувати користувачами вручну або іншими методами синхронізації. Перегляньте примітки перед синхронізацією та поширені питання, щоб дізнатися більше.

Огляд

Додайте синхронізацію Microsoft Entra ID (раніше Azure Sync) до будь-якого каталогу в консолі Adobe Admin Console для автоматизації керування користувачами. Вона використовує протокол SCIM і надає вам контроль над користувачами та групами, які надсилаються до Adobe. Користувачі Microsoft Entra ID, синхронізовані з консоллю Adobe Admin Console, є унікальними, і їх можна призначити до одного або кількох профілів продуктів.

Після налаштування синхронізації Microsoft Entra ID система Microsoft Entra ID надсилає дані до консолі Adobe Admin Console на основі забезпечення користувачів і груп каталогу. Відомості каталогу відображаються в розділі Параметри консолі Adobe Admin Console.

Переваги синхронізації Microsoft Entra ID

Основні переваги синхронізації Microsoft Entra ID із вашим каталогом у консолі Adobe Admin Console:

  • Керуйте всім у Microsoft Entra ID.
  • Контролюйте, які дані надсилаються до Adobe.
  • Уникайте налаштування іншої служби або API.
  • Налаштовуйте зіставлення атрибутів користувача Microsoft Entra ID.
  • Додавайте синхронізацію до попередньо налаштованих каталогів.
  • Додайте синхронізацію до каталогів, налаштованих для будь-якого постачальника ідентифікації.
  • Легко підключайте та відключайте користувачів за допомогою Microsoft Entra ID.

Обов’язкові умови

Щоб інтегрувати керування користувачами консолі Adobe Admin Console з Microsoft Entra ID, вам потрібно:

  • Обліковий запис Microsoft Entra ID з даними користувачів і груп.
  • Продукти Adobe, які належать до Creative Cloud для підприємств, Document Cloud для підприємств або Experience Cloud.
  • Федеративний каталог у Adobe Admin Console з підтвердженими доменами.

Підтримувані сценарії інтеграції

Налаштування каталогів відрізняються, і Microsoft Entra ID Sync підтримує різні сценарії, які потребують додаткових кроків.Скористайтеся цією таблицею, щоб виконати кроки для свого налаштування:

Сценарій налаштування каталогу

Метод додавання синхронізації

Один федеративний каталог з одним або кількома доменами в одному клієнті Microsoft Entra ID.

Виконайте кроки «Додати синхронізацію», щоб встановити синхронізацію Microsoft Entra ID.

Кілька федеративних каталогів з одним або кількома доменами, які належать до одного клієнта Microsoft Entra ID.

1. Об'єднайте домени в один федеративний каталог.

2. Дотримуйтесь кроків «Додати синхронізацію», щоб налаштувати синхронізацію Microsoft Entra ID.

Кілька федеративних каталогів з одним або кількома доменами, які належать до різних клієнтів Microsoft Entra ID.

1. Виконайте кроки «Додати синхронізацію», щоб встановити синхронізацію Microsoft Entra ID для одного каталогу.

2. Повторіть налаштування для всіх окремих каталогів, які потребують синхронізації.

Примітки перед налаштуванням синхронізації

Дотримуйтеся цих найкращих практик і рекомендацій Adobe перед налаштуванням синхронізації Microsoft Entra ID:

  • Експортуйте список наявних користувачів перед додаванням синхронізації, щоб зберегти запис усіх облікових записів користувачів і наданих ліцензій.
  • Якщо ви налаштували SSO Microsoft Entra ID з OpenID Connect (OIDC), додайте нову програму Adobe Identity Management на порталі Microsoft Azure для налаштування синхронізації каталогу.
  • Якщо ви налаштували SSO Microsoft Entra ID з SAML, використовуйте наявну програму Adobe Identity Management для налаштування синхронізації каталогу.Дотримуйтеся кроків у документі Microsoft для налаштування автоматичного створення користувачів.
  • Microsoft Entra ID Sync відокремлює електронну пошту від імені користувача. Користувачі можуть використовувати різну адресу електронної пошти та ім'я користувача для підтвердження входу та доступу до продуктів і сервісів Adobe.Дотримуйтеся кроків у документі Microsoft для налаштування зіставлення атрибутів підготовки користувачів.
  • Якщо ви інтегруєте синхронізацію з директорією, що має користувачів Federated ID, переконайтеся, що формат поля їхнього імені користувача відповідає основному імені користувача (UPN) у Microsoft Entra ID перед початковою синхронізацією. Якщо ці значення не збігаються, консоль Admin Console сприймає це як новий обліковий запис і створює дублікати записів. Оновіть зіставлення атрибутів так, щоб синхронізовані значення відповідали профілям користувачів консолі Admin Console, що оновить облікові записи під час наступної синхронізації.
  • Microsoft Entra ID Sync потребує Admin Console з принаймні одним федеративним каталогом та доменом.Якщо консоль Admin Console із синхронізацією (власна консоль) перебуває у довірчих відносинах з іншими консолями Admin Console (довірені консолі), довірені консолі повинні використовувати інший метод, наприклад інструмент User Sync Tool, API User Management або масове передавання CSV, для створення, керування та ліцензування користувачів Federated ID. Щоб додати користувача до довіреної консолі для надання ліцензій, спочатку додайте користувача до власної консолі.
  • Якщо ваша організація використовує інструмент User Sync Tool або інтеграцію API User Management, спочатку призупиніть інтеграцію. Потім додайте Microsoft Entra ID Sync для автоматизації керування користувачами з Microsoft Entra ID. Після налаштування та запуску синхронізації ви можете видалити інтеграцію інструменту User Sync Tool або API User Management.
  • Ваша організація повинна мати передплату Premium (P1 або P2) або Microsoft 365 (E3 або A3) з Microsoft Entra ID для використання призначення на основі груп. Це дозволяє вибрати конкретні групи та користувачів для синхронізації з консоллю Adobe Admin Console. Організації без цих рівнів передплати можуть синхронізувати всіх користувачів і групи одночасно. Система автоматично синхронізує всіх користувачів і групи та генерує Adobe Federated ID для синхронізованих користувачів.
  • Щоб перемістити домен до або з директорії, налаштованої із синхронізацією, спочатку увімкніть редагування для директорії тимчасово. Перемістіть домен, потім вимкніть редагування.
  • Microsoft Entra ID Sync не синхронізує користувачів з груп із атрибутом HiddenMembership.Для синхронізації конкретних користувачів створіть групу в Microsoft Entra ID і скопіюйте користувачів до нової групи.

Додати Microsoft Entra ID Sync до федеративної директорії

Додайте Microsoft Entra ID Sync до федеративної директорії консолі Adobe Admin Console, що має необхідні пов'язані домени. Щоб додати синхронізацію до встановленого федеративного каталогу:

На вкладці «Параметри» Adobe Admin Console перейдіть до Відомості каталогу та виберіть Синхронізація.Виберіть Add Sync.

Виберіть картку Sync users from Microsoft Azure та натисніть «Далі».

На порталі Microsoft Azure

Залишіть вікно Admin Console відкритим для довідки та відкрийте портал Microsoft Azure в окремому браузері. Виконайте кроки в документі Microsoft, щоб налаштувати автоматичне надання облікових записів користувачів.

Примітка
  • Можна синхронізувати вкладені групи з Microsoft Entra ID. Вкладені групи не синхронізуються автоматично, коли батьківську групу додано до області синхронізації, тому додайте вкладені групи до області, щоб включити їх.
  • Для призначення на основі групи потрібна передплата Premium (P1 або P2) або Microsoft 365 (E3 або A3) з Microsoft Entra ID, що дозволяє адміністратору вибирати певні групи та користувачів для синхронізації. Організації без цих рівнів передплати можуть синхронізувати окремих користувачів або всіх користувачів і групи з консоллю Adobe Admin Console.

Після налаштування Microsoft Entra ID обробляє та надсилає дані для підготування в Adobe. Ознайомтеся з додатковими інструкціями в навчальних посібниках з керування програмами Microsoft.

У вікні Adobe Admin Console встановіть прапорець, щоб підтвердити авторизацію доступу Adobe та завершене налаштування в Microsoft Entra ID. Потім виберіть Готово.

Поверніться до відомостей про каталог та виберіть Sync. З'являється джерело синхронізації.

Синхронізацію Microsoft Entra ID інтегровано з вашим каталогом, але її не запущено. Щоб розпочати синхронізацію, виберіть Перейти до параметрів та відредагуйте параметри синхронізації.

Редагування параметрів синхронізації

Системний адміністратор може оновити параметри для джерела синхронізації після налаштування. Виберіть Go to Settings з вкладки Directory settings > Sync. Параметри налаштувань включають:

  • Дозволити редагування синхронізованих даних в Admin Console: після налаштування синхронізації Microsoft Entra ID усі користувачі та групи, створені синхронізацією, в каталозі автоматично переходять під управління синхронізації.Після ввімкнення редагування ви зможете редагувати синхронізовані дані в Admin Console протягом короткого періоду. Зміни протягом цього часу не впливають на відомості про користувачів у Microsoft Entra ID, а запити на зміни від постачальника ідентифікації замінюють їх.
Попередження

За замовчуванням редагуйте синхронізовані дані від постачальника ідентифікації та дозволяйте змінам поширюватися через синхронізацію. Ми не рекомендуємо змінювати дані вручну в Admin Console, якщо це не є абсолютно необхідним.

  • Статус синхронізації: дає вказівку синхронізації відхиляти запити на зміни від Microsoft Entra ID. Коли статус синхронізації вимкнено, зміни в Microsoft Entra ID не передаються до Adobe Admin Console.
  • Редагування конфігурації синхронізації користувача: перенаправляє до інструкцій з конфігурації для редагування синхронізації користувача.Використовуйте це, якщо діалогове вікно закривається до завершення налаштування або якщо потрібно змінити параметри в Microsoft Entra ID після початкової конфігурації.

Видалити синхронізацію

Адміністратори можуть видалити синхронізацію з федерованого каталогу в Admin Console. Видалення синхронізації залишає каталог та його пов'язані домени, групи користувачів і користувачів недоторканими, а також видаляє режим лише для читання з каталогу та його користувачів і груп.

Щоб видалити синхронізацію з каталогу, виберіть Перейти до параметрів на вкладці Параметри каталогу > Синхронізація, потім Видалити синхронізацію. Це назавжди видаляє налаштування синхронізації з Admin Console. За потреби ви можете відновити синхронізацію з тим самим або іншим каталогом.

Примітка

Домени не можна переміщувати до каталогу, керованого синхронізацією Microsoft Entra ID, або з нього в межах тієї самої організації. Після видалення синхронізації з джерельного або цільового каталогу домен з цього каталогу можна перемістити до іншого цільового каталогу, а домени з інших джерельних каталогів можна перемістити до каталогу, який більше не керується синхронізацією.

Вимкнення користувачів і груп

Налаштування синхронізації Microsoft Entra ID створює нові федеративні облікові записи користувачів і синхронізує користувачів з Adobe Admin Console.Адміністратори також можуть скасувати надання доступу користувачам і групам, доданим через синхронізацію, використовуючи ці три методи на порталі Microsoft Azure:

  • Видаліть користувача з усіх синхронізованих груп у Microsoft Entra ID.
  • Виконайте м'яке видалення користувача з Microsoft Entra ID.
  • Видаліть усі групи, частиною яких є користувач, з області підготовки в Microsoft Entra ID.

Ці три операції вимикають користувачів в Admin Console. Вимкнений користувач більше не може увійти в систему та відображається як Вимкнено у списку Користувачі каталогу. Синхронізація Microsoft Entra ID продовжує керувати користувачем, який був скасований одним із цих методів. Ні обліковий запис користувача, ні ресурси, що зберігаються в хмарі, не видаляються з організації.

Видалити користувача та пов'язані дані з консолі Admin Console: Виберіть Перейти до параметрів на вкладці Параметри каталогу > Синхронізація і виберіть Увімкнути редагування. Потім перейдіть до Користувачі > Користувачі каталогу і виберіть користувача, щоб назавжди видалити обліковий запис.

Після ввімкнення редагування ви можете редагувати синхронізовані дані протягом 1 години, поки функцію не буде автоматично вимкнено. Виберіть Вимкнути редагування одразу після видалення користувача, щоб Admin Console відображала зміни Microsoft Entra ID.

Попередження

Якщо ви назавжди видаляєте користувача, його видаляють разом з усіма ресурсами, що зберігаються в хмарі та пов'язані з цим користувачем. Користувача та ресурси неможливо відновити.

Політика карантину

У Adobe та Microsoft діє політика карантину для обробки численних помилкових викликів під час операцій синхронізації.

Служба підготовки Microsoft Entra ID відстежує стан вашої конфігурації та переводить несправні програми у стан карантину. Якщо більшість або всі виклики до цільової системи постійно завершуються помилкою, наприклад через недійсні облікові дані адміністратора, завдання підготовки позначається як поміщене на карантин. У стані карантину частота додаткових циклів поступово зменшується до одного разу на день.Завдання видаляється з карантину після виправлення всіх помилок та запуску наступного циклу синхронізації. Якщо завдання залишається на карантині понад чотири тижні, його вимикають і воно припиняє роботу. Докладніше про підготовку зі статусом карантину в Microsoft Entra ID.

Служба Adobe незалежно відстежує стан синхронізації, щоб виявляти, коли рівень помилок перевищує пороговий показник за встановлений час. Мінімальна кількість помилкових запитів, що відповідає пороговому значенню, запускає тимчасовий карантин, який відхиляє всі виклики та запити на оновлення з Microsoft Entra ID на деякий час, після чого виклики знову приймаються для повторної синхронізації. Якщо помилкові виклики тривають, синхронізацію переводять на тимчасовий випробувальний термін на продовжений час у карантині. Якщо Adobe ініціює карантин, це може призвести до подальшого карантину з Microsoft через відхилені виклики, які враховуються в показниках помилок у Microsoft Entra ID. Adobe залишає за собою право оновлювати параметри карантину на основі поточної аналітики даних.

Повідомлення про загальну помилку

Набір типових повідомлень про помилки з'являється під час керування синхронізацією Microsoft Entra ID. Розуміння причини кожного повідомлення допомагає з усуненням неполадок. Докладніше про моніторинг розгортання в Microsoft Entra ID.

Усунення неполадок синхронізації

Оскільки Adobe Admin Console використовує службу синхронізації Microsoft, усі проблеми синхронізації вирішуються в Microsoft Entra ID. Зверніться до інструкцій Microsoft щодо конфігурації для вирішення типових проблем. Якщо ви не можете знайти рішення, зверніться до служби підтримки Microsoft.Виконайте ці кроки для діагностики проблеми синхронізації:

Підтвердьте налаштування користувачів і груп. Переконайтеся у налаштуванні користувачів і груп відповідно до інструкцій:

Підтвердьте відповідність деталей користувача: документація Microsoft.

Відстежуйте програму підготовки для виявлення проблем, які можуть вплинути на синхронізацію. Якщо користувачі не з'являються в журналах підготовки, вони можуть бути поза областю дії. Якщо журнали показують проблему, виправте її, щоб користувач міг синхронізуватися. Документація Microsoft.

Розширення PowerShell: використовуйте модуль AzureAD PowerShell для виявлення проблем із записом каталогу користувача. Підтвердьте дані користувача за допомогою цих команд PowerShell. Якщо вам потрібен час, увімкніть режим редагування в консолі Admin Console для внесення тимчасових змін:

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <електронна адреса користувача> | FL

Дозволити редагування синхронізованих даних в Admin Console: після увімкнення редагування ви можете редагувати синхронізовані дані в консолі Admin Console протягом короткого періоду. Редагування протягом цього часу не впливає на інформацію про користувача в Microsoft Entra ID. Пізніше запити на зміни від постачальника ідентифікаційних даних перезаписують ці короткочасні зміни.

Керування наявними обліковими записами користувачів

Потрібні додаткові кроки для конвертації всіх наявних користувачів із не-федеративним ID у тип федеративного ID.

Попередження

Не призначайте жодних продуктів синхронізованим федеративним користувачам під час перемикання ідентифікації. Виконайте це відразу після синхронізації, але до будь-якого призначення продуктів.

Користувачі з наявним обліковим записом не-федеративного ID в консолі Admin Console можуть бути перенесені до облікового запису федеративного ID після встановлення синхронізації Microsoft Entra ID. Після конвертації Microsoft Entra ID передає ці облікові записи в Adobe Admin Console.Щоб переконатися, що збережені в хмарі ресурси перенесено до нового типу ідентифікації користувача, виконайте ці кроки:

Налаштуйте синхронізацію Microsoft Entra ID для користувачів, які вже мають не-федеративний ID в консолі Adobe Admin Console. Будь-який користувач з наявним не-федеративним ID тепер має як не-федеративний ID, так і федеративний ID в консолі Adobe Admin Console.

Дотримуйтесь кроків у розділі Редагувати тип ідентифікації через CSV, щоб змінити користувачів із не-федеративним ID на тип федеративного ID. Зіставте ці деталі:

  • Зіставте ім'я користувача та електронну пошту з полями імені користувача (UserPrincipalName) в Microsoft Entra ID.
  • Зіставте ім'я та прізвище з відповідними полями в Microsoft Entra ID.

Коли користувач входить із новим федеративним ID, йому пропонується перенести збережені в хмарі ресурси до нового облікового запису.