Поширені помилки інструмента User Sync Tool

Останнє оновлення: 14 серп. 2026 р.

Знайдіть поширені помилки інструменту User Sync Tool та способи їх усунення.

На цій сторінці наведено поширені помилки, з якими ви можете зіткнутися під час роботи з інструментом User Sync Tool, а також кроки для їх усунення.Щоб переглянути огляд інструмента та дізнатися, де знайти налаштування, конфігурацію та довідник команд, див. Налаштування інструмента User Sync Tool.

Інсталяція та середовище

Це може з'являтися в Windows, коли шляхи перевищують 256 символів. Створіть змінну середовища з назвою PEX_ROOT зі значенням C:\pex. Якщо сценарій запускається з диска, відмінного від C:, змініть букву диска відповідно. Іноді для застосування змін потрібне перезавантаження системи.

Запустіть командний рядок python з папки, де розташовано user-sync.pex.

  • Перевірте, чи є версія Python, установлена у вашій системі, 32-розрядною. Видаліть 32-бітну версію і встановіть 64-бітну версію.
  • Перевірте, чи відповідає версія user-sync.pex, яку ви завантажили з GitHub, вашій версії Python та операційній системі. Наприклад, завантажте user-sync-v2.3-win64-py365.zip для Windows 64-розрядної версії та Python 3. Використовуйте версію Python, з якою було створено .pex, а не найновішу версію Python. Суфікс .zip визначає версію: для user-sync-v2.3-win64-py365.zip це Python 3.6.5.

Цю помилку зареєстровано в macOS High Sierra за допомогою інструменту User Sync Tool v2.3 і Python 3.7.0. Запуск brew install openssl у терміналі вирішив проблему для цього сценарію.

Підключення, тайм-аути та регулювання

Якщо тайм-аут менше 30 хвилин, ці попередження з'являються при досягненні квоти дозволених викликів API протягом однієї хвилини.Інструмент використовує механізм експоненційного відкладення для повторних спроб, збільшуючи час між спробами, і припиняє роботу після трьох невдалих спроб.Дайте сценарію виконатися до кінця.

Якщо тайм-аут більше 1000 секунд, регулювання пов'язане з частотою запуску кожного екземпляра інструмента User Sync Tool.Екземпляр, який запускається занадто часто, регулюється протягом 30-75 хвилин.Тайм-аут лише призупиняє роботу інструмента на певний період; інструмент відновлюється та продовжує синхронізацію після цього.

Оскільки інструмент виявляє, коли два екземпляри запускаються одночасно, новий екземпляр не запускається, поки не завершиться перший.У цьому випадку в журналі може з'явитися повідомлення про те, що процес уже виконується.

Для найкращої продуктивності дотримуйтеся цих рекомендацій щодо частоти запуску:

  • Налаштуйте заплановане завдання на повторення з інтервалом принаймні 2 години.
  • Налаштуйте тригер запланованого завдання так, щоб воно не запускалося на позначці :00 або :30 хвилин, щоб уникнути піку трафіку.
  • Якщо потрібно запускати інструмент частіше, розгляньте можливість використання стратегії push (різниця змін) замість повної синхронізації.
  • Узгодьте розклад роботи інструменту з робочим днем вашої організації.Наприклад, не запускайте завдання синхронізації вночі, якщо вашій організації не потрібно тоді змінювати забезпечення.

Інструмент не може з'єднатися з кінцевими точками публічного API.Локальні параметри, такі як правила брандмауера, проксі-сервер, що блокує трафік, або параметри доступу до Інтернету облікового запису, можуть заблокувати доступ.Додавання змінної середовища https_proxy зі значенням на кшталт http://<proxyAddress>:<port> або https://<proxyAddress>:<port> може допомогти.В інших випадках дозвольте доступ до цих кінцевих точок: ims-na1.adobelogin.com:443 та usermanagement.adobe.io:443.Це можна вирішити лише локально, надавши доступ до цих кінцевих точок для поточного облікового запису.

Це спричиняє SSL-перевірка на локальному проксі-сервері.

Рішення 1: Отримайте кореневий сертифікат ЦС проксі-сервера у форматі PEM (наприклад, thecert.crt).Якщо він у форматі DER, конвертуйте його в PEM за допомогою цієї команди openssl: openssl x509 -inform DER -in thecert.crt -out thecert.pem -outform PEM.Файл PEM показує рядок у кодуванні base64 між рядками -----BEGIN CERTIFICATE----- та -----END CERTIFICATE-----.Створіть змінну середовища з назвою REQUESTS_CA_BUNDLE та встановіть для неї значення шляху до thecert.pem.

Рішення 2: У Windows ця помилка може виникнути, якщо інструмент запускається з іншого диска, ніж той, де встановлено операційну систему та Python.Перемістіть весь сценарій на диск, де встановлено операційну систему.Якщо це неможливо, скопіюйте файл cacert.pem, який містить довірені кореневі ЦС, на інший диск та встановіть його шлях як REQUESTS_CA_BUNDLE.Якщо проксі також перевіряє SSL-трафік, скопіюйте вміст кореневого сертифіката ЦС проксі в cacert.pem, щоб сертифікат проксі став довіреним.Стандартне встановлення Python зберігає пакет сертифікатів за адресою C:\Python36\Lib\site-packages\certifi\cacert.pem.

Рішення 3: Вимкніть SSL-перевірку на проксі для кінцевих точок API ims-na1.adobelogin.com та usermanagement.adobe.io.

Автентифікація та облікові дані

Можливо, відсутній запис сховища облікових даних для umapi_api_key.Створіть запис у сховищі облікових даних.Ознайомтеся з документацією інструмента User Sync Tool щодо зберігання облікових даних у сховищі рівня ОС.

Значення також могло бути додано до сховища облікових даних під іншим обліковим записом користувача, тоді як запис відсутній для поточного підключеного користувача. Додайте його або змініть обліковий запис користувача.

  • Якщо не вдається швидко визначити проблему, перевипустіть пару ключів.
  • Не використовуйте атрибут umapi_private_key_data під час запуску сценарію в Windows.Натомість зашифруйте ключ і збережіть пароль у Credential Manager.
  • Якщо ви використовували інший формат для випуску пари ключів, спробуйте приватний ключ RSA 256, 2048-біт.
  • Можливо, ви встановили secure_priv_key_pass_key: umapi_private_key_passphrase у файлі connector-umapi.yml. Переконайтеся, що відповідний запис у сховищі облікових даних та пов'язані з ним значення збігаються.

У консолі Adobe Admin Console перейдіть до «Параметри», потім до «Параметри автентифікації». Може бути вибрано варіант, відмінний від «Найпростіший для користувачів (пароль ніколи не закінчується)». Варіант «Більш безпечний» або «Найбезпечніший» може припинити дію пароля технічного облікового запису, пов'язаного з інтеграцією. Щоб виправити це, створіть нову інтеграцію та поновіть метадані у файлі connector-umapi.yml. Було випущено виправлення для цього, але воно може вплинути на інтеграції, створені до жовтня 2018 року.

Відкрийте створену інтеграцію в консолі Adobe Developer Console і перевірте список API в лівому меню. Переконайтеся, що API керування користувачами додано як службу і відображається у списку.

  • Значення tech_acct у файлі connector-umapi.yml може відрізнятися від ідентифікатора технічного облікового запису в інтеграції в консолі Adobe Developer Console. Підтвердьте ідентифікатор технічного облікового запису в поточній інтеграції та скопіюйте його до файлу.
  • Можливо, закінчився строк дії публічного сертифіката з інтеграції.Поновіть приватний і публічний ключ, передайте публічний ключ і замініть старий приватний ключ новим. Підтвердьте, що шлях у файлі connector-umapi.yml вказує на правильний файл.
  • Підтвердьте, що інтеграція призначена для правильної організації. Виберіть організацію зі спадного меню у верхньому лівому куті консолі Adobe Developer Console, після чого підтвердьте ідентифікатор технічного облікового запису для активної інтеграції разом з іншими метаданими (ідентифікатор організації, секрет та ідентифікатор клієнта).

Ця помилка з'являється в старих інтеграціях. Створіть нову інтеграцію (або проєкт) у Adobe Developer Console поруч з наявною, що використовується для тієї ж мети.Нова інтеграція надає нові облікові дані, тому оновіть їх у файлі connector-umapi.yml. Пара ключів (приватний та публічний ключ) ймовірно перевипущена, тому новий приватний ключ має замінити наявний.

LDAP та групи

  • Група не існує в LDAP із такою точною назвою. Додайте правильну назву LDAP групи.
  • Група не виявляється під заявленим base_dn (див. файл connector-ldap.yml). Змініть значення base_dn, щоб включити групу.Це переважно відбувається, коли base_dn вказує на певний OU замість того, щоб бути якомога ширшим.

Група користувачів group_name у результаті не існує на стороні Adobe. Створіть її. Якщо ви планували встановити назву конфігурації ліцензування продукту (PLC), а не групи користувачів, ознайомтеся з документацією інструменту User Sync Tool щодо створення відповідних груп у каталозі підприємства.

Групи, що становлять інтерес, можуть бути в піддомені, тоді як значення host є одним із кореневих доменів.Змініть значення host на піддомен, де знаходяться групи користувачів. Якщо користувачі або групи є як у кореневому домені, так і в його піддоменах, використовуйте порт глобального каталогу в кореневому домені та змініть групи піддомену на Universal замість Global. Приклад значення host з використанням глобального каталогу: ldap://domain.local:3268 або ldaps://domain.local:3269. При використанні порту глобального каталогу встановіть base_dn як порожнє значення: base_dn: "".

Користувачі та створення облікового запису

Домен, який використовується для створення облікового запису, може бути не підтверджений або не довірений у вашій організації. Зелений прапорець або крапка з'являється для основних доменів в Adobe Admin Console в розділі Параметри. Якщо цього немає, завершення процесу підтвердження домену може вирішити цю проблему.

Зроблено спробу створити обліковий запис Federated ID, але каталог створено для Enterprise ID або навпаки.Знайдіть атрибут user_identity_type у файлі user-sync-config.yml. Встановіть значення відповідно до типу каталогу, показаного в Adobe Admin Console (Параметри, потім Ідентифікація, потім Домени, потім значення типу каталогу для домену).

Іноді домен @claimed-domain.com належить іншій організації, яка налаштувала конектор Azure або Google для синхронізації облікових записів з консолі Admin Console, і домен потім довіряється іншій організації, яка використовує інструмент синхронізації користувачів для синхронізації облікових записів формату @claimed-domain.com. Повідомлення з'являється, коли інструмент витягує обліковий запис user@claimed-domain.com з LDAP-сервера для створення його в додатковій організації, але обліковий запис ще не створено або не синхронізовано в основній організації через конектор Azure або Google.Створіть або синхронізуйте обліковий запис user@claimed-domain.com в організації, яка використовує конектор Azure або Google, потім повторіть синхронізацію з інструментом синхронізації користувачів у довіряючій організації.

Ця загальна помилка має кілька причин, але найпоширенішою проблемою є те, що домен, який використовується в дії створення, знаходиться під налаштуванням синхронізації Azure або Google.Для перевірки виконайте вхід до Adobe Admin Console з обліковим записом системного адміністратора, перейдіть до розділу «Параметри», виберіть каталог, який містить домен, і перейдіть на вкладку «Синхронізація».Якщо є картка джерела синхронізації, виправлення залежить від того, як має продовжуватися синхронізація:

  • Якщо синхронізацію має виконувати конектор Azure або Google, продовжте налаштування джерела синхронізації та повністю видаліть інструмент синхронізації користувачів.
  • Якщо синхронізацію має виконувати інструмент синхронізації користувачів, виберіть «Перейти до параметрів», потім «Видалити синхронізацію» внизу сторінки. Інструмент тоді працює як зазвичай.

Якщо картка джерела синхронізації відсутня, поточний інструмент може працювати з консоллю, де домен довірений з іншої консолі (організації-власника).У цій організації може бути ввімкнено синхронізацію Azure або Google, що спричиняє цю помилку. Спочатку синхронізуйте обліковий запис у консолі власника, а потім використовуйте інструмент для створення облікового запису в поточній консолі.

Якщо жоден з цих варіантів не підходить, зверніться до служби підтримки підприємства.