Trong cấu hình này, người dùng Federated được thêm, cập nhật và xóa bằng cách sử dụng đồng bộ hóa, và thư mục có thể được đồng bộ hóa từ Microsoft Entra hoặc Google Workspace.
Các tình huống thiết lập sản phẩm Adobe thường gặp trong lĩnh vực giáo dục
Video minh họa
Các video này bao gồm K-12 cho Adobe Express.Đồng bộ hóa người dùng và gán giấy phép cho các nhóm là quy trình tương tự cho Giáo dục Đại học chỉ với tên sản phẩm khác nhau.
- Thiết lập Adobe Express cho K-12 với Microsoft Azure (Entra) Sync
- Thiết lập Adobe Express cho K-12 với Google Workspace
Thiết lập Giáo dục – Đồng bộ hóa Người dùng
- Create a directory
- Cấu hình thư mục liên kết
- Yêu cầu Tên miền
- Cấu hình Đồng bộ hóa
- Chuẩn bị hồ sơ sản phẩm
- Gán hồ sơ sản phẩm cho các nhóm
Hướng dẫn này sẽ bao gồm đồng bộ hóa người dùng từ Microsoft Azure (Entra) và Google Workspace for Education.
Các tùy chọn đồng bộ hóa thay thế có sẵn, cho phép người dùng đồng bộ hóa từ thư mục On-Premise bằng cách sử dụng User Sync Tool hoặc trực tiếp thông qua User Management API của Adobe.
Adobe Admin Console > Thiết đặt > Tạo Thư mục
Nhập tên cho thư mục—đây là tên nội bộ và không được chia sẻ công khai—và chọn Federated Directory.
Làm theo các bước Azure/Entra, Google hoặc SAML để cấu hình thư mục federated với nhà cung cấp danh tính của bạn.
Trên màn hình xác nhận, đặt tạo tài khoản tự động thành Tắt.Trong thiết lập này, người dùng được tạo và quản lý thông qua đồng bộ hóa.
Sau khi hoàn thành màn hình thư mục, hãy xác nhận tên miền bằng Tài khoản Admin Toàn cầu của Microsoft hoặc Super Admin của Google; thao tác này sẽ liệt kê tất cả tên miền có sẵn trong bảng điều khiển nhà cung cấp danh tính của bạn.Nếu tổ chức của bạn không sử dụng Azure/Entra hoặc Google, bạn có thể xác thực quyền sở hữu tên miền bằng cách tạo bản ghi văn bản DNS với nhà đăng ký tên miền của bạn.
Nếu bạn bị chặn trong quá trình xác nhận tên miền với Google do một API, hãy thêm Client ID sau 880547366666-6dhr4mqsutv0a98arjksgflfh02kgp98.apps.googleusercontent.com với các bước sau.
- Google Admin Console > Security > Access and Data Controls > API Controls > Manage Third-Party Apps
https://admin.google.com/ac/owl/list?tab=configuredApps
Add App > Search by name or Client ID - Dán Client ID ở trên
- Tìm kiếm
- Chọn Adobe App
- Bật cho toàn bộ tổ chức
- Chọn Trusted
Có thể mất đến 20 phút để Google API cập nhật quyền.
Chọn tab Sync
Từ đây bạn chọn Add sync
Chọn đồng bộ từ Microsoft hoặc Google
Thao tác này sẽ mở cửa sổ cấu hình cho nhà cung cấp đồng bộ bạn đã chọn.
Thiết lập đồng bộ Microsoft
Nếu thiết lập thư mục mới, Adobe Identity Management App sẽ được cài đặt trong giai đoạn xác thực thư mục.
Để truy cập ứng dụng, hãy vào
Azure > Enterprise Applications > Adobe Identity Management
Chọn Provisioning > Get Started
Sao chép các giá trị từ màn hình cấu hình đồng bộ Adobe Admin Console và dán chúng vào màn hình cấu hình cung cấp trong Azure.
Kiểm tra kết nối
Bạn có thể chọn người dùng và nhóm mà bạn cần gán giấy phép.
Mẹo > Để kiểm tra việc cấp phép sau khi chọn người dùng hoặc nhóm, hãy chọn Cấp phép theo yêu cầu và chọn một người dùng để kiểm tra đồng bộ.
Sau khi đồng bộ, bạn có thể truy cập Adobe Admin Console > Người dùng > Nhóm người dùng để xem các nhóm và người dùng đã được đồng bộ.
Sau khi kiểm tra đồng bộ, vui lòng bật trong Azure và xác nhận thiết lập trên màn hình cấu hình đồng bộ Adobe Admin Console.
Nếu đồng bộ một nhóm lớn >100.000 người dùng, hãy đồng bộ người dùng theo yêu cầu rồi hoàn thành giai đoạn gán giấy phép bước 5.
Sau khi giấy phép đã được gán cho nhóm, hãy bật đồng bộ đầy đủ để tránh không thể gán giấy phép vì nhóm quá lớn.
Thiết lập Đồng bộ Google
Nếu thiết lập thư mục mới, ứng dụng Adobe (SAML) sẽ được cài đặt trong giai đoạn xác thực thư mục.
Để truy cập ứng dụng, hãy truy cập
Google Admin Console > Ứng dụng > Web và Di động > Adobe web (SAML)
Bật Ứng dụng cho mọi người hoặc OU cụ thể
Chọn Cấu hình Tự động Cung cấp
Sao chép các giá trị từ màn hình cấu hình đồng bộ của Adobe Admin Console và dán chúng vào màn hình cấu hình cung cấp trong Google.
Trên màn hình ánh xạ thuộc tính, hãy bật trường Đơn vị tổ chức để đồng bộ.
urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit để ánh xạ tới Đường dẫn đơn vị tổ chức
Sau khi hoàn thành trình hướng dẫn > Bật Đồng bộ
Người dùng có thể mất tới 10 phút để xuất hiện trong Adobe Admin Console.
Thêm ánh xạ Đường dẫn Đơn vị Tổ chức trong quá trình cấu hình đồng bộ sẽ cho phép gán giấy phép theo nhóm; nếu không, người dùng chỉ được thêm vào tổ chức mà không có thành viên nhóm nào.
Đồng bộ Google hiện tại chỉ hỗ trợ OU và không hỗ trợ Nhóm.
Các nhóm OU của Google là các OU phân cấp và chúng sẽ chứa tất cả người dùng trong phạm vi đồng bộ. Cấu trúc Đơn vị Tổ chức của bạn trong Google quyết định điều này. Ví dụ,
- OU\ – Chứa tất cả người dùng
- OU\Students – Chứa tất cả học sinh từ Trường A và Trường B
- OU\Students\School A – Chứa tất cả học sinh từ Trường A
- OU\Student\School B – Chứa tất cả học sinh từ Trường B
- OU\Staff\ - Chứa tất cả học sinh từ Trường A và Trường B
- OU\Staff\School A – Chứa tất cả nhân viên từ Trường A
- OU\Staff\School B – Chứa tất cả nhân viên từ Trường B
Nếu đã cấu hình Google Sync hiện có, hãy chỉnh sửa ánh xạ thuộc tính tự động cấp phép cho Đơn vị Tổ chức để tự động kích hoạt đồng bộ hoàn toàn và đồng bộ các OU với Adobe Admin Console.
Đối với các sản phẩm bạn dự định gán cho người dùng, hãy chọn sản phẩm và hồ sơ sản phẩm.Mỗi sản phẩm sẽ có cấu hình mặc định.
Adobe Admin Console > Sản phẩm > Chọn Sản phẩm > Hồ sơ Sản phẩm
Hồ sơ sản phẩm cung cấp các điều khiển sau
- Kiểm soát dịch vụ trong sản phẩm - Firefly cho K-12
- Định mức giấy phép: số lượng giấy phép có thể được gán từ hồ sơ này
- Thông báo qua email - Thông báo người dùng khi giấy phép được gán hoặc gỡ bỏ
Nếu gán giấy phép cho nhiều người dùng, bạn có thể chọn tắt thông báo email để triển khai mềm giấy phép cho người dùng.
Adobe Admin Console > Người dùng > Nhóm Người dùng
Chọn một nhóm người dùng
Chọn hồ sơ sản phẩm được gán
Tại đây, bạn có thể chọn hoặc thay đổi hồ sơ sản phẩm được gán cho nhóm.
Khi một người dùng được đồng bộ và thêm vào nhóm này, họ sẽ nhận được hồ sơ sản phẩm được gán cho nhóm.Nếu một người dùng bị xóa khỏi nhóm đồng bộ, ví dụ như họ đã rời khỏi tổ chức, việc gán sản phẩm của họ từ nhóm này sẽ bị xóa và giấy phép sẽ được gán lại cho người dùng khác.
Bạn có thể tạo nhiều hồ sơ sản phẩm cho mỗi sản phẩm với các thiết đặt khác nhau. Nếu bạn có nhiều hơn một hồ sơ sản phẩm cho một sản phẩm, bạn có thể chọn hồ sơ cụ thể khi gán vào nhóm.
Chia sẻ URL đăng nhập nhanh với người dùng
Đối với Adobe Express, hãy chia sẻ URL cụ thể với người dùng của bạn. URL này sẽ kích hoạt đăng nhập SSO vào IDP chính được cấu hình trong thư mục sở hữu tên miền.
Định dạng URL là
https://new.express.adobe.com/a/domain.org
Thay thế domain.org bằng tên miền đã đăng ký trong thư mục.
Ghim URL khởi chạy SSO Adobe Express vào thanh tác vụ của Chromebook
Chỉ dành cho quản trị viên Google Workspace
Trong Google Admin Console > Ứng dụng & Tiện ích mở rộng https://admin.google.com/ac/chrome/apps/user thêm URL sau:
https://new.express.adobe.com/chrome-tab/a/domain.org
Thay thế domain.org bằng tên miền được xác nhận trong thư mục liên kết Admin Console của bạn.
Để ghim vào thanh tác vụ, chọn Cài đặt bắt buộc + Ghim vào thanh tác vụ ChromeOS.
- Nếu nhiều tên miền được đăng ký trong thư mục liên kết của bạn, hãy sử dụng bất kỳ tên miền nào.
- Nếu bạn có nhiều thư mục, bạn phải tạo liên kết cho mỗi thư mục sử dụng bất kỳ tên miền nào thuộc sở hữu của thư mục đó.