Thêm Microsoft Entra ID Sync vào thư mục của bạn

Cập nhật gần đây nhất vào 15 thg 8, 2026

Microsoft Entra ID Sync tự động hóa quản lý người dùng cho thư mục Adobe Admin Console của bạn.Thêm nó vào bất kỳ thư mục liên kết nào, bất kể nhà cung cấp danh tính của thư mục đó.

Nếu nhà cung cấp danh tính của bạn là Microsoft Entra ID và bạn không có thư mục liên kết trong Adobe Admin Console, hãy thiết lập liên kết theo một trong những cách sau:

  • OpenID Connect (OIDC): tạo thư mục liên kết trong vài giây thông qua OIDC.Hầu hết việc thiết lập được thực hiện trong Adobe Admin Console.
  • SSO với Microsoft Entra ID sử dụng SAML: tạo thư mục liên kết bằng thiết lập SAML.Hầu hết việc thiết lập được thực hiện trong cổng Microsoft Azure.
  • Nếu bạn có thư mục liên kết đang hoạt động, bạn có thể thêm khả năng đồng bộ hóa trên thiết lập hiện có của mình.
  • Bạn không thể quản lý người dùng theo cách thủ công hoặc bằng các phương pháp đồng bộ hóa khác sau khi đã thiết lập Microsoft Entra ID Sync cho một thư mục.Xem ghi chú trước khi đồng bộ hóacâu hỏi thường gặp để tìm hiểu thêm.

Tổng quan

Thêm Microsoft Entra ID Sync (trước đây là Azure Sync) vào bất kỳ thư mục nào trong Adobe Admin Console để tự động hóa quản lý người dùng.Công cụ này sử dụng giao thức SCIM và cho phép bạn kiểm soát người dùng và nhóm được gửi đến Adobe.Người dùng Microsoft Entra ID được đồng bộ hóa với Adobe Admin Console là duy nhất và có thể được gán cho một hoặc nhiều hồ sơ sản phẩm.

Sau khi bạn thiết lập Microsoft Entra ID Sync, Microsoft Entra ID sẽ gửi dữ liệu đến Adobe Admin Console dựa trên việc cung cấp người dùng và nhóm của thư mục.Chi tiết thư mục xuất hiện trong phần Thiết đặt của Adobe Admin Console.

Lợi ích của Microsoft Entra ID Sync

Những lợi thế chính của Microsoft Entra ID Sync với thư mục của bạn trong Adobe Admin Console là:

  • Quản lý mọi thứ trong Microsoft Entra ID.
  • Kiểm soát dữ liệu được gửi đến Adobe.
  • Tránh thiết lập dịch vụ hoặc API khác.
  • Tùy chỉnh ánh xạ thuộc tính người dùng Microsoft Entra ID.
  • Thêm đồng bộ hóa vào các thư mục đã được cấu hình trước đó.
  • Thêm đồng bộ hóa vào các thư mục được thiết lập cho bất kỳ nhà cung cấp danh tính nào.
  • Dễ dàng quản lý người dùng tham gia và rời khỏi hệ thống bằng Microsoft Entra ID.

Điều kiện tiên quyết

Để tích hợp quản lý người dùng Adobe Admin Console với Microsoft Entra ID, bạn cần:

  • Tài khoản Microsoft Entra ID có dữ liệu người dùng và nhóm.
  • Các sản phẩm Adobe thuộc Creative Cloud cho doanh nghiệp, Document Cloud cho doanh nghiệp hoặc Experience Cloud.
  • Thư mục liên kết trong Adobe Admin Console với các tên miền đã được xác minh.

Các tình huống tích hợp được hỗ trợ

Thiết lập thư mục khác nhau và Microsoft Entra ID Sync hỗ trợ nhiều tình huống khác nhau cần các bước bổ sung.Sử dụng bảng này để thực hiện theo các bước cho thiết lập của bạn:

Tình huống thiết lập thư mục

Cách thêm đồng bộ

Một thư mục liên kết với một hoặc nhiều tên miền trong cùng một Microsoft Entra ID tenant.

Làm theo các bước Thêm Sync để thiết lập Microsoft Entra ID Sync.

Nhiều thư mục liên kết với một hoặc nhiều tên miền thuộc cùng một Microsoft Entra ID tenant.

1. Hợp nhất các tên miền thành một thư mục liên kết duy nhất.

2. Làm theo các bước Thêm Sync để thiết lập Microsoft Entra ID Sync.

Nhiều thư mục liên kết với một hoặc nhiều tên miền thuộc các Microsoft Entra ID tenant khác nhau.

1. Làm theo các bước Thêm Sync để thiết lập Microsoft Entra ID Sync cho một thư mục duy nhất.

2. Lặp lại thiết lập cho tất cả các thư mục riêng biệt cần đồng bộ hóa.

Ghi chú trước khi cấu hình đồng bộ hóa

Tuân theo các thực hành tốt nhất và khuyến nghị của Adobe này trước khi bạn thiết lập Microsoft Entra ID Sync:

  • Xuất danh sách người dùng hiện có trước khi bạn thêm đồng bộ hóa, để giữ hồ sơ của tất cả tài khoản người dùng và giấy phép đã cung cấp.
  • Nếu bạn thiết lập Microsoft Entra ID SSO với OpenID Connect (OIDC), hãy thêm ứng dụng Adobe Identity Management mới trong cổng Microsoft Azure để thiết lập đồng bộ hóa thư mục.
  • Nếu bạn thiết lập Microsoft Entra ID SSO với SAML, hãy sử dụng ứng dụng Adobe Identity Management hiện có để cấu hình đồng bộ hóa thư mục.Làm theo các bước trong tài liệu Microsoft để cấu hình tự động cung cấp người dùng.
  • Microsoft Entra ID Sync tách biệt email khỏi tên người dùng. Người dùng có thể sử dụng email và tên người dùng khác nhau để xác thực đăng nhập và truy cập các sản phẩm và dịch vụ của Adobe. Làm theo các bước trong tài liệu Microsoft để tùy chỉnh ánh xạ thuộc tính cung cấp người dùng.
  • Nếu bạn tích hợp đồng bộ hóa với thư mục có người dùng Federated ID, hãy xác minh rằng định dạng trường tên người dùng khớp với tên chính người dùng (UPN) trong Microsoft Entra ID trước khi đồng bộ hóa lần đầu. Nếu các giá trị này không khớp, Admin Console sẽ xem đó là tài khoản mới và tạo các bản ghi trùng lặp. Cập nhật ánh xạ thuộc tính để các giá trị được đồng bộ hóa khớp với hồ sơ người dùng Admin Console, điều này sẽ cập nhật các tài khoản trong lần đồng bộ hóa tiếp theo.
  • Microsoft Entra ID Sync cần Admin Console với ít nhất một thư mục liên kết và tên miền. Nếu Admin Console với đồng bộ hóa (Console sở hữu) có mối quan hệ tin cậy với các Admin Console khác (Console được ủy thác), các bên được ủy thác phải sử dụng phương pháp khác, chẳng hạn như User Sync Tool, User Management API, hoặc tải lên CSV hàng loạt, để tạo, quản lý và cấp giấy phép cho người dùng Federated ID. Để thêm người dùng vào Console được ủy thác để cung cấp giấy phép, trước tiên hãy thêm người dùng vào Console sở hữu.
  • Nếu tổ chức của bạn sử dụng User Sync Tool hoặc tích hợp User Management API, trước tiên hãy tạm dừng tích hợp. Sau đó thêm Microsoft Entra ID Sync để tự động hóa quản lý người dùng từ Microsoft Entra ID. Sau khi đồng bộ hóa được cấu hình và chạy, bạn có thể xóa tích hợp User Sync Tool hoặc User Management API.
  • Tổ chức của bạn phải có đăng ký Premium (P1 hoặc P2) hoặc Microsoft 365 (E3 hoặc A3) với Microsoft Entra ID để sử dụng gán dựa trên nhóm. Tính năng này cho phép bạn chọn các nhóm và người dùng cụ thể để đồng bộ hóa với Adobe Admin Console. Các tổ chức không có các cấp độ đăng ký này có thể đồng bộ hóa tất cả người dùng và nhóm cùng một lúc.Hệ thống đồng bộ hóa tất cả người dùng và nhóm tự động và tạo Adobe Federated ID cho những người dùng được đồng bộ hóa.
  • Để di chuyển tên miền đến hoặc từ thư mục được thiết lập với đồng bộ hóa, trước tiên hãy bật chỉnh sửa cho thư mục tạm thời. Di chuyển tên miền, sau đó tắt chỉnh sửa.
  • Microsoft Entra ID Sync không đồng bộ hóa người dùng từ các nhóm có thuộc tính HiddenMembership. Để đồng bộ hóa người dùng cụ thể, hãy tạo một nhóm trong Microsoft Entra ID và sao chép người dùng vào nhóm mới.

Thêm Microsoft Entra ID Sync vào thư mục liên kết

Thêm Microsoft Entra ID Sync vào thư mục liên kết Adobe Admin Console có các tên miền bắt buộc được liên kết. Để thêm đồng bộ hóa vào thư mục liên kết đã thiết lập:

Trên tab Thiết đặt của Adobe Admin Console, đi đến Chi tiết thư mục và chọn Đồng bộ hóa.Chọn Thêm đồng bộ hóa.

Chọn thẻ Đồng bộ người dùng từ Microsoft Azure và chọn Tiếp theo.

Trong cổng Microsoft Azure

Để cửa sổ Admin Console mở để tham khảo và mở cổng Microsoft Azure trong một trình duyệt khác.Làm theo các bước trong tài liệu Microsoft để cấu hình cung cấp người dùng tự động.

Ghi chú
  • Bạn có thể đồng bộ hóa các nhóm lồng ghép từ Microsoft Entra ID. Các nhóm lồng ghép không được đồng bộ hóa tự động khi nhóm cha được thêm vào phạm vi đồng bộ, vì vậy hãy thêm các nhóm lồng ghép vào phạm vi để bao gồm chúng.
  • Phân quyền dựa trên nhóm cần đăng ký Premium (P1 hoặc P2) hoặc Microsoft 365 (E3 hoặc A3) với Microsoft Entra ID, cho phép người quản trị chọn các nhóm và người dùng cụ thể để đồng bộ.Các tổ chức không có các mức độ đăng ký này có thể đồng bộ hóa người dùng riêng lẻ, hoặc tất cả người dùng và nhóm, đến Adobe Admin Console.

Sau khi thiết lập, Microsoft Entra ID xử lý và gửi dữ liệu để cung cấp trong Adobe. Xem lại thêm hướng dẫn trong hướng dẫn quản lý ứng dụng Microsoft.

Trong cửa sổ Adobe Admin Console, chọn hộp để xác nhận ủy quyền truy cập Adobe và hoàn tất thiết lập trong Microsoft Entra ID. Sau đó chọn Hoàn tất.

Quay lại Chi tiết thư mục và chọn Đồng bộ hóa.Nguồn đồng bộ xuất hiện.

Microsoft Entra ID Sync được tích hợp với thư mục của bạn, nhưng chưa bắt đầu. Để bắt đầu đồng bộ, chọn Đi tới Thiết đặt và chỉnh sửa thiết đặt đồng bộ.

Chỉnh sửa thiết đặt đồng bộ hóa

Người quản trị hệ thống có thể cập nhật thiết đặt cho Nguồn đồng bộ hóa sau khi thiết lập. Chọn Đi đến Thiết đặt từ tab Thiết đặt thư mục > Đồng bộ hóa. Các tùy chọn thiết đặt bao gồm:

  • Cho phép chỉnh sửa dữ liệu đã đồng bộ trong Admin Console: Sau khi thiết lập Microsoft Entra ID Sync, tất cả người dùng và nhóm được tạo bằng đồng bộ trong một thư mục sẽ tự động được quản lý đồng bộ. Sau khi bạn bật chỉnh sửa, bạn có thể chỉnh sửa dữ liệu đã đồng bộ trong Admin Console trong một khoảng thời gian ngắn. Các chỉnh sửa trong thời gian này không ảnh hưởng đến thông tin người dùng trong Microsoft Entra ID, và các yêu cầu thay đổi từ nhà cung cấp danh tính của bạn sẽ ghi đè chúng.
Cảnh báo

Theo mặc định, chỉnh sửa dữ liệu đã đồng bộ từ nhà cung cấp danh tính và để các thay đổi được lan truyền thông qua đồng bộ hóa.Chúng tôi không khuyến nghị thay đổi dữ liệu thủ công trong Admin Console trừ khi thực sự cần thiết.

  • Trạng thái đồng bộ: Hướng dẫn đồng bộ từ chối các yêu cầu thay đổi từ Microsoft Entra ID. Khi trạng thái đồng bộ là Tắt, các thay đổi trong Microsoft Entra ID sẽ không được đẩy đến Adobe Admin Console.
  • Chỉnh sửa cấu hình đồng bộ người dùng: Chuyển hướng bạn đến hướng dẫn cấu hình để chỉnh sửa đồng bộ người dùng. Sử dụng tính năng này nếu hộp thoại đóng trước khi bạn hoàn tất thiết lập, hoặc nếu bạn phải thay đổi thiết đặt trong Microsoft Entra ID sau cấu hình ban đầu.

Xóa đồng bộ hóa

Quản trị viên có thể xóa đồng bộ khỏi thư mục liên kết trong Admin Console. Việc xóa đồng bộ sẽ giữ nguyên thư mục và các miền liên quan, nhóm người dùng và người dùng, đồng thời xóa chế độ chỉ đọc khỏi thư mục cùng người dùng và nhóm của nó.

Để xóa đồng bộ khỏi thư mục, chọn Đi tới Thiết đặt từ tab Thiết đặt thư mục > Đồng bộ, sau đó Xóa đồng bộ.Điều này sẽ xóa vĩnh viễn thiết lập đồng bộ khỏi Admin Console. Nếu cần, bạn có thể thiết lập lại đồng bộ với cùng một thư mục hoặc thư mục khác.

Ghi chú

Miền không thể được di chuyển đến hoặc từ thư mục được quản lý bởi Microsoft Entra ID Sync trong cùng một tổ chức. Sau khi đồng bộ được xóa khỏi thư mục nguồn hoặc đích, một miền từ thư mục đó có thể được di chuyển đến thư mục đích khác, và các miền từ thư mục nguồn khác có thể được di chuyển vào thư mục không còn được quản lý bởi đồng bộ.

Vô hiệu hóa người dùng và nhóm

Việc thiết lập Microsoft Entra ID Sync sẽ tạo tài khoản người dùng liên kết mới và đồng bộ người dùng với Adobe Admin Console. Quản trị viên cũng có thể hủy cung cấp người dùng và nhóm được thêm thông qua đồng bộ, sử dụng ba phương pháp này trong cổng Microsoft Azure:

  • Xóa người dùng khỏi tất cả nhóm đã đồng bộ trong Microsoft Entra ID.
  • Xóa tạm thời người dùng khỏi Microsoft Entra ID.
  • Xóa tất cả nhóm mà người dùng tham gia khỏi phạm vi cung cấp trong Microsoft Entra ID.

Ba hoạt động này sẽ vô hiệu hóa người dùng trong Adobe Admin Console. Người dùng bị vô hiệu hóa không thể đăng nhập nữa và hiển thị là Đã vô hiệu hóa trong danh sách Người dùng Thư mục.Microsoft Entra ID Sync tiếp tục quản lý người dùng đã bị hủy cung cấp bằng một trong những phương pháp này. Cả tài khoản người dùng và tài sản được lưu trữ trên đám mây đều không bị xóa khỏi tổ chức.

Xóa người dùng và dữ liệu liên quan khỏi Admin Console: Chọn Đi tới Thiết đặt từ thẻ Thiết đặt danh mục > Đồng bộ và chọn Bật chỉnh sửa.Sau đó chuyển đến Users > Directory Users, và chọn người dùng để xóa vĩnh viễn tài khoản.

Sau khi bật chỉnh sửa, bạn có thể chỉnh sửa dữ liệu đồng bộ trong 1 giờ trước khi tính năng này tự động bị tắt.Chọn Tắt chỉnh sửa ngay sau khi bạn xóa người dùng, để Admin Console phản ánh các thay đổi từ Microsoft Entra ID.

Cảnh báo

Nếu bạn xóa vĩnh viễn một người dùng, họ sẽ bị xóa cùng với tất cả tài sản được lưu trữ trên đám mây liên quan đến người dùng đó.Người dùng và tài sản không thể được khôi phục.

Chính sách cách ly

Adobe và Microsoft có chính sách cách ly để xử lý nhiều cuộc gọi lỗi trong quá trình đồng bộ.

Dịch vụ cung cấp Microsoft Entra ID giám sát tình trạng cấu hình của bạn và đặt các ứng dụng không ổn định vào trạng thái cách ly.Nếu hầu hết hoặc tất cả các cuộc gọi đến hệ thống đích liên tục thất bại vì lỗi, ví dụ như thông tin đăng nhập quản trị không hợp lệ, công việc cung cấp sẽ được đánh dấu là đang cách ly.Trong khi cách ly, tần suất của các chu kỳ gia tăng sẽ giảm dần xuống còn một lần mỗi ngày.Công việc sẽ được loại bỏ khỏi cách ly sau khi tất cả lỗi được khắc phục và chu kỳ đồng bộ tiếp theo bắt đầu.Nếu công việc vẫn ở trạng thái cách ly trong hơn bốn tuần, nó sẽ bị tắt và ngừng chạy.Tìm hiểu thêm về quy trình cung cấp trong trạng thái cách ly trong Microsoft Entra ID.

Dịch vụ của Adobe độc lập giám sát tình trạng đồng bộ để phát hiện khi tỷ lệ lỗi vượt qua ngưỡng trong khoảng thời gian đã đặt.Số lượng yêu cầu lỗi tối thiểu đạt ngưỡng sẽ kích hoạt cách ly tạm thời, từ chối tất cả cuộc gọi và yêu cầu cập nhật từ Microsoft Entra ID trong một khoảng thời gian, sau đó các cuộc gọi sẽ được chấp nhận lại để thử đồng bộ.Nếu cuộc gọi lỗi vẫn tiếp tục, việc đồng bộ sẽ được đặt trong tình trạng thử thách tạm thời trong thời gian cách ly kéo dài.Nếu Adobe khởi xướng cách ly, điều này có thể dẫn đến cách ly tiếp theo với Microsoft vì các cuộc gọi bị từ chối, được tính vào tỷ lệ lỗi trong Microsoft Entra ID.Adobe có quyền cập nhật các thông số cách ly dựa trên phân tích dữ liệu liên tục.

Thông báo lỗi phổ biến

Một tập hợp các thông báo lỗi phổ biến xuất hiện khi bạn quản lý Microsoft Entra ID Sync.Hiểu nguyên nhân của từng thông báo sẽ giúp khắc phục sự cố. Tìm hiểu thêm về việc giám sát triển khai của bạn trong Microsoft Entra ID.

Khắc phục sự cố đồng bộ hóa

Vì Adobe Admin Console sử dụng dịch vụ đồng bộ hóa của Microsoft, tất cả các sự cố đồng bộ hóa đều được khắc phục trong Microsoft Entra ID. Tham khảo hướng dẫn cấu hình của Microsoft để giải quyết các vấn đề thường gặp. Nếu bạn không thể tìm ra giải pháp, hãy liên hệ với bộ phận hỗ trợ của Microsoft. Làm theo các bước này để chẩn đoán sự cố đồng bộ hóa:

Xác nhận thiết lập người dùng và nhóm của bạn. Đảm bảo bạn đã cấu hình người dùng và nhóm theo hướng dẫn thiết lập:

Xác nhận ánh xạ thông tin chi tiết của người dùng: Tài liệu Microsoft.

Giám sát ứng dụng cung cấp của bạn để phát hiện các vấn đề có thể ảnh hưởng đến đồng bộ hóa. Nếu người dùng không xuất hiện trong nhật ký cung cấp, họ có thể nằm ngoài phạm vi. Nếu nhật ký hiển thị sự cố, hãy khắc phục để người dùng có thể đồng bộ hóa. Tài liệu Microsoft.

Tiện ích mở rộng PowerShell: sử dụng mô-đun AzureAD PowerShell để xác định các vấn đề với bản ghi thư mục của người dùng. Xác nhận dữ liệu người dùng bằng các lệnh PowerShell này. Nếu bạn cần thêm thời gian, hãy kích hoạt chế độ chỉnh sửa trong Admin Console để thực hiện các thay đổi tạm thời:

Install-Module AzureAD

Connect-AzureAD -Credential (Get-Credential)

Get-AzureADUser -ObjectId <địa chỉ email của người dùng> | FL

Cho phép chỉnh sửa dữ liệu đã đồng bộ trong Admin Console: sau khi bạn bật tính năng chỉnh sửa, bạn có thể chỉnh sửa dữ liệu đã đồng bộ trong Admin Console trong một khoảng thời gian ngắn.Các chỉnh sửa trong thời gian này không ảnh hưởng đến thông tin người dùng trong Microsoft Entra ID.Sau đó, các yêu cầu thay đổi từ nhà cung cấp danh tính của bạn sẽ ghi đè lên những thay đổi tạm thời này.

Quản lý tài khoản người dùng hiện có

Cần thêm các bước để chuyển đổi tất cả người dùng loại ID không liên kết hiện có sang loại Federated ID.

Cảnh báo

Không gán bất kỳ sản phẩm nào cho những người dùng federated đã đồng bộ trong quá trình chuyển đổi danh tính.Thực hiện điều này ngay sau khi đồng bộ, nhưng trước khi gán sản phẩm.

Người dùng có tài khoản non-Federated ID hiện có trong Admin Console có thể được di chuyển sang tài khoản Federated ID sau khi thiết lập Microsoft Entra ID Sync.Sau khi chuyển đổi, Microsoft Entra ID sẽ đẩy những tài khoản này đến Adobe Admin Console.Để đảm bảo tài sản lưu trữ trên đám mây được chuyển đến loại danh tính mới của người dùng, hãy làm theo các bước này:

Thiết lập Microsoft Entra ID Sync cho những người dùng đã có ID không liên kết trong Adobe Admin Console.Bất kỳ người dùng nào có ID không liên kết hiện tại sẽ có cả ID không liên kết và Federated ID trong Adobe Admin Console.

Làm theo các bước trong Chỉnh sửa loại danh tính bằng CSV để thay đổi người dùng ID không liên kết sang loại Federated ID.Đối chiếu các thông tin chi tiết này:

  • Kết hợp Tên người dùng và Email với các trường Tên người dùng (UserPrincipalName) trong Microsoft Entra ID.
  • Kết hợp Tên và Họ với các trường tương ứng trong Microsoft Entra ID.

Khi người dùng đăng nhập bằng Federated ID mới, họ được nhắc chuyển tài sản lưu trữ trên đám mây sang tài khoản mới.