Управление подготовкой пользователей с помощью консоли администратора Google
Контроль данных, отправляемых в Adobe
Назначение продуктов нескольким пользователям на основе организационных единиц в Google
Google Sync автоматизирует управление пользователями для каталога Admin Console. Google Sync можно легко добавлять в любой существующий федеративный каталог в Adobe Admin Console независимо от используемого поставщика удостоверений (IdP). Чтобы использовать Google Sync, необходимо сохранить пользовательские данные своей организации в консоли администратора Google.
Вы можете добавить Google Sync в любой каталог в Adobe Admin Console, чтобы автоматизировать процесс управления пользователями. Google Sync использует протокол SCIM для управления пользователями и позволяет вам контролировать публикацию информации в Adobe. Пользователи, указанные в консоли администратора Google, синхронизированные с Adobe Admin Console, могут быть назначены одному или нескольким профилям продуктов.
После настройки Google Sync приложение Google начинает отправлять данные в Adobe Admin Console в соответствии с конфигурацией подготовки пользователей каталога в консоли администратора Google. Подробные сведения по каталогу можно просмотреть в разделе Настройки в Adobe Admin Console.
Основные преимущества использования Google Sync с каталогом в Adobe Admin Console:
Управление подготовкой пользователей с помощью консоли администратора Google
Контроль данных, отправляемых в Adobe
Назначение продуктов нескольким пользователям на основе организационных единиц в Google
Добавление синхронизации в ранее настроенные каталоги
Добавление синхронизации Google в другие каталоги IdP
Возможность простого использования консоли администратора Google как внедренными, так и невнедренными пользователями
Отсутствие необходимости в дополнительных услугах или в настройке API
Чтобы интегрировать управление пользователями Adobe Admin Console с консолью администратора Google, необходимо выполнить следующие условия:
Сценарий настройки каталога |
Способ добавления синхронизации |
---|---|
Один клиент консоли администратора Google на одну Adobe Admin Console |
Выполните действия по добавлению синхронизации, чтобы установить синхронизацию Google Sync. |
Несколько федеративных каталогов с одним или несколькими доменами, принадлежащими одному клиенту консоли администратора Google. |
|
Несколько федеративных каталогов с одним или несколькими доменами, принадлежащими разным клиентам консоли администратора Google. |
|
Используйте приведенные ниже пункты справки, чтобы ознакомиться с передовыми практиками и рекомендациями Adobe перед настройкой синхронизации Google Sync.
В Adobe Admin Console выберите Настройки > Каталог > Сведения > Синхронизация. Нажмите Добавить синхронизацию.
Выберите Перейти к консоли администратора Google и войдите в систему с учетной записью администратора. Затем следуйте инструкциям на странице Adobe Admin Console, чтобы настроить автоматическую подготовку пользователей.
Можно синхронизировать организационные единицы в Google с каталогом Google, где включена синхронизация в Admin Console. Каждая организационная единица (в том числе корневая) в консоли администратора Google синхронизируется как отдельная группа вместе со связанными пользователями.
Например, в консоли администратора Google есть три пользователя (пользователь A, пользователь B и пользователь C) в разных организационных единицах. В следующей таблице показано, как эти пользователи будут добавлены в соответствующие группы в Adobe Admin Console (пользователь B и пользователь C добавляются в несколько групп):
Пользователь |
Организационная единица консоли администратора Google |
Группа пользователей Adobe Admin Console |
---|---|---|
Пользователь A |
Корневая организационная единица |
ОЕ-/ |
Пользователь B |
«/Продажи» |
1. ОЕ-/ 2. ОЕ-/Продажи |
Пользователь C |
«/Продажи/Германия» |
1. ОЕ-/ 2. ОЕ-/Продажи 3. ОЕ-/Продажи/Германия |
Прежде чем синхронизировать организационные единицы Google с Adobe Admin Console, их следует настроить в соответствии с вашими лицензионными требованиями.
Затем войдите в консоль администратора Google и перейдите к разделу Приложения > Веб- и мобильные приложения > выберите Приложение Adobe SAML > перейдите к разделу Автоподготовка > выберите Изменить сопоставление атрибутов.
В окне Атрибуты выберите Путь организационного подразделения из выпадающего списка рядом с атрибутом приложения urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit.
Системный администратор может обновить настройки в разделе Источник синхронизации после завершения настройки, для этого необходимо выбрать Перейти к настройкам на вкладке Настройки каталога > Синхронизация. Возможности настройки:
Разрешить редактирование синхронизированных данных в Admin Console: после установки Google Sync все пользователи в каталоге автоматически добавляются в синхронизацию. После того как вы разрешите редактирование, вы можете редактировать синхронизированные данные в Admin Console в течение короткого периода. Любые изменения в течение этого времени не влияют на информацию о пользователях в консоли администратора Google, однако настройки перезаписываются при получении запросов на изменения от вашего поставщика удостоверений.
По умолчанию вы должны отредактировать синхронизированные данные через поставщика удостоверений и разрешить распространение изменений посредством синхронизации. Мы не рекомендуем вручную изменять данные в Adobe Admin Console без необходимости.
Статус синхронизации: предписывает Google Sync отклонять запросы от консоли администратора Google. После того как для параметра Статус User Sync будет выбрано значение Выкл., выполненные в консоли администратора Google изменения (источник информации о пользователе) не будут принудительно переноситься в Adobe Admin Console.
Изменить конфигурацию синхронизации пользователей: перенаправляет вас к инструкциям по настройке для редактирования синхронизации пользователей. Используйте в случае закрытия модального окна до завершения настройки синхронизации либо если вам необходимо внести изменения в консоли администратора Google после начальной настройки.
Администраторы могут удалить синхронизацию из федеративного каталога в Admin Console. При удалении синхронизации каталог и связанные с ним домены, группы пользователей и сами пользователи остаются без изменений. При этом для каталога и его пользователей и групп удаляется режим «только для чтения».
Чтобы удалить синхронизацию из каталога, выберите Перейти к настройкам на вкладке Настройки каталога > Синхронизация, после чего нажмите Удалить синхронизацию. Кроме того, отключите автоматическую синхронизацию для приложения Adobe SAML в консоли администратора Google, чтобы не попасть в карантин. Это действие навсегда удаляет настройку синхронизации из Adobe Admin Console. При необходимости вы можете восстановить синхронизацию повторно с тем же или другим каталогом.
Вы не можете перемещать домены в каталог, управляемый Google Sync, или из него. После удаления Google Sync из исходного и (или) целевого каталога домен из этого каталога может быть перемещен в другой целевой каталог, а домены из других исходных каталогов могут быть перемещены в каталог, который больше не находится под управлением Google Sync.
При внедрении Google Sync создаются новые объединенные учетные записи пользователей и выполняется синхронизация пользователей с Adobe Admin Console. Администраторы также могут отменить подготовку пользователей и групп, добавленных через Google Sync, с помощью следующих трех методов (в консоли администратора Google):
Эти три операции блокируют пользователей в Adobe Admin Console. Заблокированный пользователь больше не может войти в систему и имеет статус Отключен в списке Пользователи каталога. Google Sync будет по-прежнему управлять пользователем, подготовка которого была отменена с помощью одного из этих методов. Ни учетная запись пользователя, ни его ресурсы, хранящиеся в облаке, не удалены из организации.
Удаление пользователя и связанных с ним данных из Admin Console: чтобы удалить пользователя навсегда, выберите Перейти к настройкам на вкладке Настройки каталога > Синхронизация и нажмите Включить редактирование. После этого перейдите в раздел Пользователи > Пользователи каталога и выберите пользователя из списка, чтобы удалить окончательно его учетную запись.
Включенный режим редактирование позволяет редактировать синхронизированные данные в течение часа, прежде чем автоматически отключится. Мы рекомендуем вам нажать Отключить редактирование сразу после удаления пользователя, чтобы убедиться, что Admin Console отражает изменения в консоли администратора Google.
Если пользователь удаляется окончательно, происходит удаление пользователя со всеми принадлежащими ему ресурсами в облаке. После выполнения этой операции восстановление пользователя и ресурсов невозможно.
В Adobe принята политика карантина для обработки многочисленных ошибочных вызовов во время операций синхронизации.
Служба Adobe самостоятельно контролирует состояние синхронизации для проверки того, что частота ошибок превышает определенный порог в течение заданного периода времени. При достижении минимального порогового количества запросов, приводящих к ошибке, включается временный карантин, который приводит к отклонению всех вызовов и запросов на обновление из консоли администратора Google на определенный период времени, после чего вызовы будут снова приняты к исполнению для повторной попытки синхронизации. Если вызовы продолжают завершаться ошибкой, синхронизация помещается на карантин в течение длительного периода времени для временной проверки. Если Adobe инициирует карантин, это также может привести к последующему карантину в Google из-за отклоненных вызовов, которые будут учитываться при подсчете количества ошибок в Google. Обратите внимание, что Adobe оставляет за собой право обновлять параметры карантина на основе текущей аналитики данных.
Google может помещать синхронизацию в карантин в зависимости от частоты ошибок.
При управлении синхронизацией Google Sync из консоли администратора Google используется набор сообщений о типичных ошибках, которые отображаются для уведомления пользователя. Понимание причины различных сообщений об ошибке поможет устранить соответствующие ошибки в случае их возникновения.
Вы можете найти журналы синхронизации и журналы ошибок в разделе Автоматическая инициализация в приложении Adobe SAML в консоли администратора Google.>Узнайте подробнее о мониторинге вашего развертывания внутри консоли администратора Google.
Ошибки синхронизации ОЕ Google
Могут возникнуть ошибки синхронизации во время синхронизации организационных подразделений Google в Adobe Admin Console. В журналах Google отображаются следующие ошибки:
Поскольку Adobe Admin Console использует службу синхронизации Google, все проблемы с синхронизацией устраняются в консоли администратора Google. Для решения некоторых распространенных проблем см. инструкции Google по настройке. Если не удается найти решение, рекомендуем вам обратиться в службу поддержки клиентов Google за дополнительной помощью.
Выполните следующие инструкции для диагностирования проблемы с синхронизацией:
Подтвердите настройку:
Убедитесь, что пользователи и группы настроены в соответствии с инструкциями по настройке:
Подтвердите сопоставление сведений о пользователях.
Если требуется синхронизировать организационные единицы Google, убедитесь, что сопоставление атрибутов для подготовки пользователей включает Путь организационной единицы в качестве значения urn:ietf:params:scim:schemas:extension:Adobe:2.0:User.organizationalUnit.
Разрешите редактирование синхронизируемых данных в Adobe Admin Console:
После того как вы разрешите редактирование, вы можете редактировать синхронизированные данные в Adobe Admin Console в течение короткого периода. Любые изменения в течение этого времени не влияют на информацию о пользователях в консоли администратора Google. Позже запросы на изменение вашего поставщика удостоверений автоматически перезаписывают эти кратковременные изменения.