安裝指派 參考長文

Adobe 串接 Zluri 管理帳號與授權:準備事項、設定步驟與常見錯誤

症狀
第一次用 Zluri 盤點 Creative Cloud/Acrobat 的帳號與授權,想知道誰在用、多久沒用,Adobe 端要先準備什麼、怎麼一步步串接
適用產品
Creative Cloud 全系列、Adobe Acrobat、Admin Console|不限
訂閱型態
CCE 企業版/CCT 團隊版(需有 User Management API 權限) 需 Adobe Admin Console 系統管理員;Microsoft Entra ID 端需雲端應用程式管理員以上

Zluri 是一套「幫公司盤點所有雲端軟體帳號」的管理平台。把 Adobe 接上 Zluri 之後,IT 可以在同一個地方看到誰有 Adobe 帳號、拿了哪些授權。Creative Cloud 與 Acrobat 用的是同一套 Adobe 帳號,串接一次,兩邊都看得到。

先講結論

  1. 想知道「誰在用、多久沒用」,Adobe 一定要改成用公司帳號登入(SSO)Adobe 只會告訴 Zluri「有哪些帳號、拿了哪些授權」,不會告訴它「誰什麼時候登入過」。登入紀錄要從公司的登入系統(例如 Microsoft Entra ID)拿。
  2. 帳號類型要是 Federated ID只有這種帳號,每次登入都一定會經過公司的登入系統;其他類型的帳號登入時繞過公司系統,就不會留下紀錄,要先轉成 Federated ID。
  3. 紀錄多密,看 Entra ID 設定「多久要重新登入一次」每經過公司系統登入一次,就多一筆紀錄。要求重新登入的間隔越短,紀錄就越接近實際使用情形。

先認識幾個名詞

名詞白話說明
SSO(單一登入)用公司的帳號密碼登入各種軟體,不用每套軟體各記一組密碼
Microsoft Entra ID微軟的公司帳號系統(以前叫 Azure AD),很多公司用它管理員工登入
Federated IDAdobe 的一種帳號類型:帳號屬於公司、登入交給公司的系統處理
Admin ConsoleAdobe 的管理後台,用來加人、發授權
Adobe Developer ConsoleAdobe 的開發人員後台,用來申請「讓其他系統連進 Adobe」的鑰匙
API系統之間互相讀資料的管道;這裡指 Zluri 用來讀 Adobe 帳號資料的管道
User Management API(UMAPI)Adobe 專門提供「讀取/管理使用者」的 API
產品設定檔Admin Console 裡的授權分組;使用者被加進哪個設定檔,就拿到哪個產品的授權

四條連線各負責什麼

串接會牽涉四條連線,先分清楚誰負責什麼,後面比較不會亂:

項目負責什麼要到哪裡設定
① Entra ID 同步
(自動開帳號)
在 Entra ID 加一個人,Adobe 就自動幫他開帳號;把人移出,Adobe 帳號會被停用(不會刪除)Admin Console + Entra ID
② 用公司帳號登入
(SSO)
員工每次開 Adobe 都經過 Entra ID 登入,登入紀錄留在 Entra IDAdmin Console + Entra ID
③ Zluri 讀帳號資料Zluri 定期讀 Adobe 的帳號、群組與授權清單,用來盤點Adobe Developer Console + Zluri
④ Zluri 讀登入紀錄Zluri 讀 Entra ID 裡的登入紀錄,判斷誰真的有在用Entra ID + Zluri
流程圖:Entra ID 自動替 Adobe 開帳號;員工經 Entra ID 用公司帳號登入 Adobe;Zluri 分別從 Adobe 讀帳號與授權、從 Entra ID 讀登入紀錄
點圖可放大。③ 只知道「有誰、拿了什麼」,要知道「誰在用」得靠 ② 加 ④。

四條連線分別要在微軟、Adobe、Zluri 三個地方設定。下圖是總覽,每一格的詳細步驟在後面各段:

三方設定總覽表:四條連線(自動開帳號、公司帳號登入、Zluri 讀 Adobe、Zluri 讀登入紀錄)各自在 Microsoft Entra ID、Adobe、Zluri 要做的設定
點圖可放大。標「不用設定」的格子代表這一方不用動。我們建議先把 ① ② 設好、跑穩,最後再接 ③ ④(這是展碁的建議,不是 Adobe 規定)。

開始前要準備的

項目需要什麼
方案Adobe 企業版;團隊版要確認有開放 User Management API
Adobe 身分申請鑰匙、在 Zluri 按連線的人,都必須是 Adobe 的系統管理員(Admin Console 裡權限最高的角色)
帳號目錄要用 SSO 與自動開帳號,Adobe 端要先建好 Federated ID 的帳號目錄,並驗證公司網域(證明這個 email 網域是貴公司的)。做法見 Admin Console SSO 單一登入設定教學
Entra ID 授權等級只想同步「部分部門或群組」,需要 Entra ID P1/P2 或 Microsoft 365 E3/A3;沒有的話不能按群組挑,只能指派個別使用者,或整批同步全部人。
要讓 Zluri 讀登入紀錄(看出誰在用),需要 Entra ID P1 或 P2
Entra ID 身分設定自動開帳號:至少「雲端應用程式管理員」。
幫 Zluri 接登入紀錄:註冊應用程式可由雲端應用程式管理員做,但按「Grant admin consent」要特殊權限角色管理員(Privileged Role Administrator)或全域管理員;「取消隱藏使用者資料」要 Microsoft 365 全域管理員

順序很重要。如果公司已經有其他工具透過 User Management API 或 User Sync Tool(Adobe 的帳號同步小工具)在管 Adobe 帳號,Adobe 規定要先暫停那個工具,再開 Entra ID 同步。建議順序:先把 Entra ID 同步設好、跑穩,最後再接 Zluri。

Entra ID 同步(自動開帳號)設定

整件事分成三段:動手前在 Adobe 後台做準備、接上同步、第一次同步之後在 Adobe 後台把群組綁到授權。不是客戶在 Entra ID 建好群組就能串,Adobe 後台前後都有要做的事。

泳道流程圖:Adobe Admin Console 先匯出使用者清單、核對帳號名稱、暫停其他同步工具、建產品設定檔,再新增同步取得兩個值;Entra ID 加入 Adobe 應用程式、測試連線、建群組並開始佈建;回 Adobe 開啟同步,等第一次同步完成後把群組指派到產品設定檔並用一個人測試
點圖可放大。圖上 1–4 動手前、5–8 接上同步(第 8 步「回 Adobe 開啟同步」最容易漏)、9–10 同步開始之後;下方文字依同樣順序說明。

動手前(Adobe 後台)先做這四件事:

要做的事為什麼
1. 匯出現有使用者清單Adobe 建議開同步前先留一份帳號與授權紀錄,出錯時可以對照
2. 核對帳號名稱Adobe 帳號名稱要和 Entra ID 登入名稱(UPN)一模一樣;不一樣會被 Admin Console 當成新帳號,建立重複的帳號紀錄
3. 暫停其他自動管帳號的工具例如 User Sync Tool 或 User Management API 整合;開了 Entra ID 同步之後,就不能再用手動或其他同步方式管帳號。Zluri 也是透過 User Management API 讀資料,我們建議等同步跑穩後再接
4. 建好產品設定檔建議先建好,第一次同步完就能直接把群組綁上去

接上同步:

  1. Adobe 端:建立同步Admin Console →「設定」→「目錄詳細資料」→「同步」→「新增同步」→ 選「從 Microsoft Azure 同步使用者」。
  2. Adobe 端:複製兩個值畫面會給「Tenant URL」(租用戶網址)和「Secret Token」(秘密權杖),這是讓 Entra ID 連進 Adobe 用的,先複製起來。Admin Console 這個視窗先不要關。
  3. Entra ID 端:加入 Adobe 應用程式在「企業應用程式」加入「Adobe Identity Management (SAML)」。如果之前已經用 SAML 設好 SSO,就直接用那個現有的應用程式,不要重加。
  4. Entra ID 端:貼上兩個值並測試進入「佈建」分頁(也就是自動開帳號的設定)→「+ 新配置」→ 貼上 Tenant URL 與 Secret Token → 按「Test Connection」→ 成功後按「建立」。
  5. 先小量試,再正式開始先指派一兩個人或群組試同步,確認 Adobe 那邊有正確開出帳號,再正式開始佈建。
  6. Adobe 端:回來把同步打開(容易漏)回到 Admin Console 那個視窗,勾選確認後按「完成」。這時同步只是「接上了、還沒開始」,要到「目錄詳細資料」→「同步」→「前往設定」把同步開啟。

開啟之後要知道的三件事:

注意事項說明
Adobe 帳號變唯讀改由 Entra ID 統一管理。真的需要手動改,可以暫時「啟用編輯」1 小時,但改的內容會被下一次同步蓋掉
帳號名稱要一致Adobe 帳號名稱要和 Entra ID 的登入名稱(UPN,通常長得像 email)一模一樣,不然會開出兩個重複的帳號
群組裡的群組不會自動帶過去,裡面那層要另外加進同步範圍

分群組發授權:Entra ID 管人,Admin Console 管授權

開了 Entra ID 同步之後,群組在 Entra ID 建就好,不用在 Adobe 另外建。Entra ID 的群組和成員會自動同步到 Admin Console;在 Adobe 這邊,群組和成員都是唯讀,要加人、移人一律回 Entra ID 做。

Adobe 這邊只需要做一件事:決定每個群組拿什麼授權,也就是把群組指派到產品設定檔。這件事只要做一次。

要做的事在哪裡做多久做一次
建群組、決定誰在哪個群組Entra ID日常人員異動都在這裡
建產品設定檔(例如「設計部-全套 CC」)Admin Console一開始建一次
把群組指派到產品設定檔Admin Console每個群組綁一次,之後不用再動
  1. Admin Console:先建好產品設定檔產品設定檔要先存在,後面才能把群組指派進去。
  2. Entra ID:建群組,並加進 Adobe 應用程式的同步範圍只挑特定群組同步,需要 Entra ID P1/P2 或 Microsoft 365 E3/A3(見上方「開始前要準備的」)。
  3. 等第一次同步完成第一次同步比較久,之後大約每 40 分鐘一次;沒辦法從 Admin Console 手動加快。
  4. Admin Console:把群組指派到產品設定檔「使用者」→「使用者群組」(Users > User groups)→ 點同步過來的群組 →「指派的產品設定檔」(Assigned Product Profiles)標籤 →「指派產品設定檔」(Assign Product Profile)→ 勾選要給的設定檔 →「儲存」。
  5. 用一個人測試在 Entra ID 把一位同事加進群組,等下一輪同步後,到 Admin Console 確認他有拿到對應授權,再全面開放。

綁好之後就自動了:在 Entra ID 把人加進群組,下一輪同步他就會拿到那個群組的授權;把人移出同步範圍,他的 Adobe 帳號會被停用,雲端檔案仍會保留。

Zluri 串接步驟

以下截圖取自 Zluri 官方說明頁,照順序做即可。點圖可放大看清楚。

  1. 登入 Adobe Developer Console,建立新專案用系統管理員帳號登入 console.adobe.io,點「Create new project」。
    Adobe Developer Console 首頁的 Create new project 按鈕
    右上角要顯示「Role: System Administrator」,代表你是用系統管理員身分登入。
  2. 點「Add API」準備加入讀取帳號用的管道。
    新專案頁面的 Add API 按鈕
  3. 選「User Management API」上方篩選點「Adobe Services」,在清單裡選「User Management API」,按 Next。
    Add an API 畫面篩選 Adobe Services
    截圖只框到篩選按鈕;User Management API 那張卡片要往下捲才會看到。
  4. 登入方式選「OAuth Server-to-Server」並命名幫這組鑰匙取個好認的名字(例如 Zluri Integration),按「Save configured API」。
    選擇 OAuth Server-to-Server 並命名
    OAuth Server-to-Server=系統跟系統之間自動連線,不需要有人登入。旁邊的 Service Account(JWT)是舊方式,已在 2025/6/30 停止支援,不要選。
  5. 點進剛建好的「OAuth Server-to-Server」
    專案頁面中的 OAuth Server-to-Server
  6. 複製三個值:Client ID、Client Secret、Organization ID點「Retrieve client secret」後,把三個值複製下來。
    Client ID、Client Secret 與 Organization ID 的位置
    這三個值就是 Zluri 連進 Adobe 的鑰匙。之後在 Admin Console 的「使用者 → API 憑證」也看得到這組鑰匙。
    值白話說明
    Client ID像帳號
    Client Secret像密碼,不要外流
    Organization ID貴公司在 Adobe 的組織編號
  7. 到 Zluri 找「Adobe Creative Cloud V2」,點 Connect打開 Zluri 的整合目錄,搜尋「adobe」。
    Zluri 整合目錄中的 Adobe Creative Cloud V2
    搜尋結果會有三個,請選有「V2」的那個,不是舊版的 Adobe Creative Cloud。
  8. 確認三項權限,按 Continue畫面會列出 Zluri 需要的權限:AdobeId、OpenID、Read Users。
    Zluri 連線 Adobe 的三項必要權限
    三項都標「READ」=只能讀、不能改。Zluri 透過這條連線看得到帳號,但不會去動貴公司的 Adobe 帳號。
  9. 貼上三個值,按 Connect把步驟 6 複製的三個值貼上,按 Connect,再幫這條連線取個名字就完成了。
    Zluri 填入 Client Id、Client Secret 與 Organization Id

Zluri 連接 Entra ID 步驟(讀登入紀錄)

這一段是總覽表的 ④:讓 Zluri 讀到 Entra ID 的登入紀錄,才能判斷誰真的有在用 Adobe。Zluri 提供三種接法,以下是 Zluri 官方推薦的「Machine to Machine」(系統對系統,不綁任何人的帳號)。Zluri 畫面是英文;微軟畫面可能顯示中文,以下按鈕名稱以英文為準。

開始前確認需要什麼
Entra ID 身分註冊應用程式:雲端應用程式管理員(Cloud Application Administrator)以上
按「Grant admin consent」:特殊權限角色管理員(Privileged Role Administrator)或全域管理員(這三項是 Microsoft Graph 的應用程式權限,雲端應用程式管理員不能同意)
取消隱藏使用者資料:Microsoft 365 全域管理員
Entra ID 授權讀登入紀錄要 Entra ID P1 或 P2
剛建立的租用戶建立未滿 48 小時的 Entra 租用戶,報表資料可能還沒產生,讀報表可能會失敗;可以先不勾讀報表,48 小時後再加上並重新連線

微軟端(第 1–4 步在 Microsoft Entra 系統管理中心,第 5 步在 Microsoft 365 系統管理中心):

  1. 註冊應用程式「App registrations」→「New registration」→ 取個名字(例如 Zluri)→ 帳戶類型選「Accounts in this organizational directory only」→「Register」。
  2. 建立用戶端密碼「Certificates & secrets」→「Client secrets」→「New client secret」→ 取名、設到期日 →「Add」。複製「Value」欄的字串並妥善保存,等一下當 Client Secret 用。
  3. 加上讀取權限「API permissions」→ 新增應用程式權限(Application permissions):AuditLog.Read.All(讀登入紀錄)、Directory.Read.All(讀使用者與群組)、Reports.Read.All(讀報表)→「Add permissions」→ 按「Grant admin consent」並確認。Zluri 的連線教學只列前兩項,但它的錯誤代碼表把三項都列為必要,缺 Reports.Read.All 會出現 MSE-104,所以三項一起加。
  4. 複製兩個 ID回到「Overview」,複製「Application (client) ID」和「Directory (tenant) ID」。
  5. 取消隱藏使用者資料(在 Microsoft 365 系統管理中心)微軟報表預設會把使用者名稱隱藏起來,要取消隱藏 Zluri 才讀得到。用全域管理員登入 Microsoft 365 系統管理中心(admin.microsoft.com)→「Settings」→「Org Settings」→「Services」→「Reports」,取消勾選「Conceal user, group, and site names in all reports」→「Save」。注意這一步不在 Entra 系統管理中心。

Zluri 端:

  1. 找到 Azure AD (Machine to Machine)打開 Zluri 整合目錄,搜尋「azure」,在「Azure AD (Machine to Machine)」按「Connect」。
  2. 選擇讀取範圍勾選要開的範圍後按「Continue」。有些選用範圍需要比上面更多的權限,勾之前先點範圍右側的箭頭看說明。
  3. 貼上三個值,按 ConnectClient ID 填「Application (client) ID」、Client Secret 填剛才複製的「Value」、Tenant ID 填「Directory (tenant) ID」→「Connect」→ 幫連線取名就完成了。

串接後 Zluri 看得到什麼

看得到看不到
姓名、email、國家、網域、帳號類型與狀態、所屬群組與產品設定檔(也就是拿了哪些授權)最後登入時間、使用時數(要靠前面講的 SSO 登入紀錄)

Adobe 對讀取次數有上限(每組鑰匙每分鐘 25 次),並建議兩次同步之間至少隔 2 小時,一般使用不會碰到。

看不到登入紀錄?依序檢查這六項

登入紀錄是 Zluri 另外連 Entra ID 拿的,跟上面的 Adobe 串接是兩條分開的連線,兩條都要接。

最容易踩的坑:Entra ID 那條權限沒給成功時,畫面照樣顯示「已連線」、帳號也照樣同步得過來,只有登入資料一直是空的,而且不會跳任何錯誤。所以開通後至少等一輪同步再看;兩輪之後還是空白,就依序檢查下表。

檢查項目原因怎麼處理
1. 讀取權限與授權Zluri 需要 AuditLog.Read.All、Directory.Read.All、Reports.Read.All 三項權限都按過「Grant admin consent」(缺哪一項會分別出現 MSE-103/MSE-101/MSE-104);另外 Entra ID 要有 P1 或 P2用特殊權限角色管理員或全域管理員,回 Entra ID 應用程式的「API permissions」確認三項權限都顯示已同意
1-1. 使用者資料被隱藏微軟報表預設隱藏使用者名稱,Zluri 連線時會出現 AD-102 錯誤,讀不到使用者資料照上面「取消隱藏使用者資料」那一步,在 Microsoft 365 系統管理中心關掉後重新連線
2. 帳號類型Adobe ID、Enterprise ID 帳號登入時不經過 Entra ID,這些人永遠不會有紀錄轉成 Federated ID
3. Entra ID 指派Entra ID 裡沒有把 Adobe 指派給這些人,他們登入就不會經過 Entra ID在 Entra ID 把 Adobe 應用程式指派給這些人或群組
4. 兩邊 emailEntra ID 登入時送給 Adobe 的 email,跟 Adobe 帳號的 email 不一樣,紀錄就對不上(最常見)統一兩邊的 email
5. 重新登入間隔一次登入後很久不用重登,紀錄就很稀疏縮短登入有效期,Zluri 建議 7 天以內

另外,設好 SSO 不等於強制走 SSO。還要把「不經公司系統、直接登入 Adobe」的路關掉,同時保留一個緊急用的管理員登入方式,以免公司登入系統故障時整個被鎖在門外。

常見錯誤

連線失敗時,Zluri 會顯示錯誤代碼,對照下表處理:

錯誤代碼發生原因怎麼處理
ADB-100/ADB-103(A)Client ID 或 Client Secret 貼錯回 Developer Console 重新複製再貼一次
ADB-100/ADB-103(B)鑰匙過期或被撤銷回 Developer Console 重新建立一組
ADB-101(A)按連線的人不是系統管理員改請系統管理員來連線
ADB-101(B)原本的系統管理員權限被拿掉了恢復權限,或改由其他系統管理員連線
ADB-102(A/B)Organization ID 貼錯或已失效回 Developer Console 確認組織編號
這篇有幫上忙?訂閱 Adobe 最新消息 新版本、授權異動與優惠,整理成繁體中文寄給你

參考來源

延伸資源

Adobe PDF & 輸出指南封面
印刷輸出

Adobe PDF & 輸出指南|2026 年版・從建檔到送印

90 頁 · PDF · 34.1 MB

Adobe 官方只發行日文版。這份繁體中文版由 AI 翻譯輔助製作,保留原版排版與所有連結;作為正式依據時請以原文版為準。

還是沒解決?

加入展碁國際 LINE 官方帳號,由代理商技術支援直接協助。

聯繫前請準備:

  1. 訂閱型態(CCT 團隊版/CCE 企業版)
  2. 作業系統與產品版本
  3. 錯誤訊息或錯誤代碼的截圖
  4. 是否有 Admin Console 管理權限
LINE 聯繫展碁支援 @adbe_weblink

或來電 (02) 2371-6000 #770(週一至週五 09:00–17:00)

✓ 本文以 Adobe Developer Console(OAuth Server-to-Server)+ Zluri Adobe Creative Cloud V2 整合+ Admin Console Microsoft Entra ID 同步 驗證

最後更新:2026 年 08 月 14 日|以上內容由展碁國際整理