Adobe 串接 Zluri 管理帳號與授權:準備事項、設定步驟與常見錯誤
- 症狀
- 第一次用 Zluri 盤點 Creative Cloud/Acrobat 的帳號與授權,想知道誰在用、多久沒用,Adobe 端要先準備什麼、怎麼一步步串接
- 適用產品
- Creative Cloud 全系列、Adobe Acrobat、Admin Console|不限
- 訂閱型態
- CCE 企業版/CCT 團隊版(需有 User Management API 權限) 需 Adobe Admin Console 系統管理員;Microsoft Entra ID 端需雲端應用程式管理員以上
Zluri 是一套「幫公司盤點所有雲端軟體帳號」的管理平台。把 Adobe 接上 Zluri 之後,IT 可以在同一個地方看到誰有 Adobe 帳號、拿了哪些授權。Creative Cloud 與 Acrobat 用的是同一套 Adobe 帳號,串接一次,兩邊都看得到。
先講結論
- 想知道「誰在用、多久沒用」,Adobe 一定要改成用公司帳號登入(SSO)Adobe 只會告訴 Zluri「有哪些帳號、拿了哪些授權」,不會告訴它「誰什麼時候登入過」。登入紀錄要從公司的登入系統(例如 Microsoft Entra ID)拿。
- 帳號類型要是 Federated ID只有這種帳號,每次登入都一定會經過公司的登入系統;其他類型的帳號登入時繞過公司系統,就不會留下紀錄,要先轉成 Federated ID。
- 紀錄多密,看 Entra ID 設定「多久要重新登入一次」每經過公司系統登入一次,就多一筆紀錄。要求重新登入的間隔越短,紀錄就越接近實際使用情形。
先認識幾個名詞
| 名詞 | 白話說明 |
|---|---|
| SSO(單一登入) | 用公司的帳號密碼登入各種軟體,不用每套軟體各記一組密碼 |
| Microsoft Entra ID | 微軟的公司帳號系統(以前叫 Azure AD),很多公司用它管理員工登入 |
| Federated ID | Adobe 的一種帳號類型:帳號屬於公司、登入交給公司的系統處理 |
| Admin Console | Adobe 的管理後台,用來加人、發授權 |
| Adobe Developer Console | Adobe 的開發人員後台,用來申請「讓其他系統連進 Adobe」的鑰匙 |
| API | 系統之間互相讀資料的管道;這裡指 Zluri 用來讀 Adobe 帳號資料的管道 |
| User Management API(UMAPI) | Adobe 專門提供「讀取/管理使用者」的 API |
| 產品設定檔 | Admin Console 裡的授權分組;使用者被加進哪個設定檔,就拿到哪個產品的授權 |
四條連線各負責什麼
串接會牽涉四條連線,先分清楚誰負責什麼,後面比較不會亂:
| 項目 | 負責什麼 | 要到哪裡設定 |
|---|---|---|
| ① Entra ID 同步 (自動開帳號) | 在 Entra ID 加一個人,Adobe 就自動幫他開帳號;把人移出,Adobe 帳號會被停用(不會刪除) | Admin Console + Entra ID |
| ② 用公司帳號登入 (SSO) | 員工每次開 Adobe 都經過 Entra ID 登入,登入紀錄留在 Entra ID | Admin Console + Entra ID |
| ③ Zluri 讀帳號資料 | Zluri 定期讀 Adobe 的帳號、群組與授權清單,用來盤點 | Adobe Developer Console + Zluri |
| ④ Zluri 讀登入紀錄 | Zluri 讀 Entra ID 裡的登入紀錄,判斷誰真的有在用 | Entra ID + Zluri |
四條連線分別要在微軟、Adobe、Zluri 三個地方設定。下圖是總覽,每一格的詳細步驟在後面各段:
開始前要準備的
| 項目 | 需要什麼 |
|---|---|
| 方案 | Adobe 企業版;團隊版要確認有開放 User Management API |
| Adobe 身分 | 申請鑰匙、在 Zluri 按連線的人,都必須是 Adobe 的系統管理員(Admin Console 裡權限最高的角色) |
| 帳號目錄 | 要用 SSO 與自動開帳號,Adobe 端要先建好 Federated ID 的帳號目錄,並驗證公司網域(證明這個 email 網域是貴公司的)。做法見 Admin Console SSO 單一登入設定教學 |
| Entra ID 授權等級 | 只想同步「部分部門或群組」,需要 Entra ID P1/P2 或 Microsoft 365 E3/A3;沒有的話不能按群組挑,只能指派個別使用者,或整批同步全部人。 要讓 Zluri 讀登入紀錄(看出誰在用),需要 Entra ID P1 或 P2 |
| Entra ID 身分 | 設定自動開帳號:至少「雲端應用程式管理員」。 幫 Zluri 接登入紀錄:註冊應用程式可由雲端應用程式管理員做,但按「Grant admin consent」要特殊權限角色管理員(Privileged Role Administrator)或全域管理員;「取消隱藏使用者資料」要 Microsoft 365 全域管理員 |
順序很重要。如果公司已經有其他工具透過 User Management API 或 User Sync Tool(Adobe 的帳號同步小工具)在管 Adobe 帳號,Adobe 規定要先暫停那個工具,再開 Entra ID 同步。建議順序:先把 Entra ID 同步設好、跑穩,最後再接 Zluri。
Entra ID 同步(自動開帳號)設定
整件事分成三段:動手前在 Adobe 後台做準備、接上同步、第一次同步之後在 Adobe 後台把群組綁到授權。不是客戶在 Entra ID 建好群組就能串,Adobe 後台前後都有要做的事。
動手前(Adobe 後台)先做這四件事:
| 要做的事 | 為什麼 |
|---|---|
| 1. 匯出現有使用者清單 | Adobe 建議開同步前先留一份帳號與授權紀錄,出錯時可以對照 |
| 2. 核對帳號名稱 | Adobe 帳號名稱要和 Entra ID 登入名稱(UPN)一模一樣;不一樣會被 Admin Console 當成新帳號,建立重複的帳號紀錄 |
| 3. 暫停其他自動管帳號的工具 | 例如 User Sync Tool 或 User Management API 整合;開了 Entra ID 同步之後,就不能再用手動或其他同步方式管帳號。Zluri 也是透過 User Management API 讀資料,我們建議等同步跑穩後再接 |
| 4. 建好產品設定檔 | 建議先建好,第一次同步完就能直接把群組綁上去 |
接上同步:
- Adobe 端:建立同步Admin Console →「設定」→「目錄詳細資料」→「同步」→「新增同步」→ 選「從 Microsoft Azure 同步使用者」。
- Adobe 端:複製兩個值畫面會給「Tenant URL」(租用戶網址)和「Secret Token」(秘密權杖),這是讓 Entra ID 連進 Adobe 用的,先複製起來。Admin Console 這個視窗先不要關。
- Entra ID 端:加入 Adobe 應用程式在「企業應用程式」加入「Adobe Identity Management (SAML)」。如果之前已經用 SAML 設好 SSO,就直接用那個現有的應用程式,不要重加。
- Entra ID 端:貼上兩個值並測試進入「佈建」分頁(也就是自動開帳號的設定)→「+ 新配置」→ 貼上 Tenant URL 與 Secret Token → 按「Test Connection」→ 成功後按「建立」。
- 先小量試,再正式開始先指派一兩個人或群組試同步,確認 Adobe 那邊有正確開出帳號,再正式開始佈建。
- Adobe 端:回來把同步打開(容易漏)回到 Admin Console 那個視窗,勾選確認後按「完成」。這時同步只是「接上了、還沒開始」,要到「目錄詳細資料」→「同步」→「前往設定」把同步開啟。
開啟之後要知道的三件事:
| 注意事項 | 說明 |
|---|---|
| Adobe 帳號變唯讀 | 改由 Entra ID 統一管理。真的需要手動改,可以暫時「啟用編輯」1 小時,但改的內容會被下一次同步蓋掉 |
| 帳號名稱要一致 | Adobe 帳號名稱要和 Entra ID 的登入名稱(UPN,通常長得像 email)一模一樣,不然會開出兩個重複的帳號 |
| 群組裡的群組 | 不會自動帶過去,裡面那層要另外加進同步範圍 |
分群組發授權:Entra ID 管人,Admin Console 管授權
開了 Entra ID 同步之後,群組在 Entra ID 建就好,不用在 Adobe 另外建。Entra ID 的群組和成員會自動同步到 Admin Console;在 Adobe 這邊,群組和成員都是唯讀,要加人、移人一律回 Entra ID 做。
Adobe 這邊只需要做一件事:決定每個群組拿什麼授權,也就是把群組指派到產品設定檔。這件事只要做一次。
| 要做的事 | 在哪裡做 | 多久做一次 |
|---|---|---|
| 建群組、決定誰在哪個群組 | Entra ID | 日常人員異動都在這裡 |
| 建產品設定檔(例如「設計部-全套 CC」) | Admin Console | 一開始建一次 |
| 把群組指派到產品設定檔 | Admin Console | 每個群組綁一次,之後不用再動 |
- Admin Console:先建好產品設定檔產品設定檔要先存在,後面才能把群組指派進去。
- Entra ID:建群組,並加進 Adobe 應用程式的同步範圍只挑特定群組同步,需要 Entra ID P1/P2 或 Microsoft 365 E3/A3(見上方「開始前要準備的」)。
- 等第一次同步完成第一次同步比較久,之後大約每 40 分鐘一次;沒辦法從 Admin Console 手動加快。
- Admin Console:把群組指派到產品設定檔「使用者」→「使用者群組」(Users > User groups)→ 點同步過來的群組 →「指派的產品設定檔」(Assigned Product Profiles)標籤 →「指派產品設定檔」(Assign Product Profile)→ 勾選要給的設定檔 →「儲存」。
- 用一個人測試在 Entra ID 把一位同事加進群組,等下一輪同步後,到 Admin Console 確認他有拿到對應授權,再全面開放。
綁好之後就自動了:在 Entra ID 把人加進群組,下一輪同步他就會拿到那個群組的授權;把人移出同步範圍,他的 Adobe 帳號會被停用,雲端檔案仍會保留。
Zluri 串接步驟
以下截圖取自 Zluri 官方說明頁,照順序做即可。點圖可放大看清楚。
- 登入 Adobe Developer Console,建立新專案用系統管理員帳號登入 console.adobe.io,點「Create new project」。
右上角要顯示「Role: System Administrator」,代表你是用系統管理員身分登入。 - 點「Add API」準備加入讀取帳號用的管道。
- 選「User Management API」上方篩選點「Adobe Services」,在清單裡選「User Management API」,按 Next。
截圖只框到篩選按鈕;User Management API 那張卡片要往下捲才會看到。 - 登入方式選「OAuth Server-to-Server」並命名幫這組鑰匙取個好認的名字(例如 Zluri Integration),按「Save configured API」。
OAuth Server-to-Server=系統跟系統之間自動連線,不需要有人登入。旁邊的 Service Account(JWT)是舊方式,已在 2025/6/30 停止支援,不要選。 - 點進剛建好的「OAuth Server-to-Server」
- 複製三個值:Client ID、Client Secret、Organization ID點「Retrieve client secret」後,把三個值複製下來。
這三個值就是 Zluri 連進 Adobe 的鑰匙。之後在 Admin Console 的「使用者 → API 憑證」也看得到這組鑰匙。 值 白話說明 Client ID 像帳號 Client Secret 像密碼,不要外流 Organization ID 貴公司在 Adobe 的組織編號 - 到 Zluri 找「Adobe Creative Cloud V2」,點 Connect打開 Zluri 的整合目錄,搜尋「adobe」。
搜尋結果會有三個,請選有「V2」的那個,不是舊版的 Adobe Creative Cloud。 - 確認三項權限,按 Continue畫面會列出 Zluri 需要的權限:AdobeId、OpenID、Read Users。
三項都標「READ」=只能讀、不能改。Zluri 透過這條連線看得到帳號,但不會去動貴公司的 Adobe 帳號。 - 貼上三個值,按 Connect把步驟 6 複製的三個值貼上,按 Connect,再幫這條連線取個名字就完成了。
Zluri 連接 Entra ID 步驟(讀登入紀錄)
這一段是總覽表的 ④:讓 Zluri 讀到 Entra ID 的登入紀錄,才能判斷誰真的有在用 Adobe。Zluri 提供三種接法,以下是 Zluri 官方推薦的「Machine to Machine」(系統對系統,不綁任何人的帳號)。Zluri 畫面是英文;微軟畫面可能顯示中文,以下按鈕名稱以英文為準。
| 開始前確認 | 需要什麼 |
|---|---|
| Entra ID 身分 | 註冊應用程式:雲端應用程式管理員(Cloud Application Administrator)以上 按「Grant admin consent」:特殊權限角色管理員(Privileged Role Administrator)或全域管理員(這三項是 Microsoft Graph 的應用程式權限,雲端應用程式管理員不能同意) 取消隱藏使用者資料:Microsoft 365 全域管理員 |
| Entra ID 授權 | 讀登入紀錄要 Entra ID P1 或 P2 |
| 剛建立的租用戶 | 建立未滿 48 小時的 Entra 租用戶,報表資料可能還沒產生,讀報表可能會失敗;可以先不勾讀報表,48 小時後再加上並重新連線 |
微軟端(第 1–4 步在 Microsoft Entra 系統管理中心,第 5 步在 Microsoft 365 系統管理中心):
- 註冊應用程式「App registrations」→「New registration」→ 取個名字(例如 Zluri)→ 帳戶類型選「Accounts in this organizational directory only」→「Register」。
- 建立用戶端密碼「Certificates & secrets」→「Client secrets」→「New client secret」→ 取名、設到期日 →「Add」。複製「Value」欄的字串並妥善保存,等一下當 Client Secret 用。
- 加上讀取權限「API permissions」→ 新增應用程式權限(Application permissions):
AuditLog.Read.All(讀登入紀錄)、Directory.Read.All(讀使用者與群組)、Reports.Read.All(讀報表)→「Add permissions」→ 按「Grant admin consent」並確認。Zluri 的連線教學只列前兩項,但它的錯誤代碼表把三項都列為必要,缺Reports.Read.All會出現 MSE-104,所以三項一起加。 - 複製兩個 ID回到「Overview」,複製「Application (client) ID」和「Directory (tenant) ID」。
- 取消隱藏使用者資料(在 Microsoft 365 系統管理中心)微軟報表預設會把使用者名稱隱藏起來,要取消隱藏 Zluri 才讀得到。用全域管理員登入 Microsoft 365 系統管理中心(admin.microsoft.com)→「Settings」→「Org Settings」→「Services」→「Reports」,取消勾選「Conceal user, group, and site names in all reports」→「Save」。注意這一步不在 Entra 系統管理中心。
Zluri 端:
- 找到 Azure AD (Machine to Machine)打開 Zluri 整合目錄,搜尋「azure」,在「Azure AD (Machine to Machine)」按「Connect」。
- 選擇讀取範圍勾選要開的範圍後按「Continue」。有些選用範圍需要比上面更多的權限,勾之前先點範圍右側的箭頭看說明。
- 貼上三個值,按 ConnectClient ID 填「Application (client) ID」、Client Secret 填剛才複製的「Value」、Tenant ID 填「Directory (tenant) ID」→「Connect」→ 幫連線取名就完成了。
串接後 Zluri 看得到什麼
| 看得到 | 看不到 |
|---|---|
| 姓名、email、國家、網域、帳號類型與狀態、所屬群組與產品設定檔(也就是拿了哪些授權) | 最後登入時間、使用時數(要靠前面講的 SSO 登入紀錄) |
Adobe 對讀取次數有上限(每組鑰匙每分鐘 25 次),並建議兩次同步之間至少隔 2 小時,一般使用不會碰到。
看不到登入紀錄?依序檢查這六項
登入紀錄是 Zluri 另外連 Entra ID 拿的,跟上面的 Adobe 串接是兩條分開的連線,兩條都要接。
最容易踩的坑:Entra ID 那條權限沒給成功時,畫面照樣顯示「已連線」、帳號也照樣同步得過來,只有登入資料一直是空的,而且不會跳任何錯誤。所以開通後至少等一輪同步再看;兩輪之後還是空白,就依序檢查下表。
| 檢查項目 | 原因 | 怎麼處理 |
|---|---|---|
| 1. 讀取權限與授權 | Zluri 需要 AuditLog.Read.All、Directory.Read.All、Reports.Read.All 三項權限都按過「Grant admin consent」(缺哪一項會分別出現 MSE-103/MSE-101/MSE-104);另外 Entra ID 要有 P1 或 P2 | 用特殊權限角色管理員或全域管理員,回 Entra ID 應用程式的「API permissions」確認三項權限都顯示已同意 |
| 1-1. 使用者資料被隱藏 | 微軟報表預設隱藏使用者名稱,Zluri 連線時會出現 AD-102 錯誤,讀不到使用者資料 | 照上面「取消隱藏使用者資料」那一步,在 Microsoft 365 系統管理中心關掉後重新連線 |
| 2. 帳號類型 | Adobe ID、Enterprise ID 帳號登入時不經過 Entra ID,這些人永遠不會有紀錄 | 轉成 Federated ID |
| 3. Entra ID 指派 | Entra ID 裡沒有把 Adobe 指派給這些人,他們登入就不會經過 Entra ID | 在 Entra ID 把 Adobe 應用程式指派給這些人或群組 |
| 4. 兩邊 email | Entra ID 登入時送給 Adobe 的 email,跟 Adobe 帳號的 email 不一樣,紀錄就對不上(最常見) | 統一兩邊的 email |
| 5. 重新登入間隔 | 一次登入後很久不用重登,紀錄就很稀疏 | 縮短登入有效期,Zluri 建議 7 天以內 |
另外,設好 SSO 不等於強制走 SSO。還要把「不經公司系統、直接登入 Adobe」的路關掉,同時保留一個緊急用的管理員登入方式,以免公司登入系統故障時整個被鎖在門外。
常見錯誤
連線失敗時,Zluri 會顯示錯誤代碼,對照下表處理:
| 錯誤代碼 | 發生原因 | 怎麼處理 |
|---|---|---|
| ADB-100/ADB-103(A) | Client ID 或 Client Secret 貼錯 | 回 Developer Console 重新複製再貼一次 |
| ADB-100/ADB-103(B) | 鑰匙過期或被撤銷 | 回 Developer Console 重新建立一組 |
| ADB-101(A) | 按連線的人不是系統管理員 | 改請系統管理員來連線 |
| ADB-101(B) | 原本的系統管理員權限被拿掉了 | 恢復權限,或改由其他系統管理員連線 |
| ADB-102(A/B) | Organization ID 貼錯或已失效 | 回 Developer Console 確認組織編號 |
參考來源
- 官方文件 Adobe 官方:User Management API(UMAPI)說明文件 可讀取的欄位、速率限制、啟用 Entra/Google 同步後不能用 UMAPI 新增或移除使用者
- 官方文件 Adobe 官方:OAuth Server-to-Server 憑證 舊的 JWT 憑證已於 2025/6/30 終止支援
- 官方文件 Adobe 官方:新增 Microsoft Entra ID 同步 頁面標示 2026-08-13 更新;含先暫停既有 UMAPI 整合、目錄變唯讀等規則
- 官方文件 Adobe 官方:Microsoft Entra ID 驗證與同步常見問題 同步週期約 40 分鐘、巢狀群組要另外加進範圍、移出範圍的帳號只停用不刪除
- 官方文件 Adobe 官方:在 Admin Console 管理使用者群組 把產品設定檔指派給使用者群組;產品設定檔須先建立
- 官方文件 Adobe 官方:管理驗證設定 頁面標示 2026-08-14 更新;Federated ID 一律使用公司設定的單一登入
- 官方文件 Microsoft 官方:設定 Adobe Identity Management 自動佈建
- 官方文件 Zluri:Connect Azure AD (Machine to Machine) to Zluri 註冊應用程式、用戶端密碼、API 權限、Grant admin consent、Zluri 端連線步驟;Audit Log 範圍需 Entra ID P1/P2
- 官方文件 Zluri:Troubleshooting Azure AD (M2M) 錯誤代碼 MSE-101/103/104:分別缺 Directory.Read.All、AuditLog.Read.All、Reports.Read.All
- 官方文件 Zluri:Troubleshooting Azure AD integration issues AD-101 需 Entra ID P1/P2;AD-102 需取消隱藏使用者資料
- 官方文件 Microsoft 官方:Grant tenant-wide admin consent to an application Microsoft Graph 應用程式權限須由特殊權限角色管理員同意,雲端應用程式管理員不行
- 官方文件 Microsoft 官方:Microsoft 365 reports show anonymous instead of actual user names Microsoft 365 系統管理中心取消勾選 Conceal user, group, and site names in all reports;需全域管理員
- 官方文件 Zluri:Azure M2M Scopes Mapping Read AuditLogs 對應 AuditLog.Read.All
- 官方文件 Microsoft 官方:List signIns(Microsoft Graph) 讀登入紀錄的最低權限為 AuditLog.Read.All
- 官方文件 Microsoft 官方:Access activity logs in Microsoft Entra ID 以 Microsoft Graph API 讀活動紀錄適用 Entra ID P1/P2 租用戶
- 官方文件 Zluri:Adobe Creative Cloud V2 整合概覽
- 官方文件 Zluri:將 Adobe Creative Cloud V2 連接到 Zluri 本文步驟截圖取自此頁
- 官方文件 Zluri:SSO Enforcement Activity Data Guide(Zluri 提供的 PDF 指南) 登入紀錄排查項目、登入有效期建議 7 天以內;無公開網址。權限名稱以上方 Zluri 與 Microsoft 公開文件為準
延伸資源
Adobe PDF & 輸出指南|2026 年版・從建檔到送印
Adobe 官方只發行日文版。這份繁體中文版由 AI 翻譯輔助製作,保留原版排版與所有連結;作為正式依據時請以原文版為準。
還是沒解決?
加入展碁國際 LINE 官方帳號,由代理商技術支援直接協助。
聯繫前請準備:
- 訂閱型態(CCT 團隊版/CCE 企業版)
- 作業系統與產品版本
- 錯誤訊息或錯誤代碼的截圖
- 是否有 Admin Console 管理權限
或來電 (02) 2371-6000 #770(週一至週五 09:00–17:00)
✓ 本文以 Adobe Developer Console(OAuth Server-to-Server)+ Zluri Adobe Creative Cloud V2 整合+ Admin Console Microsoft Entra ID 同步 驗證
最後更新:2026 年 08 月 14 日|以上內容由展碁國際整理