Så här felsöker du problem som kan uppstå när du konfigurerar och kör en synkronisering med Directory Sync.
Inrätta
Det gick inte att spara dina kataloginställningar när den externa katalogen lades till.
- Se till att Data Connectors API är aktiverat i projektet. För mer information, gå till Aktivera Data Connectors API .
- Om en perimeterregel för Virtual Private Cloud (VPC) Service Controls är konfigurerad och Google Cloud-konsolen har motsvarande PERMISSION_DENIED-fel relaterade till storage.googleapis.com, måste du tillåta åtkomst till Cloud Storage API för ditt projekt. Om du också ser motsvarande fel för artifactregistry.googleapis.com, lägg till följande utgående regel för att tillåta att Directory Sync-resurser når din externa katalog:
egress To: _ serviceName : artifactregistry.googleapis.com methodSelectors : - method: artifactregistry.googleapis.com/DockerRead Resources - projects/397958601689 egressFrom: identityType: ANY_IDENTITY
För mer information om hur du redigerar regler för tjänsteperimeter, gå till detaljer och bekräftelse för tjänsteperimeter .
Kunde inte spara kataloginställningarna eftersom domänen redan används
Flera Directory Sync-anslutningar kan inte peka på samma domän. Directory Sync jämför grundläggande unika namn (DN) och om domänerna matchar misslyckas skapandet av kataloger.
För att lösa problemet, ta bort anslutningen med matchande DN innan du skapar en ny med samma domän.
Felet Directory Sync kan inte ansluta till din Active Directory-server
Om du får det här felet i administratörsloggens händelsedata , kontrollera följande:
- Microsoft Active Directory (AD)-servern är igång.
- Ditt nätverk och dina brandväggar är konfigurerade för att tillåta inkommande trafik på LDAP-porten.
- Du angav korrekta inloggningsuppgifter för det auktoriserade kontot, med användarnamn @ example.com eller EXAMPLE \ användarnamnsformat .
Om du fortfarande får felet, lägg till DNS-serverinformationen (Domain Name System) för att matcha AD-värdnamnet. Mer information finns i Lägg till en extern katalog .
Du kan också skapa en virtuell Linux-maskin (VM) i samma subnät som åtkomstanslutningen för virtuellt privat moln (VPC). Försök att telneta till AD-serverns IP-adress på port 636. Om telnet misslyckas, kontrollera AD-serverns nätverksinställningar, till exempel att port 636 är öppen och tillgänglig.
Om telnet lyckas, ange följande kommando på den virtuella Linux-datorn för att kontrollera om AD-servern använder rätt certifikat:
openssl s_client -showcerts -connect external server IP address :636
Fel: Ett fel uppstod när jag försökte ansluta till servern
Du kan hitta två versioner av det här felet i administratörsloggens händelsedata .
Fel 1 – Ett fel uppstod vid försök att ansluta till servern ( Server-IP ) inom den konfigurerade timeouten på 10 000 millisekunder.
Det här felet indikerar att Directory Sync inte kunde ansluta till Active Directory (AD)-servern. För att felsöka, se till att du har konfigurerat AD korrekt. För mer information, gå till Lägg till en AD-katalog .
Fel 2 – Ett fel uppstod när en anslutning till servern skulle upprättas ( Server-IP ): (SSLHandshakeException(sun.security.validator.ValidatorException: PKIX-sökvägsbyggandet misslyckades: sun.security.provider.certpath.SunCertPathBuilderException: det gick inte att hitta en giltig certifieringssökväg till det begärda målet)
Det här felet indikerar att AD TLS-certifikatet inte matchar det certifikat som du bifogade när du konfigurerade den externa kataloganslutningen. För att felsöka, se till att certifikaten matchar. Mer information finns i Lägg till en AD-katalog .
För att spara AD TLS-certifikatet lokalt, ange följande skript i Microsoft PowerShell och ersätt localhost med din AD-servers DNS-post eller IP-adress:
$webRequest = [Net.WebRequest]::Create("https://localhost:636")
try { $webRequest.GetResponse() } catch {}
$cert = $webRequest.ServicePoint.Certificate
$bytes = $cert.Export([Security.Cryptography.X509Certificates.X509ContentType]::Cert)
set-content -value $bytes -encoding byte -path "$pwd\Workspace.cer"Kan inte testa anslutningen till Azure Active Directory
Om du inte kan testa anslutningen mellan Google och Microsoft Azure Active Directory, kontrollera administratörslogghändelserna för felsökningsinformation. Mer information finns i Administratörslogghändelser .
Synkroniseringsproblem
Användaren kunde inte skapas vid felet
Du kan få följande felmeddelande i logghändelserna för katalogsynkronisering: "Användaren kunde inte skapas. Meddelande: DOMAIN_OVER_USER_LIMIT_FIX_BY_CONTACT_SUPPORT."
Det här felet indikerar ett problem med användarlicenser. Om du överskrider antalet tillgängliga licenser i Google Workspace eller om inga licenser finns tillgängliga att tilldela, misslyckas användarskapandet och du får det här felet.
För att felsöka, öka antalet licenser som är tillgängliga för dina användare. För mer information, gå till Köp fler användarlicenser .
Relaterade ämnen
Resultat - hänvisningsfel
Om du får ett fel som börjar med Resultat - hänvisning , kontrollera att bas-DN:et du angav när du konfigurerade synkroniseringen är korrekt.
Om du använder den globala katalogporten 3269, ändra den till 636.
Användarsynkronisering misslyckas med meddelandet "Inte behörig att komma åt denna resurs/API"
I logghändelserna för katalogsynkronisering kan du få synkroniseringsfel med den här beskrivningen. Felet uppstår vanligtvis om användarkontot är inaktivt eller om e-postadressen har en felaktig domän i AD. Se tabellerna för att felsöka problemet i dina loggar.
Felsöka loggposter för inaktiva användare
| Logghändelse och beskrivning | Felsökningssteg |
|---|---|
Händelse: Läs objekt Beskrivning: Läs användarnamn med attribut ... ; suspenderad: sant | Meddelandet suspenderad: sant betyder att användaren är inaktiv i din externa katalog. Gå till din externa katalog och se till att användaren är aktiv. |
Händelse: Objekt uppdaterat Beskrivning: Uppdaterat användarnamn . Gamla attribut { suspended: false; }, nya attribut { suspended: true; } | Du får det här meddelandet om du har aktiverat inställningen Stäng av användaren i Google Directory och användaren redan finns i ditt Google-konto. Kontrollera din externa katalog för att se till att användaren är aktiv eller uppdatera dina avprovisioneringsregler. För mer information om avprovisionering, gå till Stäng av användare som inte hittades i den externa katalogen . |
Felsök ogiltig e-postadress och felaktiga domänloggposter
| Logghändelse och beskrivning | Felsökningssteg |
|---|---|
| Händelse: Synkroniseringsfel - enskilt objekt Beskrivning: Användarnamnet kunde inte skapas | Konfigurera Directory Sync för att ersätta domännamnet för användare. Mer information finns i Ersätt domännamnet för synkroniserade användare . Alternativt kan du använda samma domän på både käll- och målkontot. |
| Händelse: Objekt hoppat över - Oväntat fel Beskrivning: Synkroniseringen av användaren hoppades över. Uppdateringen misslyckades för användarnamnet. | Konfigurera Directory Sync för att ersätta domännamnet för användare. Mer information finns i Ersätt domännamnet för synkroniserade användare . Alternativt kan du använda samma domän på både käll- och målkontot. |
| Händelse: Synkroniseringsfel Beskrivning: Hoppa över användare: Kan inte analysera användarens e-post från fjärrkatalogen | Användaren har en ogiltig e-postadress. Åtgärda e-postadressen i den externa katalogen. |
| Händelse: Synkroniseringsfel Beskrivning: Hoppar över användare: användarnamn eftersom organisationsenhetens sökväg inte är angiven i attributavdelningen | Om du har aktiverat ersättning av e-postdomännamn, kontrollera användarattributen i den externa katalogen. Se till att attributet du använder för att placera användare i en organisationsenhet har ett värde. Om ersättning av e-postdomännamn inte är aktiverat, se till att du använder en giltig e-postadress för användaren i den externa katalogen. |
Relaterat ämne
Användare och grupper är inte synkroniserade
För att slutföra dessa steg måste du ha rollen som superadministratör eller Directory Sync-administratör, eller behörigheten att hantera inställningar för katalogsynkronisering .
Om användare och grupper inte är synkroniserade:
- I Googles administratörskonsol (på admin.google.com ) klickar du på Katalogsynkronisering
Externa kataloger .
- Kontrollera synkroniseringsstatusen för din katalog.
- Om synkroniseringen är inaktiv eller misslyckad, aktivera synkroniseringen.
För mer information, gå till Kör en synkronisering .
Om din Microsoft-domänanvändargrupp inte synkroniseras:
Gruppen Microsoft-domänanvändare stöds inte av Directory Sync. Läs mer
- Skapa en ny grupp i Active Directory som innehåller alla tillämpliga medlemmar och behörigheter för gruppen Microsoft-domänanvändare.
- Lägg till den gruppen som medlem i gruppen Microsoft-domänanvändare.
- Använd den nya gruppen för att hantera medlemmar och synkronisera.
Obs! Ändra inte attributen för Microsoft Domain User-gruppen eftersom det kan utlösa andra oväntade beteenden.
Användarnas status visas Avstängd av administratören
Du hittar mer felsökningsinformation om det här felet i logghändelserna för katalogsynkronisering:
- Öppna händelserna i loggfilen för katalogsynkronisering.
För mer information, gå till Åtkomst till händelsedata för logg för katalogsynkronisering .
- Klicka på Lägg till ett filter
Målobjekt-ID .
- Ange användarens e-postadress och klicka på Verkställ .
- Om du får en:
- Objekt Uppdaterad händelse med beskrivningen Nya attribut {suspended: true} , Directory Sync stängde av användaren eftersom deras konto inte är aktivt i AD.
- Händelsen Objektavprovisionering , kontrollera om användaren i AD har tagits bort eller har flyttats till en annan sökväg som inte faller under LDAP-sökomfånget.
Vissa användare saknas i synkroniseringen
Identifiera vad användarna saknar och se till att användaren:
- Är inte inaktiv i din externa katalog
- Är en direkt medlem i gruppen du angav när du konfigurerade användarsynkroniseringen
- Är ett användarobjekt och inte en kontakt i din externa katalog
- Har ett e-post-ID som finns i din externa katalog och att domänen i e-post-ID:t är densamma som din Google Workspace-domän
Du hittar mer felsökningsinformation i händelserna i loggfilen för katalogsynkronisering:
- Öppna händelserna i loggfilen för katalogsynkronisering.
För mer information, gå till Åtkomst till händelsedata för logg för katalogsynkronisering .
- Klicka på Lägg till ett filter
Källobjekt-ID .
- Lägg till användarens DN och klicka på Verkställ .
- Leta reda på eventuella synkroniseringsfel och granska felen.
- Sök efter Read Object- händelser med användarens DN.
- Om du inte hittar några läsobjekthändelser har Directory Sync inte synkroniserat användaren. Vanliga orsaker är:
- Användarmedlemskapet faller inte inom LDAP-sökområdet (användaren befinner sig inte på eller under bas-DN för den grupp som angavs när du konfigurerade användarsynkroniseringen).
- Katalogsynkronisering kommunicerar med en annan domänkontrollant, och en stegvis synkronisering registrerar inte alla ändringar. Kontrollera att värdnamnet och IP-adressen pekar på samma domänkontrollant.
Vissa användare är inte synkroniserade som gruppmedlemmar
Kontrollera att gruppmedlemmen:
- Har attributvärdet för e-post angett och ett e-post-ID i ett giltigt format
- Finns inte på eller under gruppens bas-DN
Användarskapandet misslyckas med meddelandet "Användaren finns redan"
Felet Användaren finns redan uppstår vanligtvis om du tar bort en användare i din externa katalog och sedan skapar en ny användare med samma e-postadress.
Directory Sync använder en unik identifierare för att länka användare mellan Google Workspace och din externa katalog. Microsoft Active Directory-användare har en ObjectGUID-identifierare och Microsoft Azure Active Directory-användare har ett objekt-ID.
Om du återskapar en användare i din externa katalog får den nya användaren en ursprunglig ObjectGUID eller Object ID-identifierare. Men eftersom den nya användarens e-postadress fortfarande är länkad till den borttagna användaren i Workspace misslyckas synkroniseringen.
Om du planerar att återskapa en användare med samma e-postadress, behåll användarens ObjectGUID eller objekt-ID i din externa katalog. Eller byt namn på eller ta bort användarens e-postadress i Workspace så att Directory Sync kan länka användarkontot till den nya användaren i din externa katalog.
Google, Google Workspace och relaterade varumärken och logotyper är varumärken som tillhör Google LLC. Alla andra företags- och produktnamn är varumärken som tillhör de företag som de är associerade med.