Sådan løses problemer med brugere, der har et ugyldigt brugeranker i Active Directory

Når en bruger i eADM ikke har en gyldig brugeranker, vil ændringer og gruppemedlemskaber fra eADM ikke blive videreformidlet til Active Directory (AD). Du kan genkende dette problem, når brugerens ankerværdi enten mangler eller ikke er gyldig objectGUID.



Sådan identificeres et ugyldigt brugeranker

Du kan tjekke kolonnen »Anker« i brugerlisten.

  • Ugyldigt anker: Værdien i kolonnen »Anker« mangler eller er identisk med brugerens interne eADM-ID.

    • Id: 278540

    • Studievært: 278540


  • Gyldigt anker: Værdien i kolonnen »Anker« er en gyldig globalt unik identifikator (GUID).

    • Id: 171381

    • Studievært: 9366034e-c04b-4523-8943-ef49d38ce994



Tjekliste til fejlfinding

Følg disse trin for at fejlfinde og løse problemer for brugere med et ugyldigt brugeranker.


1. Kontroller, om der er dubletter af brugere i AD.

Kontroller først, at der ikke findes en duplikatkonto for brugeren i Active Directory


2. Kontroller brugerattributterne.

Sørg for, at brugeren har det korrekte medarbejdernummer og/eller personnummer i employeeID og employeeNumber attributter i AD. Det er disse unikke identifikatorer, som eADM bruger til at sammenkæde brugere med eksisterende AD-konti.


3. Kontroller, om der er AD-objektbeskyttelse

AD-brugerobjektet må ikke være beskyttet mod utilsigtet sletning. Denne indstilling skal være deaktiveret, for at eADM kan sammenlægge, opdatere og flytte brugere, grupper og organisationsenheder i AD.

Du kan finde denne indstilling under fanen »Egenskaber« -> »Objekt« for den pågældende bruger i »Active Directory-brugere og -computere«.


Bemærk: Hvis du vil fjerne denne beskyttelsesmarkering for flere brugere på én gang, kan du bruge følgende PowerShell-script.


PowerShell
Get-ADObject -Filter * -SearchBase 'OU=TestOU, DC=Vision, DC=local' | `
ForEach-Object -Process {
    Set-ADObject -Identity $_ -ProtectedFromAccidentalDeletion $false
}


4. Bekræft stien til organisationsenheden (OU)

Kontroller, at brugeren befinder sig i en organisationsenhed (OU), der er omfattet af MergePath i den c:\eadm\eadm.client.exe.config fil.

XML
<add key="MergePath_N0961381630" value="OU=Groups|OU=Users"/>

Bemærk: Stien bør kun indeholde OU’er. Du behøver ikke medtage DC-delen (Domain Component) af stien, da denne er defineret i Domain indstilling.



Løsning af problemet


  1. Når du har kontrolleret alle punkterne på tjeklisten, skal du køre funktionen »Gendan brugeranker« i eADM for den pågældende bruger.


  1. Derefter kan du enten udføre en manuel synkronisering eller vente på, at den næste planlagte synkronisering kører.


  1. Kontroller brugerens ankerværdi i eADM igen.


Advarsel: Hvis ankeret stadig ikke er tildelt korrekt efter disse trin, bedes du sende logfilen fra c:\eadm\logfiles til Identums support for yderligere hjælp.



Massehandlinger for ugyldige ankerpunkter

Du kan finde alle brugere, der mangler et gyldigt brugeranker, ved at gå til siden »Synkroniseringsstatus« og klikke på knappen »Objekter med ugyldigt brugeranker« (ikonet er markeret med en rød pil i kildedokumentet).

Fra denne visning kan du forsøge at gendanne alle ugyldige ankre på én gang

image-20231214-155504.png


Senest opdateret: