Migración Entre Aplicaciones SCIM

Prev Next

Este artículo explica cómo migrar el aprovisionamiento de usuarios y grupos entre aplicaciones SCIM. Esto incluye migraciones dentro del mismo proveedor de identidad (IdP), como por ejemplo Microsoft Entra a Microsoft Entra, y migraciones entre diferentes IdPs, como Microsoft Entra a Okta.

Resumen

Al reemplazar una aplicación SCIM con otra, Cato recomienda configurar la nueva aplicación para usar el mismo directorio SCIM que la aplicación existente.

Usar el mismo directorio SCIM permite a Cato reconocer usuarios y grupos existentes y actualizarlos durante el aprovisionamiento. Crear un nuevo directorio SCIM es posible, pero puede resultar en objetos duplicados o en actualizaciones fallidas, ya que Cato trata el nuevo directorio como una fuente de aprovisionamiento diferente.

Flujo de trabajo de migración recomendado

Para migrar entre aplicaciones SCIM:

  1. Configurar la nueva aplicación SCIM para usar el directorio SCIM existente de Cato

  2. Si está migrando usuarios y grupos dentro del mismo IdP, asigne usuarios y grupos con los mismos UPNs y nombres de grupo a la nueva aplicación

  3. Ejecutar un ciclo de aprovisionamiento desde la nueva aplicación

  4. Verifique que los usuarios y grupos existentes se hayan actualizado correctamente sin duplicación

  5. Si es necesario, elimine los usuarios o grupos que ya no deberían existir después de la migración

Cómo Se Coinciden Los Usuarios

Cato empareja usuarios existentes usando estos atributos de identidad:

  • Nombre Principal del Usuario (UPN) (nombreUsuario)

  • ID de Objeto IdP (idExterno)

Cuando la nueva aplicación utiliza el mismo directorio SCIM:

Escenario de Migración

Resultado

Coincidencia de UPN o ID de Objeto (con usuario activo o inactivo)

El usuario existente se actualiza

No hay coincidencia de UPN o ID de Objeto

Se crea un nuevo usuario

Cuando la nueva aplicación utiliza un directorio SCIM diferente:

Escenario de Migración

Resultado

Coincidencia de UPN o ID de Objeto y el usuario existente está inactivo

El usuario existente se actualiza

Coincidencia de UPN o ID de Objeto y el usuario existente está activo

La actualización se rechaza, el usuario anterior permanece y no se puede actualizar

No hay coincidencia de UPN o ID de Objeto

Se crea un nuevo usuario

En migraciones entre diferentes IdPs, los IDs de Objeto generalmente cambian. Esto es esperado y no impide una migración exitosa si el UPN del usuario se mantiene sin cambios.

Si tanto el UPN como el ID de Objeto cambian, Cato no puede identificar al usuario entrante como el usuario almacenado. En este caso, se crea un nuevo usuario y el usuario anterior debe eliminarse manualmente.

Cómo Se Coinciden Los Grupos de Usuarios

Cato empareja los grupos de usuarios usando estos atributos:

  • Nombre para mostrar del grupo

  • ID de Objeto del Grupo (idExterno)

Cuando la nueva aplicación utiliza el mismo directorio SCIM:

Escenario de Migración

Resultado

Coincidencia de nombre de grupo o ID de Objeto (con grupo activo o inactivo)

El grupo existente se actualiza

No hay coincidencia de nombre de grupo o ID de Objeto

Se crea un nuevo grupo

Cuando la nueva aplicación utiliza un directorio SCIM diferente:

Escenario de Migración

Resultado

Coincidencia de nombre de grupo inactivo o ID de Objeto

El grupo no se actualiza

Coincidencia de nombre de grupo activo o ID de Objeto

La actualización se rechaza, el grupo de usuarios anterior permanece y no se puede actualizar

No hay coincidencia de nombre de grupo o ID de Objeto

Se crea un nuevo grupo

En migraciones entre diferentes IdPs, los IDs de Objeto de los grupos suelen cambiar. Para asegurar que los grupos se emparejen correctamente, mantenga los nombres para mostrar de los grupos sin cambios siempre que sea posible.

La membresía de grupo se determina por los usuarios aprovisionados a través del mismo directorio SCIM. Los usuarios que no son aprovisionados por la nueva aplicación no se agregan a los grupos migrados.

Revisión de la Migración

El aprovisionamiento SCIM solo actualiza los usuarios y grupos asignados a la nueva aplicación. No elimina automáticamente los objetos que fueron previamente aprovisionados por la aplicación anterior.

Después de la migración:

  • Verifique que todos los usuarios y grupos requeridos fueron aprovisionados por la nueva aplicación

  • Elimine o desactive a los usuarios que ya no están asignados

  • Elimine los grupos de usuarios que ya no son necesarios