Este artículo explica cómo migrar el aprovisionamiento de usuarios y grupos entre aplicaciones SCIM. Esto incluye migraciones dentro del mismo proveedor de identidad (IdP), como por ejemplo Microsoft Entra a Microsoft Entra, y migraciones entre diferentes IdPs, como Microsoft Entra a Okta.
Resumen
Al reemplazar una aplicación SCIM con otra, Cato recomienda configurar la nueva aplicación para usar el mismo directorio SCIM que la aplicación existente.
Usar el mismo directorio SCIM permite a Cato reconocer usuarios y grupos existentes y actualizarlos durante el aprovisionamiento. Crear un nuevo directorio SCIM es posible, pero puede resultar en objetos duplicados o en actualizaciones fallidas, ya que Cato trata el nuevo directorio como una fuente de aprovisionamiento diferente.
Flujo de trabajo de migración recomendado
Para migrar entre aplicaciones SCIM:
Configurar la nueva aplicación SCIM para usar el directorio SCIM existente de Cato
Si está migrando usuarios y grupos dentro del mismo IdP, asigne usuarios y grupos con los mismos UPNs y nombres de grupo a la nueva aplicación
Ejecutar un ciclo de aprovisionamiento desde la nueva aplicación
Verifique que los usuarios y grupos existentes se hayan actualizado correctamente sin duplicación
Si es necesario, elimine los usuarios o grupos que ya no deberían existir después de la migración
Cómo Se Coinciden Los Usuarios
Cato empareja usuarios existentes usando estos atributos de identidad:
Nombre Principal del Usuario (UPN) (
nombreUsuario)ID de Objeto IdP (
idExterno)
Cuando la nueva aplicación utiliza el mismo directorio SCIM:
Escenario de Migración | Resultado |
|---|---|
Coincidencia de UPN o ID de Objeto (con usuario activo o inactivo) | El usuario existente se actualiza |
No hay coincidencia de UPN o ID de Objeto | Se crea un nuevo usuario |
Cuando la nueva aplicación utiliza un directorio SCIM diferente:
Escenario de Migración | Resultado |
|---|---|
Coincidencia de UPN o ID de Objeto y el usuario existente está inactivo | El usuario existente se actualiza |
Coincidencia de UPN o ID de Objeto y el usuario existente está activo | La actualización se rechaza, el usuario anterior permanece y no se puede actualizar |
No hay coincidencia de UPN o ID de Objeto | Se crea un nuevo usuario |
En migraciones entre diferentes IdPs, los IDs de Objeto generalmente cambian. Esto es esperado y no impide una migración exitosa si el UPN del usuario se mantiene sin cambios.
Si tanto el UPN como el ID de Objeto cambian, Cato no puede identificar al usuario entrante como el usuario almacenado. En este caso, se crea un nuevo usuario y el usuario anterior debe eliminarse manualmente.
Cómo Se Coinciden Los Grupos de Usuarios
Cato empareja los grupos de usuarios usando estos atributos:
Nombre para mostrar del grupo
ID de Objeto del Grupo (
idExterno)
Cuando la nueva aplicación utiliza el mismo directorio SCIM:
Escenario de Migración | Resultado |
|---|---|
Coincidencia de nombre de grupo o ID de Objeto (con grupo activo o inactivo) | El grupo existente se actualiza |
No hay coincidencia de nombre de grupo o ID de Objeto | Se crea un nuevo grupo |
Cuando la nueva aplicación utiliza un directorio SCIM diferente:
Escenario de Migración | Resultado |
|---|---|
Coincidencia de nombre de grupo inactivo o ID de Objeto | El grupo no se actualiza |
Coincidencia de nombre de grupo activo o ID de Objeto | La actualización se rechaza, el grupo de usuarios anterior permanece y no se puede actualizar |
No hay coincidencia de nombre de grupo o ID de Objeto | Se crea un nuevo grupo |
En migraciones entre diferentes IdPs, los IDs de Objeto de los grupos suelen cambiar. Para asegurar que los grupos se emparejen correctamente, mantenga los nombres para mostrar de los grupos sin cambios siempre que sea posible.
La membresía de grupo se determina por los usuarios aprovisionados a través del mismo directorio SCIM. Los usuarios que no son aprovisionados por la nueva aplicación no se agregan a los grupos migrados.
Revisión de la Migración
El aprovisionamiento SCIM solo actualiza los usuarios y grupos asignados a la nueva aplicación. No elimina automáticamente los objetos que fueron previamente aprovisionados por la aplicación anterior.
Después de la migración:
Verifique que todos los usuarios y grupos requeridos fueron aprovisionados por la nueva aplicación
Elimine o desactive a los usuarios que ya no están asignados
Elimine los grupos de usuarios que ya no son necesarios