Migration entre les Applications SCIM

Prev Next

Cet article explique comment migrer la fourniture d'utilisateurs et de groupes entre les applications SCIM. Cela inclut les migrations au sein du même fournisseur d'identité (IdP), comme Microsoft Entra vers Microsoft Entra, et les migrations entre différents IdP, comme Microsoft Entra vers Okta.

Vue d'ensemble

Lors du remplacement d'une application SCIM par une autre, Cato recommande de configurer la nouvelle application pour utiliser le même annuaire SCIM que l'application existante.

Utiliser le même annuaire SCIM permet à Cato de reconnaître les utilisateurs et groupes existants et de les mettre à jour lors du provisionnement. La création d'un nouvel annuaire SCIM est supportée, mais peut entraîner des objets en double ou des mises à jour échouées car Cato traite le nouvel annuaire comme une source de provisionnement différente.

Flux de travail recommandé pour la migration

Pour migrer entre les applications SCIM :

  1. Configurer la nouvelle application SCIM pour utiliser l'annuaire SCIM Cato existant

  2. Si vous migrez des utilisateurs et des groupes au sein du même IdP, assignez aux utilisateurs et aux groupes les mêmes UPN et noms de groupe à la nouvelle application

  3. Lancer un cycle de provisionnement à partir de la nouvelle application

  4. Vérifiez que les utilisateurs et groupes existants ont été mis à jour avec succès sans duplication

  5. Si nécessaire, supprimez tous les utilisateurs ou groupes qui ne devraient plus exister après la migration

Comment les utilisateurs sont assortis

Cato correspond aux utilisateurs existants en utilisant ces attributs d'identité :

  • Nom Principal de l'Utilisateur (UPN) (userName)

  • ID d'Objet IdP (externalId)

Quand la nouvelle application utilise le même annuaire SCIM :

Scénario de Migration

Résultat

Correspondance UPN ou ID d'Objet (avec utilisateur actif ou inactif)

L'utilisateur existant est mis à jour

Pas de correspondance UPN ou ID d'Objet

Nouvel utilisateur est créé

Quand la nouvelle application utilise un autre annuaire SCIM :

Scénario de Migration

Résultat

Correspondance UPN ou ID d'Objet et l'utilisateur existant est inactif

L'utilisateur existant est mis à jour

Correspondance UPN ou ID d'Objet et l'utilisateur existant est actif

La mise à jour est rejetée, l'ancien utilisateur reste et ne peut être mis à jour

Pas de correspondance UPN ou ID d'Objet

Nouvel utilisateur est créé

Pour les migrations entre différents IdP, les ID d'Objet changent généralement. Cela est attendu et n'empêche pas une migration réussie si l'UPN de l'utilisateur reste inchangé.

Si l'UPN et l'ID de l'objet changent tous deux, Cato ne peut pas identifier l'utilisateur entrant comme l'utilisateur stocké. Dans ce cas, un nouvel utilisateur est créé et l'utilisateur précédent doit être supprimé manuellement.

Comment les groupes d'utilisateurs sont assortis

Cato correspond aux groupes d'utilisateurs en utilisant ces attributs :

  • Nom d'affichage du groupe

  • ID d'Objet du Groupe (externalId)

Quand la nouvelle application utilise le même annuaire SCIM :

Scénario de Migration

Résultat

Correspondance du nom de groupe ou ID d'Objet (avec groupe actif ou inactif)

Le groupe existant est mis à jour

Pas de correspondance du nom de groupe ou ID d'Objet

Nouveau groupe est créé

Quand la nouvelle application utilise un autre annuaire SCIM :

Scénario de Migration

Résultat

Correspondance du nom de groupe inactif ou ID d'Objet

Le groupe n'est pas mis à jour

Correspondance du nom de groupe actif ou ID d'Objet

La mise à jour est rejetée, l'ancien groupe d'utilisateurs reste et ne peut être mis à jour

Pas de correspondance du nom de groupe ou ID d'Objet

Nouveau groupe est créé

Pour les migrations entre différents IdP, les ID d'Objet de groupe changent habituellement. Pour assurer une correspondance correcte des groupes, gardez les noms d'affichage des groupes inchangés autant que possible.

L'appartenance au groupe est déterminée par les utilisateurs provisionnés par le même annuaire SCIM. Les utilisateurs qui ne sont pas provisionnés par la nouvelle application ne sont pas ajoutés aux groupes migrés.

Examen de la Migration

Le provisionnement SCIM ne met à jour que les utilisateurs et les groupes assignés à la nouvelle application. Il ne supprime pas automatiquement les objets qui ont été précédemment provisionnés par l'ancienne application.

Après la migration :

  • Vérifiez que tous les utilisateurs et groupes requis ont été provisionnés par la nouvelle application

  • Supprimer ou désactiver les utilisateurs qui ne sont plus assignés

  • Supprimer les groupes d'utilisateurs qui ne sont plus requis