Cet article explique comment migrer la fourniture d'utilisateurs et de groupes entre les applications SCIM. Cela inclut les migrations au sein du même fournisseur d'identité (IdP), comme Microsoft Entra vers Microsoft Entra, et les migrations entre différents IdP, comme Microsoft Entra vers Okta.
Vue d'ensemble
Lors du remplacement d'une application SCIM par une autre, Cato recommande de configurer la nouvelle application pour utiliser le même annuaire SCIM que l'application existante.
Utiliser le même annuaire SCIM permet à Cato de reconnaître les utilisateurs et groupes existants et de les mettre à jour lors du provisionnement. La création d'un nouvel annuaire SCIM est supportée, mais peut entraîner des objets en double ou des mises à jour échouées car Cato traite le nouvel annuaire comme une source de provisionnement différente.
Flux de travail recommandé pour la migration
Pour migrer entre les applications SCIM :
Configurer la nouvelle application SCIM pour utiliser l'annuaire SCIM Cato existant
Si vous migrez des utilisateurs et des groupes au sein du même IdP, assignez aux utilisateurs et aux groupes les mêmes UPN et noms de groupe à la nouvelle application
Lancer un cycle de provisionnement à partir de la nouvelle application
Vérifiez que les utilisateurs et groupes existants ont été mis à jour avec succès sans duplication
Si nécessaire, supprimez tous les utilisateurs ou groupes qui ne devraient plus exister après la migration
Comment les utilisateurs sont assortis
Cato correspond aux utilisateurs existants en utilisant ces attributs d'identité :
Nom Principal de l'Utilisateur (UPN) (
userName)ID d'Objet IdP (
externalId)
Quand la nouvelle application utilise le même annuaire SCIM :
Scénario de Migration | Résultat |
|---|---|
Correspondance UPN ou ID d'Objet (avec utilisateur actif ou inactif) | L'utilisateur existant est mis à jour |
Pas de correspondance UPN ou ID d'Objet | Nouvel utilisateur est créé |
Quand la nouvelle application utilise un autre annuaire SCIM :
Scénario de Migration | Résultat |
|---|---|
Correspondance UPN ou ID d'Objet et l'utilisateur existant est inactif | L'utilisateur existant est mis à jour |
Correspondance UPN ou ID d'Objet et l'utilisateur existant est actif | La mise à jour est rejetée, l'ancien utilisateur reste et ne peut être mis à jour |
Pas de correspondance UPN ou ID d'Objet | Nouvel utilisateur est créé |
Pour les migrations entre différents IdP, les ID d'Objet changent généralement. Cela est attendu et n'empêche pas une migration réussie si l'UPN de l'utilisateur reste inchangé.
Si l'UPN et l'ID de l'objet changent tous deux, Cato ne peut pas identifier l'utilisateur entrant comme l'utilisateur stocké. Dans ce cas, un nouvel utilisateur est créé et l'utilisateur précédent doit être supprimé manuellement.
Comment les groupes d'utilisateurs sont assortis
Cato correspond aux groupes d'utilisateurs en utilisant ces attributs :
Nom d'affichage du groupe
ID d'Objet du Groupe (
externalId)
Quand la nouvelle application utilise le même annuaire SCIM :
Scénario de Migration | Résultat |
|---|---|
Correspondance du nom de groupe ou ID d'Objet (avec groupe actif ou inactif) | Le groupe existant est mis à jour |
Pas de correspondance du nom de groupe ou ID d'Objet | Nouveau groupe est créé |
Quand la nouvelle application utilise un autre annuaire SCIM :
Scénario de Migration | Résultat |
|---|---|
Correspondance du nom de groupe inactif ou ID d'Objet | Le groupe n'est pas mis à jour |
Correspondance du nom de groupe actif ou ID d'Objet | La mise à jour est rejetée, l'ancien groupe d'utilisateurs reste et ne peut être mis à jour |
Pas de correspondance du nom de groupe ou ID d'Objet | Nouveau groupe est créé |
Pour les migrations entre différents IdP, les ID d'Objet de groupe changent habituellement. Pour assurer une correspondance correcte des groupes, gardez les noms d'affichage des groupes inchangés autant que possible.
L'appartenance au groupe est déterminée par les utilisateurs provisionnés par le même annuaire SCIM. Les utilisateurs qui ne sont pas provisionnés par la nouvelle application ne sont pas ajoutés aux groupes migrés.
Examen de la Migration
Le provisionnement SCIM ne met à jour que les utilisateurs et les groupes assignés à la nouvelle application. Il ne supprime pas automatiquement les objets qui ont été précédemment provisionnés par l'ancienne application.
Après la migration :
Vérifiez que tous les utilisateurs et groupes requis ont été provisionnés par la nouvelle application
Supprimer ou désactiver les utilisateurs qui ne sont plus assignés
Supprimer les groupes d'utilisateurs qui ne sont plus requis