この記事では、SCIMアプリケーション間のユーザーと管理者グループのプロビジョニング移行方法を説明します。 これには、Microsoft EntraからMicrosoft Entraへの同じアイデンティティプロバイダ(IdP)内の移行と、Microsoft EntraからOktaへの異なるIdP間での移行が含まれます。
概要
1つのSCIMアプリケーションを別のものに置き換える際、Catoは新規アプリケーションを既存のSCIMディレクトリと同じSCIMディレクトリを使用するように設定することを推奨します。
同じSCIMディレクトリを使用することで、Catoは既存のユーザーやグループを認識し、プロビジョニング中にそれらを更新することができます。 新しいSCIMディレクトリの作成はサポートされていますが、Catoが新しいディレクトリを別のプロビジョニングソースとして扱うため、重複オブジェクトや更新失敗のリスクがあります。
推奨される移行ワークフロー
SCIMアプリケーション間の移行に際して:
新しいSCIMアプリケーションを既存のCatoのSCIMディレクトリを使用するように設定します。
同じIdP内でユーザーとグループを移行する場合、ユーザーとグループに同じUPNとグループ名を新しいアプリケーションに割り当てます。
新しいアプリケーションからプロビジョニングサイクルを実行します。
既存のユーザーとグループが正常に更新され、重複がないことを確認します。
移行後に存在しなくても良いユーザーやグループを削除します。
ユーザーがどのように一致するか
Catoはこれらのアイデンティティ属性を使用して、既存のユーザーを一致させます:
ユーザー プリンシパル名 (UPN) (
userName)IdPオブジェクトID (
externalId)
新しいアプリケーションが同じSCIMディレクトリを使用する場合:
移行シナリオ | 結果 |
|---|---|
一致するUPNまたはオブジェクトID(アクティブまたは非アクティブユーザーを含む) | 既存のユーザーが更新される |
一致するUPNまたはオブジェクトIDなし | 新しいユーザーが作成される |
新しいアプリケーションが異なるSCIMディレクトリを使用する場合:
移行シナリオ | 結果 |
|---|---|
一致するUPNまたはオブジェクトIDと既存のユーザーが非アクティブ | 既存ユーザーが更新される |
一致するUPNまたはオブジェクトIDと既存のユーザーがアクティブ | 更新は拒否され、古いユーザーは残り、更新できない |
一致するUPNまたはオブジェクトIDなし | 新しいユーザーが作成される |
異なるIdP間の移行では、通常オブジェクトIDが変更されます。 これは想定内であり、ユーザーのUPNが変更されない限り、移行の成功を妨げることはありません。
UPNとオブジェクトIDの両方が変更される場合、Catoは着信ユーザーを保存されているユーザーとして識別できません。 この場合、新しいユーザーが作成され、以前のユーザーは手動で削除する必要があります。
ユーザーグループがどのように一致するか
Catoはこれらの属性を使用してユーザー グループを一致させます:
グループ表示名
グループオブジェクトID (
externalId)
新しいアプリケーションが同じSCIMディレクトリを使用する場合:
移行シナリオ | 結果 |
|---|---|
一致するグループ名またはオブジェクトID (アクティブまたは非アクティブグループ) | 既存のグループが更新される |
一致するグループ名またはオブジェクトIDなし | 新しいグループが作成される |
新しいアプリケーションが異なるSCIMディレクトリを使用する場合:
移行シナリオ | 結果 |
|---|---|
一致する非アクティブなグループ名またはオブジェクトID | グループは更新されない |
一致するアクティブなグループ名またはオブジェクトID | 更新は拒否され、古いユーザーグループは残り、更新できない |
一致するグループ名またはオブジェクトIDなし | 新しいグループが作成される |
異なるIdP間の移行では、グループのオブジェクトIDが通常変更されます。 グループが正しく一致するようにするには、可能な限りグループ表示名を変更せずに保持してください。
グループメンバーシップは、同じSCIMディレクトリでプロビジョニングされたユーザーによって決定されます。 新しいアプリケーションによってプロビジョニングされないユーザーは、移行されたグループに追加されません。
移行のレビュー
SCIMプロビジョニングは、新しいアプリケーションに割り当てられたユーザーとグループのみを更新します。 以前のアプリケーションによってプロビジョニングされたオブジェクトを自動的に削除することはありません。
移行後:
すべての必須ユーザーとグループが新しいアプリケーションによってプロビジョニングされていることを確認する
割り当てられなくなったユーザーを削除または非アクティブ化します
もう必要とされないユーザーグループを削除する