Migrando Entre Aplicações SCIM

Prev Next

Este artigo explica como migrar provisionamento de usuário e grupo entre Aplicações SCIM. Isto inclui migrações dentro do mesmo provedor de identidade (IdP), como Microsoft Entra para Microsoft Entra, e migrações entre diferentes IdPs, como Microsoft Entra para Okta.

Visão Geral

Ao substituir uma aplicação SCIM por outra, a Cato recomenda configurar a nova aplicação para usar o mesmo diretório SCIM que a aplicação existente.

Usar o mesmo diretório SCIM permite que a Cato reconheça os usuários e grupos existentes e os atualize durante o provisionamento. Criar um novo diretório SCIM é suportado, mas pode resultar em objetos duplicados ou falhas de atualização, pois a Cato trata o novo diretório como uma fonte de provisionamento diferente.

Fluxo de Trabalho Recomendado para Migração

Para migrar entre aplicações SCIM:

  1. Configure a nova aplicação SCIM para usar o diretório SCIM da Cato existente

  2. Se você estiver migrando usuários e grupos dentro do mesmo IdP, atribua usuários e grupos com os mesmos UPNs e nomes de grupo à nova aplicação

  3. Execute um ciclo de provisionamento a partir da nova aplicação

  4. Verifique se os usuários e grupos existentes foram atualizados com sucesso sem duplicação

  5. Se necessário, remova quaisquer usuários ou grupos que não devam mais existir após a migração

Como Usuários São Correspondidos

A Cato corresponde usuários existentes usando estes atributos de identidade:

  • Nome do Usuário Principal (UPN) (userName)

  • ID de Objeto IdP (externalId)

Quando a nova aplicação usa o mesmo diretório SCIM:

Cenário de Migração

Resultado

Correspondência de UPN ou ID de Objeto (com usuário ativo ou inativo)

Usuário existente é atualizado

Nenhum UPN ou ID de Objeto correspondente

Novo usuário é criado

Quando a nova aplicação usa um diretório SCIM diferente:

Cenário de Migração

Resultado

Correspondência de UPN ou ID de Objeto e usuário existente está inativo

Usuário existente é atualizado

Correspondência de UPN ou ID de Objeto e usuário existente está ativo

Atualização é rejeitada, o usuário antigo permanece e não pode ser atualizado

Nenhum UPN ou ID de Objeto correspondente

Novo usuário é criado

Para migrações entre diferentes IdPs, IDs de Objeto geralmente mudam. Isso é esperado e não impede uma migração bem-sucedida se o UPN do usuário permanecer inalterado.

Se tanto o UPN quanto o ID do Objeto mudarem, a Cato não pode identificar o usuário de entrada como o usuário armazenado. Neste caso, um novo usuário é criado e o usuário anterior deve ser removido manualmente.

Como Grupos de Usuários São Correspondidos

A Cato corresponde grupos de usuários usando estes atributos:

  • Nome de Exibição do Grupo

  • ID do Objeto do Grupo (externalId)

Quando a nova aplicação usa o mesmo diretório SCIM:

Cenário de Migração

Resultado

Correspondência de nome do grupo ou ID de Objeto (com grupo ativo ou inativo)

Grupo existente é atualizado

Nenhum nome de grupo ou ID de Objeto correspondente

Novo grupo é criado

Quando a nova aplicação usa um diretório SCIM diferente:

Cenário de Migração

Resultado

Correspondência de nome de grupo inativo ou ID de Objeto

Grupo não é atualizado

Correspondência de nome de grupo ativo ou ID de Objeto

Atualização é rejeitada, o grupo de usuário antigo permanece e não pode ser atualizado

Nenhum nome de grupo ou ID de Objeto correspondente

Novo grupo é criado

Para migrações entre diferentes IdPs, IDs de Objeto do grupo geralmente mudam. Para garantir que os grupos sejam correspondidos corretamente, mantenha os nomes de exibição do grupo inalterados sempre que possível.

A associação ao grupo é determinada pelos usuários provisionados através do mesmo diretório SCIM. Usuários que não são provisionados pela nova aplicação não são adicionados a grupos migrados.

Revisando a Migração

O provisionamento SCIM apenas atualiza os usuários e grupos atribuídos à nova aplicação. Ele não remove automaticamente objetos que foram provisionados anteriormente pela aplicação antiga.

Após a migração:

  • Verifique se todos os usuários e grupos obrigatórios foram provisionados pela nova aplicação

  • Remova ou desative usuários que não estão mais atribuídos

  • Remova grupos de usuários que não são mais necessários