Este artigo explica como migrar provisionamento de usuário e grupo entre Aplicações SCIM. Isto inclui migrações dentro do mesmo provedor de identidade (IdP), como Microsoft Entra para Microsoft Entra, e migrações entre diferentes IdPs, como Microsoft Entra para Okta.
Visão Geral
Ao substituir uma aplicação SCIM por outra, a Cato recomenda configurar a nova aplicação para usar o mesmo diretório SCIM que a aplicação existente.
Usar o mesmo diretório SCIM permite que a Cato reconheça os usuários e grupos existentes e os atualize durante o provisionamento. Criar um novo diretório SCIM é suportado, mas pode resultar em objetos duplicados ou falhas de atualização, pois a Cato trata o novo diretório como uma fonte de provisionamento diferente.
Fluxo de Trabalho Recomendado para Migração
Para migrar entre aplicações SCIM:
Configure a nova aplicação SCIM para usar o diretório SCIM da Cato existente
Se você estiver migrando usuários e grupos dentro do mesmo IdP, atribua usuários e grupos com os mesmos UPNs e nomes de grupo à nova aplicação
Execute um ciclo de provisionamento a partir da nova aplicação
Verifique se os usuários e grupos existentes foram atualizados com sucesso sem duplicação
Se necessário, remova quaisquer usuários ou grupos que não devam mais existir após a migração
Como Usuários São Correspondidos
A Cato corresponde usuários existentes usando estes atributos de identidade:
Nome do Usuário Principal (UPN) (
userName)ID de Objeto IdP (
externalId)
Quando a nova aplicação usa o mesmo diretório SCIM:
Cenário de Migração | Resultado |
|---|---|
Correspondência de UPN ou ID de Objeto (com usuário ativo ou inativo) | Usuário existente é atualizado |
Nenhum UPN ou ID de Objeto correspondente | Novo usuário é criado |
Quando a nova aplicação usa um diretório SCIM diferente:
Cenário de Migração | Resultado |
|---|---|
Correspondência de UPN ou ID de Objeto e usuário existente está inativo | Usuário existente é atualizado |
Correspondência de UPN ou ID de Objeto e usuário existente está ativo | Atualização é rejeitada, o usuário antigo permanece e não pode ser atualizado |
Nenhum UPN ou ID de Objeto correspondente | Novo usuário é criado |
Para migrações entre diferentes IdPs, IDs de Objeto geralmente mudam. Isso é esperado e não impede uma migração bem-sucedida se o UPN do usuário permanecer inalterado.
Se tanto o UPN quanto o ID do Objeto mudarem, a Cato não pode identificar o usuário de entrada como o usuário armazenado. Neste caso, um novo usuário é criado e o usuário anterior deve ser removido manualmente.
Como Grupos de Usuários São Correspondidos
A Cato corresponde grupos de usuários usando estes atributos:
Nome de Exibição do Grupo
ID do Objeto do Grupo (
externalId)
Quando a nova aplicação usa o mesmo diretório SCIM:
Cenário de Migração | Resultado |
|---|---|
Correspondência de nome do grupo ou ID de Objeto (com grupo ativo ou inativo) | Grupo existente é atualizado |
Nenhum nome de grupo ou ID de Objeto correspondente | Novo grupo é criado |
Quando a nova aplicação usa um diretório SCIM diferente:
Cenário de Migração | Resultado |
|---|---|
Correspondência de nome de grupo inativo ou ID de Objeto | Grupo não é atualizado |
Correspondência de nome de grupo ativo ou ID de Objeto | Atualização é rejeitada, o grupo de usuário antigo permanece e não pode ser atualizado |
Nenhum nome de grupo ou ID de Objeto correspondente | Novo grupo é criado |
Para migrações entre diferentes IdPs, IDs de Objeto do grupo geralmente mudam. Para garantir que os grupos sejam correspondidos corretamente, mantenha os nomes de exibição do grupo inalterados sempre que possível.
A associação ao grupo é determinada pelos usuários provisionados através do mesmo diretório SCIM. Usuários que não são provisionados pela nova aplicação não são adicionados a grupos migrados.
Revisando a Migração
O provisionamento SCIM apenas atualiza os usuários e grupos atribuídos à nova aplicação. Ele não remove automaticamente objetos que foram provisionados anteriormente pela aplicação antiga.
Após a migração:
Verifique se todos os usuários e grupos obrigatórios foram provisionados pela nova aplicação
Remova ou desative usuários que não estão mais atribuídos
Remova grupos de usuários que não são mais necessários