Миграция между приложениями SCIM

Prev Next

Эта статья объясняет, как выполнять миграцию пользователей и предоставление групп между приложениями SCIM. Это включает в себя миграции внутри одного поставщика идентификационных данных (IdP), таких как Microsoft Entra для Microsoft Entra, и миграции между различными IdP, таких как Microsoft Entra для Okta.

Обзор

При замене одного приложения SCIM другим Cato рекомендует настроить новое приложение для использования одного и того же каталога SCIM, как существующее приложение.

Использование одного и того же каталога SCIM позволяет Cato распознавать существующих пользователей и группы и обновлять их в процессе предоставления. Создание нового каталога SCIM поддерживается, но может привести к дублированию объектов или неудачным обновлениям, поскольку Cato рассматривает новый каталог как другой источник предоставления.

Рекомендуемый рабочий процесс миграции

Чтобы провести миграцию между приложениями SCIM:

  1. Настроить новое приложение SCIM для использования существующего каталога SCIM Cato

  2. Если вы перемещаете пользователей и группы в рамках одного IdP, назначьте пользователям и группам те же UPNs и имена групп для нового приложения

  3. Запустите цикл предоставления от нового приложения

  4. Проверьте, что существующие пользователи и группы были успешно обновлены без дублирования

  5. При необходимости удалите пользователей или группы, которые больше не должны существовать после миграции

Как сопоставляются пользователи

Cato сопоставляет существующих пользователей с использованием этих идентификационных атрибутов:

  • Имя основного пользователя (UPN) (userName)

  • Идентификатор объекта IdP (externalId)

Когда новое приложение использует один и тот же каталог SCIM:

Сценарий миграции

Результат

Сопоставление UPN или идентификатора объекта (с активным или неактивным пользователем)

Существующий пользователь обновлен

Нет сопоставления UPN или идентификатора объекта

Новый пользователь создан

Когда новое приложение использует другой каталог SCIM:

Сценарий миграции

Результат

Сопоставление UPN или идентификатора объекта и существующий пользователь неактивен

Существующий пользователь обновлен

Сопоставление UPN или идентификатора объекта и существующий пользователь активен

Обновление отклонено, старый пользователь остается и не может быть обновлен

Нет сопоставления UPN или идентификатора объекта

Новый пользователь создан

Для миграций между различными IdP идентификаторы объектов обычно изменяются. Это ожидаемо и не препятствует успешной миграции, если UPN пользователя остается без изменений.

Если изменяются как UPN, так и идентификатор объекта, Cato не может определить входящего пользователя как сохраненного пользователя. В этом случае создается новый пользователь, и предыдущего пользователя необходимо удалить вручную.

Как сопоставляются группы пользователей

Cato сопоставляет группы пользователей с использованием этих атрибутов:

  • Имя отображения группы

  • Идентификатор объекта группы (externalId)

Когда новое приложение использует один и тот же каталог SCIM:

Сценарий миграции

Результат

Сопоставление имени группы или идентификатора объекта (с активной или неактивной группой)

Существующая группа обновлена

Нет сопоставления имени группы или идентификатора объекта

Новая группа создана

Когда новое приложение использует другой каталог SCIM:

Сценарий миграции

Результат

Сопоставление неактивного имени группы или идентификатора объекта

Группа не обновлена

Сопоставление активного имени группы или идентификатора объекта

Обновление отклонено, старая группа пользователей остается и не может быть обновлена

Нет сопоставления имени группы или идентификатора объекта

Новая группа создана

Для миграций между различными IdP идентификаторы объектов группы обычно изменяются. Чтобы гарантировать правильное сопоставление групп, сохраняйте имена отображения групп без изменений, если это возможно.

Членство в группе определяется пользователями, предоставленными через один и тот же каталог SCIM. Пользователи, которые не предоставлены новым приложением, не добавляются в перемещенные группы.

Просмотр миграции

Предоставление SCIM обновляет только пользователей и группы, назначенные новому приложению. Он не удаляет автоматически объекты, которые были ранее предоставлены старым приложением.

После миграции:

  • Проверьте, что все обязательные пользователи и группы были предоставлены новым приложением

  • Удалите или деактивируйте пользователей, которые больше не назначены

  • Удалите группы пользователей, которые больше не требуются