Эта статья объясняет, как выполнять миграцию пользователей и предоставление групп между приложениями SCIM. Это включает в себя миграции внутри одного поставщика идентификационных данных (IdP), таких как Microsoft Entra для Microsoft Entra, и миграции между различными IdP, таких как Microsoft Entra для Okta.
Обзор
При замене одного приложения SCIM другим Cato рекомендует настроить новое приложение для использования одного и того же каталога SCIM, как существующее приложение.
Использование одного и того же каталога SCIM позволяет Cato распознавать существующих пользователей и группы и обновлять их в процессе предоставления. Создание нового каталога SCIM поддерживается, но может привести к дублированию объектов или неудачным обновлениям, поскольку Cato рассматривает новый каталог как другой источник предоставления.
Рекомендуемый рабочий процесс миграции
Чтобы провести миграцию между приложениями SCIM:
Настроить новое приложение SCIM для использования существующего каталога SCIM Cato
Если вы перемещаете пользователей и группы в рамках одного IdP, назначьте пользователям и группам те же UPNs и имена групп для нового приложения
Запустите цикл предоставления от нового приложения
Проверьте, что существующие пользователи и группы были успешно обновлены без дублирования
При необходимости удалите пользователей или группы, которые больше не должны существовать после миграции
Как сопоставляются пользователи
Cato сопоставляет существующих пользователей с использованием этих идентификационных атрибутов:
Имя основного пользователя (UPN) (
userName)Идентификатор объекта IdP (
externalId)
Когда новое приложение использует один и тот же каталог SCIM:
Сценарий миграции | Результат |
|---|---|
Сопоставление UPN или идентификатора объекта (с активным или неактивным пользователем) | Существующий пользователь обновлен |
Нет сопоставления UPN или идентификатора объекта | Новый пользователь создан |
Когда новое приложение использует другой каталог SCIM:
Сценарий миграции | Результат |
|---|---|
Сопоставление UPN или идентификатора объекта и существующий пользователь неактивен | Существующий пользователь обновлен |
Сопоставление UPN или идентификатора объекта и существующий пользователь активен | Обновление отклонено, старый пользователь остается и не может быть обновлен |
Нет сопоставления UPN или идентификатора объекта | Новый пользователь создан |
Для миграций между различными IdP идентификаторы объектов обычно изменяются. Это ожидаемо и не препятствует успешной миграции, если UPN пользователя остается без изменений.
Если изменяются как UPN, так и идентификатор объекта, Cato не может определить входящего пользователя как сохраненного пользователя. В этом случае создается новый пользователь, и предыдущего пользователя необходимо удалить вручную.
Как сопоставляются группы пользователей
Cato сопоставляет группы пользователей с использованием этих атрибутов:
Имя отображения группы
Идентификатор объекта группы (
externalId)
Когда новое приложение использует один и тот же каталог SCIM:
Сценарий миграции | Результат |
|---|---|
Сопоставление имени группы или идентификатора объекта (с активной или неактивной группой) | Существующая группа обновлена |
Нет сопоставления имени группы или идентификатора объекта | Новая группа создана |
Когда новое приложение использует другой каталог SCIM:
Сценарий миграции | Результат |
|---|---|
Сопоставление неактивного имени группы или идентификатора объекта | Группа не обновлена |
Сопоставление активного имени группы или идентификатора объекта | Обновление отклонено, старая группа пользователей остается и не может быть обновлена |
Нет сопоставления имени группы или идентификатора объекта | Новая группа создана |
Для миграций между различными IdP идентификаторы объектов группы обычно изменяются. Чтобы гарантировать правильное сопоставление групп, сохраняйте имена отображения групп без изменений, если это возможно.
Членство в группе определяется пользователями, предоставленными через один и тот же каталог SCIM. Пользователи, которые не предоставлены новым приложением, не добавляются в перемещенные группы.
Просмотр миграции
Предоставление SCIM обновляет только пользователей и группы, назначенные новому приложению. Он не удаляет автоматически объекты, которые были ранее предоставлены старым приложением.
После миграции:
Проверьте, что все обязательные пользователи и группы были предоставлены новым приложением
Удалите или деактивируйте пользователей, которые больше не назначены
Удалите группы пользователей, которые больше не требуются