在SCIM应用程序之间迁移

Prev Next

本文将解释如何在SCIM应用程序之间迁移用户和群组的配置。 这包括在相同身份提供者(IdP)内的迁移,例如Microsoft Entra到Microsoft Entra,以及在不同IdP之间的迁移,例如Microsoft Entra到Okta。

概览

在用另一个SCIM应用程序替换时,Cato建议将新应用程序配置为使用与现有应用程序相同的 SCIM目录。

使用相同的SCIM目录可以使Cato识别现有用户和群组,并在配置过程中更新它们。 创建新的SCIM目录是支持的,但可能会导致对象重复或更新失败,因为Cato将新目录视为不同的配置来源。

推荐的迁移工作流程

要在SCIM应用程序之间进行迁移:

  1. 配置新的SCIM应用程序以使用现有的Cato SCIM目录

  2. 如果您在相同的IdP内迁移用户和群组,请将用户和群组分配到具有相同UPN和群组名称的新应用程序。

  3. 从新应用程序运行配置周期

  4. 验证现有用户和群组是否成功更新且无重复

  5. 如有必要,移除迁移后不应存在的用户或群组

用户如何匹配

Cato使用以下身份属性匹配现有用户:

  • 用户主体名称(UPN)(用户名)

  • IdP对象ID(externalId)

当新应用程序使用相同的SCIM目录时:

迁移场景

结果

匹配的UPN或对象ID(配合活跃或非活跃用户)

现有用户已更新

没有匹配的UPN或对象ID

新用户已创建

当新应用程序使用不同的SCIM目录时:

迁移场景

结果

匹配的UPN或对象ID和现有用户不活跃

现有用户已更新

匹配的UPN或对象ID和现有用户活跃

更新被拒绝,旧用户仍然存在,无法更新

没有匹配的UPN或对象ID

新用户已创建

对于不同IdP之间的迁移,对象ID通常会更改。 这是预期中的情况,并不会阻止迁移的成功,只要用户的UPN不变。

如果UPN和对象ID都更改,Cato无法识别进入的用户是存储的用户。 在此情况下,创建了一个新用户,并且必须手动移除以前的用户。

用户群组如何匹配

Cato使用以下属性匹配用户群组:

  • 群组显示名称

  • 群组对象ID(externalId)

当新应用程序使用相同的SCIM目录时:

迁移场景

结果

匹配的群组名称或对象ID(配合活跃或非活跃群组)

现有群组已更新

没有匹配的群组名称或对象ID

新群组已创建

当新应用程序使用不同的SCIM目录时:

迁移场景

结果

匹配的非活跃群组名称或对象ID

群组未更新

匹配的活跃群组名称或对象ID

更新被拒绝,旧用户群组仍然存在,无法更新

没有匹配的群组名称或对象ID

新群组已创建

对于不同IdP之间的迁移,群组对象ID通常会更改。 为了确保群组正确匹配,请尽可能保持群组显示名称不变。

群组成员资格由通过相同SCIM目录配置的用户决定。 新应用程序未配置的用户不会被添加到迁移的群组中。

审核迁移

SCIM配置只能更新分配到新应用程序的用户和群组。 它不会自动删除之前由旧应用程序配置的对象。

迁移后:

  • 验证所有必需的用户和群组是否由新应用程序配置

  • 移除或停用不再分配的用户

  • 移除不再需要的用户群组