本文将解释如何在SCIM应用程序之间迁移用户和群组的配置。 这包括在相同身份提供者(IdP)内的迁移,例如Microsoft Entra到Microsoft Entra,以及在不同IdP之间的迁移,例如Microsoft Entra到Okta。
概览
在用另一个SCIM应用程序替换时,Cato建议将新应用程序配置为使用与现有应用程序相同的 SCIM目录。
使用相同的SCIM目录可以使Cato识别现有用户和群组,并在配置过程中更新它们。 创建新的SCIM目录是支持的,但可能会导致对象重复或更新失败,因为Cato将新目录视为不同的配置来源。
推荐的迁移工作流程
要在SCIM应用程序之间进行迁移:
配置新的SCIM应用程序以使用现有的Cato SCIM目录
如果您在相同的IdP内迁移用户和群组,请将用户和群组分配到具有相同UPN和群组名称的新应用程序。
从新应用程序运行配置周期
验证现有用户和群组是否成功更新且无重复
如有必要,移除迁移后不应存在的用户或群组
用户如何匹配
Cato使用以下身份属性匹配现有用户:
用户主体名称(UPN)(
用户名)IdP对象ID(
externalId)
当新应用程序使用相同的SCIM目录时:
迁移场景 | 结果 |
|---|---|
匹配的UPN或对象ID(配合活跃或非活跃用户) | 现有用户已更新 |
没有匹配的UPN或对象ID | 新用户已创建 |
当新应用程序使用不同的SCIM目录时:
迁移场景 | 结果 |
|---|---|
匹配的UPN或对象ID和现有用户不活跃 | 现有用户已更新 |
匹配的UPN或对象ID和现有用户活跃 | 更新被拒绝,旧用户仍然存在,无法更新 |
没有匹配的UPN或对象ID | 新用户已创建 |
对于不同IdP之间的迁移,对象ID通常会更改。 这是预期中的情况,并不会阻止迁移的成功,只要用户的UPN不变。
如果UPN和对象ID都更改,Cato无法识别进入的用户是存储的用户。 在此情况下,创建了一个新用户,并且必须手动移除以前的用户。
用户群组如何匹配
Cato使用以下属性匹配用户群组:
群组显示名称
群组对象ID(
externalId)
当新应用程序使用相同的SCIM目录时:
迁移场景 | 结果 |
|---|---|
匹配的群组名称或对象ID(配合活跃或非活跃群组) | 现有群组已更新 |
没有匹配的群组名称或对象ID | 新群组已创建 |
当新应用程序使用不同的SCIM目录时:
迁移场景 | 结果 |
|---|---|
匹配的非活跃群组名称或对象ID | 群组未更新 |
匹配的活跃群组名称或对象ID | 更新被拒绝,旧用户群组仍然存在,无法更新 |
没有匹配的群组名称或对象ID | 新群组已创建 |
对于不同IdP之间的迁移,群组对象ID通常会更改。 为了确保群组正确匹配,请尽可能保持群组显示名称不变。
群组成员资格由通过相同SCIM目录配置的用户决定。 新应用程序未配置的用户不会被添加到迁移的群组中。
审核迁移
SCIM配置只能更新分配到新应用程序的用户和群组。 它不会自动删除之前由旧应用程序配置的对象。
迁移后:
验证所有必需的用户和群组是否由新应用程序配置
移除或停用不再分配的用户
移除不再需要的用户群组