准备迁移到SCIM(第1部分)

概述

从基于LDAP的用户供应迁移到SCIM(跨域身份管理系统)简化了身份管理并增强了与现代身份提供商(如Microsoft Entra ID)的集成。 本文为技术管理员提供了将现有用户和组管理从LDAP服务器迁移到Cato管理应用程序(CMA)中的SCIM的明确路径。

迁移利用现有的用户数据,该数据已通过LDAP同步,并将供应职责转移至SCIM,确保最小化中断并提高运营效率。 具体而言,本指南以Microsoft Entra ID为身份提供商示例,详细说明必要的配置和字段映射。 然而,所列出的原则和程序可以轻松地适应其他支持SCIM的身份提供商。

完成准备迁移到SCIM供应后,继续:

先决条件

  1. 暂时禁用所有要迁移用户的始终在线功能。

  2. 所有SCIM用户用户组添加到许可证分配页面

    原因是用户可能会在迁移期间与网络断开连接。

  3. 验证要迁移的用户数量不超过分配的SDP许可证数量。

    如果用户数量超过许可证数量,请优先迁移需要许可证的组,然后从许可证分配页面中移除所有SCIM用户用户组,然后继续完成剩余的迁移。

  4. 清理LDAP目录并移除所有不必要的用户和组

  5. 更新LDAP同步设置,在用户不再存在时移除用户而不是禁用他们。

    1. 在CMA中,导航到访问 > 目录服务并点击LDAP标签页。

    2. 选择LDAP域,并在通用部分中选择禁用

      image1.png
  6. 检查现有AD组是否存在任何嵌套组 - Cato不支持嵌套组

  7. 找到具有重要用户组作为来源/目标的WAN或互联网防火墙规则,并将所有用户用户组添加到规则中。

    确保在迁移后还原此更改。

    1. 识别单独添加用户的规则并将这些用户转变为组。

      注意:这不是强制步骤,取决于停机时间 - 如果用户在迁移期间无法访问资源是可以接受的。

  8. 确保SCIM中的组设置与LDAP组设置相同。 例如,LDAP域用户在SCIM应用程序中拥有相同的组

  9. 用户和组属性如电子邮件、UPN、名字、姓氏应在身份提供商(例如:Entra ID, Okta)和LDAP(AD)中保持一致,以防止更新失败或重复对象。

  10. 如果在迁移过程中需要更改电子邮件或其他属性,应该在迁移前或迁移后进行这些调整,以避免在CMA中发生冲突。

    我们强烈建议在迁移过程中使用变更冻结期。

  11. 配置身份提供商应用程序必须具备足够的权限。

  12. 在迁移开始之前,需要使用工具(例如PowerShell)验证用户和组属性,以识别并纠正LDAP和SCIM提供商之间的任何差异。

  13. (可选)创建受影响的CMA页面的导出(或截图):防火墙(互联网/WAN)规则、网络规则、始终在线策略、客户端连接策略、用户目录和用户组。

  14. 检查CMA服务的维护窗口,以确保不会与迁移的实际维护窗口重合: https://status.catonetworks.com

准备迁移用户

这是您的Cato账户中SCIM用户供应的逻辑:

  • SCIM供应的用户将覆盖LDAP供应的用户和手动创建的用户。 

  • 用户基于内部ID、对象ID、UPN或电子邮件进行匹配

确保通过LDAP供应的用户符合以下条件:

  1. 现有用户位于CMA访问 > 用户 > 用户目录中。

  2. 拥有与将通过SCIM供应的用户相同的UPN或电子邮件地址。

    1. 如果UPN或电子邮件地址不同,将会创建重复的用户。

    2. 如果错误地创建了重复用户,请按照以下步骤操作:

      1. 从SCIM Cato网络供应应用程序中移除用户。

      2. 从CMA中移除重复的用户。

      3. 在LDAP身份提供商中更新电子邮件地址,然后再次供应用户。

  3. 如果有多个用户拥有相同的对象ID或UPN,SCIM用户不会覆盖现有的LDAP用户,并会生成一个事件。

准备迁移用户组

  1. SCIM供应的用户组将覆盖LDAP供应的用户组

  2. 如果有多个组拥有相同的对象ID或组名,则覆盖失败。 在这种情况下,我们建议删除重复的组。

  3. LDAP的用户组 - 完成迁移到SCIM供应后,用户会自动从LDAP用户组中移除并添加到新的SCIM用户组中。

迁移用户组的示例:如果一个用户属于多个用户组,用户将在迁移到SCIM的用户组上保持活跃,并暂时从尚未迁移的用户组中移除(在CMA中标记为LDAP)。 一旦所有用户组迁移到SCIM,用户将在那些用户组中重新启用。 当在CMA中使用不同用户组类型(SCIM和LDAP)的规则以及用户组类型不在相同的迁移批次时,这可能会导致某些用户停机。

这篇文章有帮助吗?

0 人中有 0 人觉得有帮助

0 条评论