Bevor Sie zum Microsoft Entra ID-Connector migrieren
Bevor Sie beginnen, stellen Sie Folgendes sicher:
- Eine Entra ID-Produktionsumgebung.
- Eine Dropbox-Sandbox-Umgebung zum Testen.
- Eine Microsoft Entra ID-Sandbox-Umgebung zum Testen und Validieren.
- Admin-Berechtigungen für Dropbox und Microsoft Entra ID.
- Eine vollständige Liste der Dropbox-Mitglieder und -Gruppen.
Wenn Sie eine Dropbox-Sandbox benötigen, wenden Sie sich an Ihren Customer Success Manager. Sie können auch eine Microsoft-Entwickler-Sandbox zum Testen verwenden.
Bevor Sie Änderungen vornehmen, lesen Sie sich die Microsoft-Anweisungen zur Bereitstellung von Dropbox mit Microsoft Entra ID durch.
So bereiten Sie die Dropbox Enterprise-Anwendung in Microsoft Entra ID vor
Konfigurieren Sie die Dropbox Enterprise-Anwendung in Microsoft Entra ID, bevor Sie die Konnektoren wechseln.
Überprüfen Sie diese Einstellungen, um zu verstehen, welche Mitglieder und Gruppen enthalten sind:
- Einstellungen für die Bereitstellung
- Einstellungen für den Geltungsbereich
- Attributzuordnungen
Bei großen Umgebungen können mehrere Faktoren die Leistung der Bereitstellung beeinträchtigen:
- Die Anzahl der Mitglieder, Gruppen und Mitgliedschaften im Geltungsbereich.
- Ob vorhandene Dropbox-Konten zugeordnet oder neue Konten erstellt werden.
- Fehler bei der Bereitstellung.
- Gruppengröße und -komplexität.
- Ratenbegrenzung bei großen Synchronisierungen.
Sie können Microsoft Entra ID-Bereichsfilter verwenden, um den ersten Bereitstellungslauf einzuschränken. Die Einschränkung des Bereichs kann die Validierung der Ergebnisse erleichtern.
So deaktivieren Sie den Dropbox AD-Connector
Deaktivieren Sie den Dropbox AD-Connector, bevor Sie die Microsoft Entra ID-Bereitstellung aktivieren.
- Suchen Sie die geplanten Aufgaben, die den AD-Connector für Dropbox ausführen.
- Suchen Sie nach anderen geplanten Aufgaben, die den Connector ausführen könnten.
- Deaktivieren oder löschen Sie alle geplanten Aufgaben, die den Connector ausführen.
- Vergewissern Sie sich, dass der Dropbox AD-Connector keine Änderungen mehr vornehmen kann.
So löschen Sie externe IDs für Dropbox-Mitglieder und -Gruppen
Sowohl der alte AD-Connector als auch der Entra ID-Connector verwenden Informationen zur Identitätsverknüpfung zwischen Verzeichnisobjekten und Dropbox-Konten. Entfernen Sie die alten Zuordnungen, damit Entra ID die richtigen neuen Zuordnungen erstellen kann.
Sie können externe IDs nicht über die Dropbox-Verwaltungskonsole verwalten.
Verwenden Sie eine der folgenden Methoden:
- Ein benutzerdefiniertes Skript, das die Dropbox-API verwendet, einschließlich des Endpunkts set_profile.
- Watermint, ein Open-Source-Befehlszeilentool, mit dem Sie Objekte auflisten und mehrere externe IDs gleichzeitig löschen können.
Testen Sie die von Ihnen gewählte Methode in einer Dropbox-Sandbox, bevor Sie sie in der Produktion verwenden. Vergewissern Sie sich, dass die externen IDs für alle Mitglieder und Gruppen gelöscht wurden.
So aktivieren Sie die Dropbox-Bereitstellung in Microsoft Entra ID
Vergewissern Sie sich vor dem Aktivieren der Bereitstellung, dass der Dropbox AD-Connector deaktiviert ist. Sie müssen außerdem bestätigen, dass alle externen IDs von Mitgliedern und Gruppen gelöscht wurden.
So aktivieren Sie die Bereitstellung:
- Legen Sie die Admin-Anmeldedaten fest.
- Definieren Sie den Bereich der Bereitstellung.
- Schränken Sie beim ersten Lauf den Geltungsbereich auf eine Teilmenge der Mitglieder ein.
- Überprüfen Sie die Attributzuordnungen.
- Starten Sie die Bereitstellung.
- Überwachen Sie den ersten Synchronisierungszyklus und die Bereitstellungsprotokolle.
So validieren Sie die Migration
Vergewissern Sie sich nach dem Aktivieren der Microsoft Entra ID-Bereitstellung, dass:
- Bestehende Dropbox-Mitglieder korrekt zugeordnet sind und keine Duplikate vorliegen.
- Die erwarteten Gruppen synchronisiert werden.
- Die Gruppenmitgliedschaften korrekt sind.
- Keine Mitglieder unerwartet gesperrt wurden.
- Erfolgreiche Synchronisierungen in Microsoft Entra ID angezeigt werden.
- Die Bereitstellungsprotokolle nicht viele ungeklärte Fehler enthalten.
- Inkrementelle Synchronisierungen nach der ersten Synchronisierung erfolgreich fortgesetzt werden.
So verwalten Sie verschachtelte Gruppen mit Microsoft Entra ID
Die Microsoft Entra ID-Bereitstellung unterstützt keine verschachtelten Gruppen. Eine verschachtelte Gruppe ist eine Gruppe, die andere Gruppen als Mitglieder enthält.
Ihre Microsoft Entra ID-Gruppenstruktur könnte beispielsweise so aussehen:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Erfahren Sie, wie Sie Gruppen in Microsoft Entra ID verwalten.
Mit dem Dropbox AD-Connector kann durch die Zuweisung von sg-dbx-all-engineering die Bereitstellung von Mitgliedern über die verschachtelten Gruppen erfolgen.
Bei der Microsoft Entra ID-Bereitstellung führt die Zuweisung von nur sg-dbx-all-engineering nicht zur Bereitstellung von Mitgliedern, die zu den verschachtelten Gruppen gehören. Sie müssen jede Gruppe, für die Sie eine Bereitstellung vornehmen möchten, einzeln zuweisen.
Verwenden Sie weiterhin Active Directory, um Ihre Gruppen und Mitglieder zu verwalten. Stellen Sie sicher, dass die erforderlichen Sicherheitsgruppen mithilfe von Microsoft Entra Connect oder Microsoft Entra Cloud Sync mit Microsoft Entra ID synchronisiert werden.
Nach der Synchronisierung der Gruppen:
- Öffnen Sie das Microsoft Entra Admin Center.
- Gehen Sie zu Enterprise-Anwendungen.
- Öffnen Sie Dropbox Business.
- Wählen Sie Nutzer und Gruppen aus.
- Wählen Sie Nutzer / Gruppe hinzufügen aus.
- Weisen Sie jede synchronisierte untergeordnete Gruppe einzeln zu, z. B. sg-dbx-platform, sg-dbx-security und sg-dbx-endpoint.
Weisen Sie nicht nur eine übergeordnete Gruppe wie sg-dbx-all-engineering zu, wenn deren Mitglieder über verschachtelte untergeordnete Gruppen dazugehören.
Überprüfen Sie die Best Practices für die Microsoft Identity Governance.
So verwalten Sie Gruppen nach der Migration
Verwalten Sie nach der Migration die Mitgliedschaften weiterhin in Gruppen im Active Directory. Nehmen Sie dort Änderungen vor, wenn ein Teammitglied einer Abteilung beitritt, in eine andere Abteilung wechselt oder das Unternehmen verlässt.
Microsoft Entra ID synchronisiert die aktualisierten Gruppen. Die Dropbox Enterprise-Anwendung stellt die Änderungen dann automatisch bereit. Sie müssen diese Änderungen nicht direkt in Dropbox vornehmen.
Migrationsprobleme beheben
Wenn Sie nach der Migration Probleme haben:
- Vergewissern Sie sich, dass der Dropbox AD-Connector nicht mehr ausgeführt wird.
- Vergewissern Sie sich, dass die externen IDs für alle Mitglieder und Gruppen gelöscht wurden.
- Überprüfen Sie die Microsoft Entra-Bereitstellungsprotokolle auf Übereinstimmungs- oder Bereichsfehler.
- Reduzieren Sie den Bereich der Bereitstellung und versuchen Sie die Migration schrittweise erneut.
Die anfängliche Bereitstellungssynchronisierung kann bei größeren Zuweisungen länger dauern. Planen Sie etwa 0,01–0,08 Minuten pro zugewiesenem Mitglied, Gruppe oder Gruppenmitglied ein.
Inkrementelle Synchronisierungen werden in der Regel innerhalb von 30 Minuten abgeschlossen.
Die Synchronisierungszeiten hängen vom Drittanbieter für die Bereitstellung ab und können variieren. Wenn eine Synchronisierung länger als erwartet dauert, überprüfen Sie den Status und die Protokolle in der Verwaltungskonsole des Anbieters.