Antes de migrar al conector de Microsoft Entra ID
Antes de empezar, asegúrate de tener:
- Un entorno de producción de Entra ID.
- Una zona protegida de Dropbox para las pruebas.
- Una zona protegida de Microsoft Entra ID para las pruebas y la validación.
- Permisos de administrador para Dropbox y Microsoft Entra ID.
- Una lista completa de los miembros y grupos de Dropbox.
Si necesitas una zona protegida de pruebas de Dropbox, ponte en contacto con tu director de éxito del cliente. También puedes usar una zona protegida para desarrolladores de Microsoft para las pruebas.
Antes de hacer cambios, revisa las instrucciones de Microsoft para aprovisionar Dropbox con Microsoft Entra ID.
Cómo preparar la aplicación empresarial de Dropbox en Microsoft Entra ID
Antes de cambiar de conector, configura la aplicación empresarial de Dropbox en Microsoft Entra ID.
Revisa esta configuración para saber qué miembros y grupos están incluidos:
- Configuración del aprovisionamiento
- Configuración del alcance
- Asignaciones de atributos
En el caso de los entornos grandes, hay varios factores que pueden afectar al rendimiento del aprovisionamiento:
- El número de miembros, grupos y suscripciones en el alcance.
- Si se emparejan las cuentas de Dropbox existentes o se crean cuentas nuevas.
- Los errores de aprovisionamiento.
- El tamaño y la complejidad del grupo.
- La limitación de la tasa durante sincronizaciones de gran tamaño.
Puedes utilizar los filtros del alcance de Microsoft Entra ID para limitar la primera ejecución de aprovisionamiento. Limitar el alcance puede facilitar la validación de los resultados.
Cómo desactivar el conector AD de Dropbox
Desactiva el conector AD de Dropbox antes de activar el aprovisionamiento de Microsoft Entra ID.
- Busca las tareas programadas que ejecutan el conector AD de Dropbox.
- Comprueba si hay otras tareas programadas que puedan ejecutar el conector.
- Desactiva o elimina todas las tareas programadas que ejecutan el conector.
- Confirma que el conector AD de Dropbox ya no puede hacer cambios.
Cómo borrar los ID externos de los miembros y grupos de Dropbox
Tanto el antiguo conector AD como el conector de Entra ID utilizan información de vinculación de la identidad entre los objetos del directorio y las cuentas de Dropbox. Elimina las asociaciones antiguas para que Entra ID pueda crear las nuevas.
No puedes gestionar ID externos desde la Consola de administración de Dropbox.
Utiliza uno de los siguientes métodos:
- Un script personalizado que use la API de Dropbox, incluido el punto final set_profile.
- Watermint, una herramienta de línea de comandos de código abierto que puede enumerar objetos y borrar ID externos en bloque.
Prueba el método que hayas elegido en una zona protegida de Dropbox antes de usarlo en producción. Confirma que se hayan borrado los ID externos de todos los miembros y grupos.
Cómo activar el aprovisionamiento de Dropbox en Microsoft Entra ID
Antes de activar el aprovisionamiento, confirma que el conector AD de Dropbox esté desactivado. También debes confirmar que se han borrado todos los ID externos de los miembros y grupos.
Para activar el aprovisionamiento:
- Establece las credenciales de administrador.
- Define el alcance del aprovisionamiento.
- Para la primera ejecución, limita el alcance a un subconjunto de miembros.
- Revisa las asignaciones de atributos.
- Inicia el aprovisionamiento.
- Supervisa el primer ciclo de sincronización y los registros de aprovisionamiento.
Cómo validar la migración
Después de activar el aprovisionamiento de Microsoft Entra ID, confirma que:
- Los miembros existentes de Dropbox se emparejan correctamente y no son duplicados.
- Los grupos previstos se han sincronizado.
- Las pertenencias a los grupos son correctas.
- No se ha suspendido a ningún miembro de forma inesperada.
- Las sincronizaciones correctas aparecen en Microsoft Entra ID.
- Los registros de aprovisionamiento no contienen muchos errores sin resolver.
- Las sincronizaciones incrementales continúan correctamente después de la primera sincronización.
Cómo gestionar grupos anidados con Microsoft Entra ID
El aprovisionamiento de Microsoft Entra ID no admite grupos anidados. Un grupo anidado es un grupo que contiene otros grupos como miembros.
Por ejemplo, la estructura de tu grupo de Microsoft Entra ID podría ser así:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Descubre cómo gestionar grupos en Microsoft Entra ID.
Con el conector AD de Dropbox, al asignar sg-dbx-all-engineering se pueden aprovisionar a miembros a través de los grupos anidados.
Con el aprovisionamiento de Microsoft Entra ID, al asignar solo sg-dbx-all-engineering no se aprovisionará a los miembros que pertenezcan a sus grupos anidados. Debes asignar de uno en uno todos los grupos que quieras aprovisionar.
Sigue usando Active Directory para gestionar tus grupos y miembros. Asegúrate de que los grupos de seguridad necesarios se sincronicen con Microsoft Entra ID mediante Microsoft Entra Connect o Microsoft Entra Cloud Sync.
Después de la sincronización de los grupos:
- Abre el centro de administración de Microsoft Entra.
- Ve a Aplicaciones empresariales.
- Abre Dropbox Business.
- Selecciona Usuarios y grupos.
- Selecciona Añadir usuario/grupo.
- Asigna de uno en uno los grupos secundarios sincronizados, como sg-dbx-platform, sg-dbx-security y sg-dbx-endpoint.
No asignes solo un grupo superior, como sg-dbx-all-engineering, si sus miembros pertenecen al grupo a través de grupos secundarios anidados.
Consulta las prácticas recomendadas de gobernanza de identidades de Microsoft.
Cómo gestionar los grupos después de la migración
Sigue gestionando las pertenencias a grupos en Active Directory después de la migración. Haz cambios allí cuando un miembro del equipo se una a un departamento, se traslade a otro o deje la organización.
Microsoft Entra ID sincroniza los grupos actualizados. A continuación, la aplicación empresarial de Dropbox aprovisiona los cambios automáticamente. No es necesario que apliques estos cambios directamente en Dropbox.
Solucionar problemas relacionados con la migración
Si tienes problemas después de la migración:
- Confirma que el conector AD de Dropbox ya no se esté ejecutando.
- Verifica que se hayan borrado los ID externos de todos los miembros y grupos.
- Comprueba los registros de aprovisionamiento de Microsoft Entra para ver si hay errores relativos a las coincidencias o el alcance.
- Reduce el alcance del aprovisionamiento y vuelve a intentar llevar a cabo la migración por etapas.
La sincronización inicial del aprovisionamiento puede tardar más tiempo en completarse en el caso de las asignaciones más grandes. Espera aproximadamente entre 0,01 y 0,08 minutos por miembro asignado, grupo o miembro del grupo.
Las sincronizaciones incrementales suelen completarse en 30 minutos.
Los tiempos de sincronización dependen del proveedor de aprovisionamiento externo y pueden variar. Si una sincronización tarda más de lo previsto en completarse, comprueba el estado y los registros en la Consola de administración del proveedor.