Avant de migrer vers le connecteur Microsoft Entra ID
Avant de commencer, assurez-vous d’avoir :
- Un environnement Entra ID de production.
- Environnement sandbox Dropbox pour les tests.
- Environnement sandbox Microsoft Entra ID pour les tests et la validation.
- Autorisations d’administrateur pour Dropbox et Microsoft Entra ID.
- Une liste complète des membres et des groupes Dropbox.
Si vous avez besoin d’un sandbox Dropbox, contactez votre responsable relation clients. Vous pouvez également utiliser un sandbox développeur Microsoft pour les tests.
Avant d’effectuer des modifications, consultez les instructions de Microsoft sur le provisionnement de Dropbox avec Microsoft Entra ID.
Comment configurer l’application Dropbox Enterprise dans Microsoft Entra ID
Avant de changer de connecteur, configurez l’application Dropbox Enterprise dans Microsoft Entra ID.
Afin de déterminer quels membres et groupes sont inclus, vérifiez ces paramètres :
- Paramètres de provisionnement
- Paramètres de portée
- Mappages d’attributs
Dans les environnements de grande taille, plusieurs facteurs peuvent affecter les performances du provisionnement :
- Le nombre de membres, de groupes et d’adhésions dans la portée.
- La mise en correspondance des comptes Dropbox existants ou la création de nouveaux comptes.
- Les erreurs de provisionnement.
- La taille et la complexité des groupes.
- La limitation de débit lors de synchronisations volumineuses.
Vous pouvez utiliser les filtres de portée de Microsoft Entra ID pour limiter la première exécution du provisionnement. Limiter la portée peut faciliter la validation des résultats.
Comment désactiver le connecteur AD de Dropbox ?
Désactivez le connecteur AD de Dropbox avant d’activer le provisionnement Microsoft Entra ID.
- Recherchez les tâches planifiées exécutant le connecteur AD Dropbox.
- Vérifiez qu’aucune autre tâche planifiée n’est susceptible d’exécuter le connecteur.
- Désactivez ou supprimez toutes les tâches planifiées exécutant le connecteur.
- Vérifiez que le connecteur AD de Dropbox n’est plus en mesure d’apporter des modifications.
Comment supprimer les identifiants externes des membres et des groupes Dropbox ?
L’ancien connecteur AD et le connecteur Entra ID utilisent tous deux des informations de liaison d’identité entre les objets d’annuaire et les comptes Dropbox. Supprimez les anciennes associations afin qu’Entra ID puisse créer les nouvelles associations appropriées.
Vous ne pouvez pas gérer les identifiants externes à partir de l’interface d’administration Dropbox.
Employez l’une des méthodes suivantes :
- Un script personnalisé utilisant l’API Dropbox, notamment le point de terminaison set_profile.
- Watermint, un outil de ligne de commande open source capable de répertorier les objets et d’effacer les identifiants externes par lots.
Testez la méthode choisie dans un sandbox Dropbox avant de l’utiliser en production. Vérifiez que les identifiants externes de tous les membres et groupes ont été effacés.
Comment activer le provisionnement de Dropbox dans Microsoft Entra ID
Avant d’activer le provisionnement, assurez-vous d’avoir désactivé le Connecteur AD de Dropbox. Confirmez également la suppression de tous les identifiants externes des membres et des groupes.
Pour activer le provisionnement :
- Définissez les identifiants d’administrateur.
- Définissez la portée du provisionnement.
- Pour la première exécution, limitez la portée à un sous-ensemble de membres.
- Vérifiez les mappages d’attributs.
- Lancez le provisionnement.
- Surveillez le premier cycle de synchronisation et les journaux de provisionnement.
Comment valider la migration
Après avoir activé le provisionnement Microsoft Entra ID, assurez-vous que :
- Les membres Dropbox existants sont correctement mis en correspondance et ne sont pas des doublons.
- Les groupes attendus sont synchronisés.
- Les adhésions aux groupes sont correctes.
- Aucun membre n’est suspendu de manière inattendue.
- Les synchronisations réussies apparaissent dans Microsoft Entra ID.
- Les journaux de provisionnement contiennent un faible nombre d’erreurs non résolues.
- Les synchronisations incrémentielles se poursuivent correctement après la première synchronisation.
Comment gérer les groupes imbriqués avec Microsoft Entra ID
Le provisionnement Microsoft Entra ID ne prend pas en charge les groupes imbriqués. Un groupe imbriqué est un groupe contenant d’autres groupes comme membres.
Par exemple, votre structure de groupes Microsoft Entra ID peut se présenter comme suit :
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Découvrez comment gérer les groupes dans Microsoft Entra ID.
Avec le connecteur AD de Dropbox, l’attribution de sg-dbx-all-engineering peut provisionner des membres via les groupes imbriqués.
Avec le provisionnement Microsoft Entra ID, l’attribution seule de sg-dbx-all-engineering ne provisionnera pas les membres qui appartiennent à ses groupes imbriqués. Vous devez attribuer individuellement chaque groupe que vous souhaitez provisionner.
Continuez à utiliser Active Directory pour la gestion de vos groupes et membres. Assurez-vous que les groupes de sécurité requis sont synchronisés avec Microsoft Entra ID à l’aide de Microsoft Entra Connect ou de Microsoft Entra Cloud Sync.
Une fois les groupes synchronisés :
- Ouvrez le centre d’administration Microsoft Entra.
- Accédez à Applications d’entreprise.
- Ouvrez Dropbox Business.
- Sélectionnez Utilisateurs et groupes.
- Sélectionnez Ajouter un utilisateur/groupe.
- Attribuez individuellement chaque groupe enfant synchronisé, par exemple sg-dbx-platform, sg-dbx-security et sg-dbx-endpoint.
N’attribuez pas uniquement un groupe parent tel que sg-dbx-all-engineering si ses membres appartiennent à des groupes enfants imbriqués.
Consultez les bonnes pratiques de Microsoft en matière de gouvernance des identités.
Comment gérer les groupes après la migration
Après la migration, continuez à gérer les adhésions aux groupes dans Active Directory. Lorsqu’un membre de l’équipe rejoint un service, change de service ou quitte l’organisation, effectuez les modifications dans Active Directory.
Microsoft Entra ID synchronise les groupes mis à jour. L’application Dropbox Enterprise provisionne ensuite automatiquement les modifications. Vous n’avez pas besoin d’effectuer ces modifications directement dans Dropbox.
Résoudre les problèmes de migration
Si vous rencontrez des problèmes après la migration :
- Vérifiez que le Connecteur AD de Dropbox n’est plus en cours d’exécution.
- Vérifiez que les identifiants externes de tous les membres et groupes ont été effacés.
- Consultez les journaux de provisionnement Microsoft Entra pour détecter d’éventuelles erreurs de mise en correspondance ou de portée.
- Réduisez la portée du provisionnement et réessayez la migration par étapes.
La synchronisation initiale du provisionnement peut prendre plus de temps lorsque le nombre d’éléments attribués est important. Prévoyez environ 0,01 à 0,08 minute par membre, groupe ou membre de groupe attribué.
Les synchronisations incrémentielles se terminent généralement en 30 minutes.
Les durées de synchronisation dépendent du fournisseur de provisionnement tiers et peuvent varier. Si une synchronisation prend plus de temps que prévu, vérifiez son état et consultez les journaux dans la console d’administration du fournisseur.