Prima di eseguire la migrazione al connettore Microsoft Entra ID
Prima di iniziare, assicurati di avere:
- Un ambiente Entra ID di produzione.
- Un ambiente sandbox di Dropbox per effettuare i test.
- Un ambiente sandbox Microsoft Entra ID per test e verifiche.
- Autorizzazioni di amministratore per Dropbox e Microsoft Entra ID.
- Un elenco completo di membri e gruppi Dropbox.
Se ti serve un ambiente sandbox di Dropbox, contatta il tuo Customer Success Manager. Puoi anche utilizzare un ambiente sandbox Microsoft per sviluppatori per effettuare i test.
Prima di apportare qualsiasi modifica, consulta le istruzioni Microsoft per il provisioning di Dropbox con Microsoft Entra ID.
Come preparare l’applicazione enterprise di Dropbox in Microsoft Entra ID
Prima di cambiare connettore all’altro, configura l’applicazione enterprise di Dropbox in Microsoft Entra ID.
Esamina queste impostazioni per capire quali membri e gruppi sono inclusi:
- Impostazioni di provisioning
- Impostazioni dell’ambito
- Mappature degli attributi
Negli ambienti di grandi dimensioni, diversi fattori possono incidere sulle prestazioni del provisioning:
- Il numero di membri, gruppi e appartenenze nell’ambito.
- L’eventuale corrispondenza con account Dropbox esistenti o la creazione di nuovi account.
- Errori di provisioning.
- Dimensioni e complessità del gruppo.
- Il limite di frequenza durante le sincronizzazioni di grandi dimensioni.
Puoi utilizzare i filtri di ambito di Microsoft Entra ID per limitare il primo ciclo di provisioning. Limitare l’ambito può semplificare la convalida dei risultati.
Come disattivare il Connettore AD di Dropbox
Disattiva il Connettore AD di Dropbox prima di attivare il provisioning di Microsoft Entra ID.
- Trova le attività pianificate che eseguono il Connettore AD di Dropbox.
- Verifica la presenza di altre attività pianificate che potrebbero eseguire il connettore.
- Disattiva o elimina tutte le attività pianificate che eseguono il connettore.
- Verifica che il Connettore AD di Dropbox non possa più apportare modifiche.
Come cancellare gli ID esterni per membri e gruppi Dropbox
Sia il vecchio Connettore AD legacy che il Connettore Entra ID utilizzano informazioni di collegamento dell’identità tra gli oggetti della directory e gli account Dropbox. Rimuovi le associazioni precedenti in modo che Entra ID possa creare correttamente le nuove associazioni.
Non puoi gestire gli ID esterni dalla Console amministratore di Dropbox.
Utilizza uno dei seguenti metodi:
- Uno script personalizzato che utilizza l’API di Dropbox, incluso l’endpoint set_profile.
- Watermint, uno strumento da riga di comando open source in grado di elencare gli oggetti ed eliminare gli ID esterni in blocco.
Testa il metodo scelto in un ambiente sandbox di Dropbox prima di utilizzarlo in produzione. Conferma che gli ID esterni di tutti i membri e i gruppi siano stati cancellati.
Come attivare il provisioning di Dropbox in Microsoft Entra ID
Prima di attivare il provisioning, verifica che il Connettore AD di Dropbox sia disattivato. Devi anche confermare che tutti gli ID esterni di membri e gruppi siano stati cancellati.
Per attivare il provisioning:
- Imposta le credenziali di amministratore.
- Definisci l’ambito del provisioning.
- Per il primo ciclo, limita l’ambito a un sottoinsieme di membri.
- Rivedi le mappature degli attributi.
- Avvia il provisioning.
- Monitora il primo ciclo di sincronizzazione e i registri di provisioning.
Come convalidare la migrazione
Dopo aver attivato il provisioning di Microsoft Entra ID, verifica che:
- I membri Dropbox esistenti vengano associati correttamente e non siano duplicati.
- I gruppi previsti siano sincronizzati.
- Le appartenenze ai gruppi siano corrette.
- Nessun membro sia sospeso inaspettatamente.
- Le sincronizzazioni riuscite vengano visualizzate in Microsoft Entra ID.
- I registri di provisioning non contengano molti errori irrisolti.
- Le sincronizzazioni incrementali proseguano correttamente dopo la prima sincronizzazione.
Come gestire i gruppi annidati con Microsoft Entra ID
Il provisioning di Microsoft Entra ID non supporta i gruppi annidati. Un gruppo annidato è un gruppo che contiene altri gruppi come membri.
Ad esempio, la struttura del tuo gruppo Microsoft Entra ID potrebbe essere simile a questa:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Scopri come gestire i gruppi in Microsoft Entra ID.
Con il Connettore AD di Dropbox, assegnando sg-dbx-all-engineering il provisioning dei membri avviene tramite gruppi annidati.
Con il provisioning di Microsoft Entra ID, assegnando solo sg-dbx-all-engineering non verrà eseguito il provisioning dei membri che appartengono ai suoi gruppi annidati. Devi assegnare individualmente ogni gruppo per il quale desideri eseguire il provisioning.
Continua a utilizzare Active Directory per gestire i tuoi gruppi e membri. Assicurati che i gruppi di sicurezza richiesti siano sincronizzati con Microsoft Entra ID tramite Microsoft Entra Connect o Microsoft Entra Cloud Sync.
Dopo la sincronizzazione dei gruppi:
- Apri il centro di amministrazione di Microsoft Entra.
- Vai ad Applicazioni aziendali.
- Apri Dropbox Business.
- Seleziona Utenti e gruppi.
- Seleziona Aggiungi utente/gruppo.
- Assegna individualmente ogni gruppo secondario sincronizzato, come sg-dbx-platform, sg-dbx-security e sg-dbx-endpoint.
Non assegnare solo un gruppo principale, come sg-dbx-all-engineering, se i suoi membri appartengono a gruppi secondari annidati.
Rivedi le best practice per la governance delle identità di Microsoft.
Come gestire i gruppi dopo la migrazione
Continua a gestire l’appartenenza ai gruppi in Active Directory dopo la migrazione. Apporta le modifiche in quel punto quando un membro del team entra in un dipartimento, si trasferisce in un altro o lascia l’organizzazione.
Microsoft Entra ID sincronizza i gruppi aggiornati. L’applicazione enterprise di Dropbox esegue quindi il provisioning delle modifiche in modo automatico. Non è necessario apportare queste modifiche direttamente in Dropbox.
Risoluzione dei problemi di migrazione
In caso di problemi dopo la migrazione:
- Verifica che il Connettore AD di Dropbox non sia più in esecuzione.
- Conferma che gli ID esterni siano stati cancellati per tutti i membri e i gruppi.
- Controlla i registri di provisioning di Microsoft Entra per verificare la presenza di errori di corrispondenza o di ambito.
- Riduci l’ambito del provisioning e riprova la migrazione in più fasi.
La sincronizzazione iniziale del provisioning potrebbe richiedere più tempo per le assegnazioni più grandi. Calcola circa 0,01-0,08 minuti per ogni membro, gruppo o membro di gruppo assegnato.
Le sincronizzazioni incrementali in genere vengono completate entro 30 minuti.
I tempi di sincronizzazione dipendono dal provider di provisioning di terze parti e possono variare. Se una sincronizzazione richiede più tempo del previsto, controlla lo stato e i registri nella Console amministratore del provider.