Sebelum anda berpindah ke Microsoft Entra ID Connector
Sebelum anda bermula, pastikan anda mempunyai:
- Persekitaran pengeluaran Entra ID.
- Persekitaran sandbox Dropbox untuk ujian.
- Persekitaran sandbox Microsoft Entra ID untuk ujian dan pengesahan.
- Kebenaran pentadbir untuk Dropbox dan Microsoft Entra ID.
- Senarai lengkap ahli dan kumpulan Dropbox.
Jika anda memerlukan sandbox Dropbox, hubungi Pengurus Kejayaan Pelanggan anda. Anda juga boleh menggunakan sandbox pembangun Microsoft untuk ujian.
Sebelum membuat perubahan, semak arahan Microsoft untuk memperuntukkan Dropbox dengan Microsoft Entra ID.
Cara menyediakan aplikasi Dropbox Enterprise dalam Microsoft Entra ID
Sebelum menukar penyambung, konfigurasikan aplikasi Dropbox Enterprise dalam Microsoft Entra ID.
Semak tetapan ini untuk memahami ahli dan kumpulan mana yang disertakan:
- Tetapan peruntukan
- Tetapan skop
- Pemetaan atribut
Untuk persekitaran besar, beberapa faktor boleh mempengaruhi prestasi peruntukan:
- Bilangan ahli, kumpulan dan keahlian dalam skop.
- Sama ada akaun Dropbox sedia ada dipadankan atau akaun baharu dicipta.
- Ralat peruntukan.
- Saiz dan kerumitan kumpulan.
- Pengehadan kadar semasa penyelarasan besar.
Anda boleh menggunakan penapis skop Microsoft Entra ID untuk mengehadkan pelaksanaan peruntukan pertama. Mengehadkan skop boleh menjadikan hasil carian lebih mudah disahkan.
Cara mematikan Dropbox AD Connector
Matikan Dropbox AD Connector sebelum menghidupkan peruntukan Microsoft Entra ID.
- Cari tugasan yang dijadualkan yang menjalankan Dropbox AD Connector.
- Semak sama ada terdapat tugasan lain yang dijadualkan yang mungkin menjalankan penyambung.
- Matikan atau hapuskan semua tugasan yang dijadualkan yang menjalankan penyambung.
- Sahkan bahawa Dropbox AD Connector tidak lagi boleh membuat perubahan.
Cara mengosongkan ID luaran untuk ahli dan kumpulan Dropbox
AD Connector lama dan Entra ID Connector kedua-duanya menggunakan maklumat pautan identiti antara objek direktori dan akaun Dropbox. Buang perkaitan lama supaya Entra ID boleh mencipta perkaitan baharu yang betul.
Anda tidak boleh menguruskan ID luaran dari konsol pentadbir Dropbox.
Gunakan salah satu kaedah berikut:
- Skrip tersuai menggunakan API Dropbox, termasuk titik akhir set_profile .
- Watermint, alat baris perintah sumber terbuka yang boleh menyenaraikan objek dan mengosongkan ID luaran secara pukal.
Uji kaedah pilihan anda dalam sandbox Dropbox sebelum menggunakannya dalam pengeluaran. Sahkan bahawa ID luaran untuk semua ahli dan kumpulan telah dikosongkan.
Cara menghidupkan peruntukan Dropbox dalam Microsoft Entra ID
Sebelum menghidupkan peruntukan, sahkan bahawa Dropbox AD Connector dimatikan. Anda juga mesti mengesahkan bahawa semua ID luaran ahli dan kumpulan telah dikosongkan.
Untuk menghidupkan peruntukan:
- Tetapkan kelayakan pentadbir.
- Takrifkan skop peruntukan.
- Untuk pelaksanaan pertama, hadkan skop kepada subset ahli.
- Semak pemetaan atribut.
- Mulakan peruntukan.
- Pantau kitaran penyelarasan pertama dan log peruntukan.
Cara mengesahkan pemindahan
Selepas menghidupkan peruntukan Microsoft Entra ID, sahkan bahawa:
- Ahli Dropbox sedia ada dipadankan dengan betul dan bukan pendua.
- Kumpulan yang dijangkakan diselaraskan.
- Keahlian kumpulan adalah betul.
- Tiada ahli digantung secara tidak dijangka.
- Penyelarasan yang berjaya muncul dalam Microsoft Entra ID.
- Log peruntukan tidak mengandungi banyak ralat yang belum diselesaikan.
- Penyelarasan tambahan diteruskan dengan jayanya selepas penyelarasan pertama.
Cara menguruskan kumpulan bersarang dengan Microsoft Entra ID
Peruntukan Microsoft Entra ID tidak menyokong kumpulan bersarang. Kumpulan bersarang ialah kumpulan yang mengandungi kumpulan lain sebagai ahli.
Contohnya, struktur kumpulan Microsoft Entra ID anda mungkin kelihatan seperti ini:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Ketahui cara menguruskan kumpulan dalam Microsoft Entra ID.
Dengan Dropbox AD Connector, menetapkan sg-dbx-all-engineering boleh memperuntukkan ahli melalui kumpulan bersarang.
Dengan peruntukan Microsoft Entra ID, menetapkan hanya sg-dbx-all-engineering tidak akan memperuntukkan ahli yang tergolong dalam kumpulan bersarangnya. Anda mesti memperuntukkan setiap kumpulan yang anda ingin peruntukkan secara individu.
Teruskan menggunakan Active Directory untuk menguruskan kumpulan dan ahli anda. Pastikan kumpulan keselamatan yang diperlukan disegerakkan ke Microsoft Entra ID menggunakan Microsoft Entra Connect atau Microsoft Entra Cloud Sync.
Selepas kumpulan diselaraskan:
- Buka pusat pentadbiran Microsoft Entra.
- Pergi ke Aplikasi Enterprise.
- Buka Dropbox Business.
- Pilih Pengguna dan kumpulan.
- Pilih Tambah pengguna/kumpulan.
- Peruntukkan setiap kumpulan anak yang disegerakkan secara individu, seperti sg-dbx-platform, sg-dbx-security dan sg-dbx-endpoint.
Jangan tugaskan hanya kumpulan induk seperti sg-dbx-all-engineering jika ahlinya tergolong melalui kumpulan anak bersarang.
Semak amalan terbaik tadbir urus identiti Microsoft.
Cara menguruskan kumpulan selepas pemindahan
Teruskan menguruskan keahlian kumpulan dalam Active Directory selepas penghijrahan. Buat perubahan di sana apabila ahli pasukan menyertai jabatan, berpindah ke jabatan lain atau meninggalkan organisasi.
Microsoft Entra ID menyelaraskan kumpulan yang dikemas kini. Aplikasi Dropbox Enterprise kemudian menyediakan perubahan secara automatik. Anda tidak perlu membuat perubahan ini terus dalam Dropbox.
Selesaikan masalah migrasi
Jika anda menghadapi masalah selepas pemindahan:
- Sahkan bahawa Dropbox AD Connector tidak lagi berjalan.
- Sahkan bahawa ID luaran telah dikosongkan untuk semua ahli dan kumpulan.
- Semak log peruntukan Microsoft Entra untuk ralat pemadanan atau skop.
- Kurangkan skop peruntukan dan cuba semula penghijrahan secara berperingkat.
Penyelarasan peruntukan awal mungkin mengambil masa lebih lama untuk tugasan yang lebih besar. Peruntukkan kira-kira 0.01-0.08 minit bagi setiap ahli, kumpulan atau ahli kumpulan yang ditugaskan.
Penyelarasan tambahan biasanya selesai dalam masa 30 minit.
Masa penyelarasan bergantung pada penyedia peruntukan pihak ketiga dan mungkin berbeza-beza. Jika penyelarasan mengambil masa lebih lama daripada yang dijangkakan, semak status dan log dalam konsol pentadbir pembekal.