Przed przeprowadzeniem migracji do konektora Microsoft Entra ID
Zanim zaczniesz, upewnij się, że masz:
- Produkcyjne środowisko Entra ID.
- Piaskownica Dropbox do celów testowania.
- Piaskownica Microsoft Entra ID do celów testowania i weryfikacji.
- Uprawnienia administratora do Dropbox i Microsoft Entra ID.
- Pełna lista członków i grup w Dropbox.
Jeśli potrzebujesz piaskownicy Dropbox, skontaktuj się ze swoim opiekunem ds. wdrożenia. Do celów testowania możesz również użyć deweloperskiej piaskownicy Microsoft.
Przed wprowadzeniem zmian zapoznaj się z instrukcjami firmy Microsoft dotyczącymi nadawania praw użytkownikom w Dropbox za pomocą usługi Microsoft Entra ID.
Jak przygotować aplikację Dropbox Enterprise w usłudze Microsoft Entra ID
Zanim zamienisz konektory, skonfiguruj aplikację Dropbox Enterprise w usłudze Microsoft Entra ID.
Przejrzyj te ustawienia, aby dowiedzieć się, którzy członkowie i które grupy są uwzględniane:
- ustawienia dotyczące nadawania praw użytkownikom,
- ustawienia dotyczące zakresu,
- mapowania atrybutów.
W przypadku dużych środowisk wydajność nadawania praw użytkownikom może być uzależniona od kilku następujących czynników:
- liczba członków, grup i członkostw znajdujących się w zakresie;
- czy dopasowywane są istniejące konta Dropbox lub czy tworzone są nowe konta;
- błędy związane z nadawaniem praw użytkownikom;
- rozmiar i stopień złożoności grupy.
- Ograniczanie liczby żądań podczas dużych synchronizacji.
Możesz użyć filtrów zakresu w Microsoft Entra ID, aby ograniczyć zakres, jaki obejmie pierwsze uruchomienie nadawania uprawnień użytkownikom. Ograniczenie zakresu może ułatwić weryfikację wyników.
Jak wyłączyć konektor AD Dropbox
Wyłącz konektor AD Dropbox przed włączeniem nadawania praw użytkownikom za pomocą Microsoft Entra ID.
- Znajdź zaplanowane zadania, które powodują uruchomienie konektora AD Dropbox.
- Sprawdź, czy nie ma innych zaplanowanych zadań, które mogą uruchomić konektor.
- Wyłącz lub usuń wszystkie zaplanowane zadania, które uruchamiają konektor.
- Upewnij się, że konektor AD Dropbox nie może już wprowadzać żadnych zmian.
Jak usunąć zewnętrzne identyfikatory członków i grup w Dropbox
Zarówno starszy konektor AD, jak i konektor Entra ID wykorzystują informacje, które pozwalają łączyć tożsamość między obiektami katalogu a kontami Dropbox. Usuń starsze powiązania, aby usługa Entra ID mogła utworzyć prawidłowe nowe powiązania.
Nie można zarządzać zewnętrznymi identyfikatorami z poziomu konsoli administratora w Dropbox.
Należy użyć jednej z następujących metod:
- niestandardowego skryptu korzystającego z interfejsu API Dropbox, w tym punktu końcowego set_profile;
- Watermint – narzędzia wiersza poleceń typu open source, które może wyświetlać listę obiektów i zbiorczo usuwać zewnętrzne identyfikatory.
Przetestuj wybraną metodę w piaskownicy Dropbox, zanim użyjesz jej w środowisku produkcyjnym. Upewnij się, że zewnętrzne identyfikatory wszystkich członków i grup zostały usunięte.
Jak włączyć nadawanie praw użytkownikom Dropbox w usłudze Microsoft Entra ID
Przed włączeniem nadawania praw użytkownikom sprawdź, czy konektor AD Dropbox jest wyłączony. Musisz również upewnić się, że wszystkie zewnętrzne identyfikatory członków i grup zostały usunięte.
Aby włączyć nadawanie praw użytkownikom:
- Ustaw dane logowania administratora.
- Określ zakres nadawania praw użytkownikom.
- W przypadku pierwszego uruchomienia ogranicz zakres do określonego podzbioru członków.
- Sprawdź mapowania atrybutów.
- Rozpocznij nadawanie praw użytkownikom.
- Monitoruj pierwszy cykl synchronizacji i dzienniki nadawania praw użytkownikom.
Jak zweryfikować poprawność migracji
Po włączeniu nadawania praw użytkownikom za pomocą Microsoft Entra ID sprawdź, czy:
- Istniejący członkowie Dropbox zostali prawidłowo dopasowani i nie zostali zduplikowani.
- Grupy zostały zsynchronizowane zgodnie z oczekiwaniami.
- Członkostwo w grupach zostało przyznane poprawnie.
- Żaden członek nie został zawieszony w sposób niezamierzony.
- Pomyślnie zsynchronizowani członkowie będą widoczni w usłudze Microsoft Entra ID.
- Dzienniki nadawania praw użytkownikom nie uwzględniają wielu nierozwiązanych błędów.
- Synchronizacje przyrostowe są pomyślnie kontynuowane po pierwszej synchronizacji.
Jak zarządzać grupami zagnieżdżonymi za pomocą Microsoft Entra ID
Nadawanie praw użytkownikom za pomocą Microsoft Entra ID nie obsługuje grup zagnieżdżonych. Grupa zagnieżdżona to grupa, która zawiera inne grupy jako członków.
Na przykład struktura Twojej grupy w usłudze Microsoft Entra ID może wyglądać tak:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Dowiedz się, jak zarządzać grupami w usłudze Microsoft Entra ID.
W przypadku konektora AD Dropbox przypisanie grupy sg-dbx-all-engineering może spowodować nadanie praw użytkownikom znajdującym się w grupach zagnieżdżonych.
W przypadku nadawania praw użytkownikom za pomocą Microsoft Entra ID przypisanie tylko grupy sg-dbx-all-engineering nie spowoduje nadania praw użytkownikom należącym do grup w niej zagnieżdżonych. Należy osobno przypisać każdą grupę, której chcesz nadać prawa.
Nadal korzystaj z Active Directory do zarządzania grupami i członkami. Upewnij się, że wymagane grupy zabezpieczeń są synchronizowane z Microsoft Entra ID za pomocą narzędzi Microsoft Entra Connect lub Microsoft Entra Cloud Sync.
Po zsynchronizowaniu grup:
- Otwórz centrum administratora Microsoft Entra.
- Przejdź do sekcji Aplikacje korporacyjne.
- Otwórz Dropbox Business.
- Wybierz Użytkownicy i grupy.
- Wybierz Dodaj użytkownika/grupę.
- Osobno przypisz każdą grupę podrzędną, która jest synchronizowana, np. sg-dbx-platform, sg-dbx-security i sg-dbx-endpoint.
Nie przypisuj wyłącznie grupy nadrzędnej, np. sg-dbx-all-engineering, jeśli jej członkowie należą do niej za pośrednictwem zagnieżdżonych grup podrzędnych.
Zapoznaj się ze sprawdzonymi procedurami Microsoft w zakresie zarządzania tożsamością.
Jak zarządzać grupami po migracji
Po wykonaniu migracji członkostwem w grupach możesz nadal zarządzać w Active Directory. Wprowadzaj tam zmiany, gdy członek zespołu dołączy do działu, przeniesie się do innego działu lub odejdzie z organizacji.
Microsoft Entra ID synchronizuje zaktualizowane grupy. Następnie aplikacja Dropbox Enterprise automatycznie wprowadza zmiany w zakresie nadawania praw użytkownikom. Nie musisz wprowadzać tych zmian bezpośrednio w Dropbox.
Rozwiązywanie problemów związanych z migracją
Jeśli po migracji wystąpią problemy:
- Upewnij się, że konektor AD Dropbox już nie działa.
- Upewnij się, że zewnętrzne identyfikatory wszystkich członków i grup zostały usunięte.
- Sprawdź dzienniki nadawania praw użytkownikom w Microsoft Entra pod kątem błędów dotyczących dopasowania lub zakresu.
- Zmniejsz zakres nadawania praw użytkownikom i ponów migrację etapami.
W przypadku bardziej rozbudowanych zadań wstępna synchronizacja praw użytkowników może zająć więcej czasu. Należy przyjąć około 0,01–0,08 minuty na każdego przypisanego członka, grupę lub członka grupy.
Synchronizacje przyrostowe są zazwyczaj wykonywane w ciągu 30 minut.
Czasy synchronizacji zależą od zewnętrznego dostawcy usług nadawania praw użytkownikom i mogą się różnić. Jeśli synchronizacja będzie trwać dłużej niż oczekiwano, sprawdź jej status i dzienniki w konsoli administratora dostawcy usługi.