Antes de migrar para o Microsoft Entra ID Connector
Antes de começar, verifique:
- Um ambiente de produção do Entra ID.
- Um ambiente de sandbox do Dropbox para testes.
- Um ambiente de sandbox do Microsoft Entra ID para testes e validação.
- Permissões de administrador para o Dropbox e o Microsoft Entra ID.
- Uma lista completa de membros e grupos do Dropbox.
Se você precisar de um ambiente de testes do Dropbox, entre em contato com seu Gerente de sucesso do cliente. Você também pode usar um sandbox para desenvolvedores da Microsoft para testes.
Antes de fazer alterações, consulte as instruções da Microsoft para provisionar o Dropbox com o Microsoft Entra ID.
Como preparar o aplicativo Dropbox Enterprise no Microsoft Entra ID
Antes de trocar os conectores, configure o aplicativo Dropbox Enterprise no Microsoft Entra ID.
Revise estas configurações para entender quais membros e grupos estão incluídos:
- Configurações de provisionamento
- Configurações de escopo
- Mapeamentos de atributos
Em ambientes grandes, vários fatores podem afetar o desempenho do provisionamento:
- O número de membros, grupos e associações no escopo.
- Se há correspondência de contas existentes do Dropbox ou se novas contas são criadas.
- Erros de provisionamento.
- Tamanho e complexidade do grupo.
- Limitação de taxa durante sincronizações grandes.
Você pode usar os filtros de escopo do Microsoft Entra ID para limitar a primeira execução de provisionamento. Limitar o escopo pode facilitar a validação dos resultados.
Como desativar o Conector AD do Dropbox
Desative o Conector AD do Dropbox antes de ativar o provisionamento do Microsoft Entra ID.
- Encontre as tarefas agendadas que executam o Conector AD do Dropbox.
- Verifique se há outras tarefas agendadas que possam executar o conector.
- Desative ou exclua todas as tarefas agendadas que executam o conector.
- Confirme se o Conector AD do Dropbox não pode mais fazer alterações.
Como limpar os IDs externos de membros e grupos do Dropbox
Tanto o Conector AD legado quanto o Entra ID Connector usam informações de vinculação de identidade entre objetos de diretório e contas do Dropbox. Remova as associações antigas para que o Entra ID possa criar novas associações corretas.
Você não pode gerenciar IDs externos na seção de Administração do Dropbox.
Use um dos métodos a seguir:
- Um script personalizado usando a API do Dropbox, incluindo o endpoint set_profile.
- Watermint, uma ferramenta de linha de comando de código aberto que consegue listar objetos e limpar IDs externos em massa.
Teste o método escolhido em um sandbox do Dropbox antes de usá-lo na produção. Confirme se os IDs externos de todos os membros e grupos foram limpos.
Como ativar o provisionamento do Dropbox no Microsoft Entra ID
Antes de ativar o provisionamento, confirme se o Conector AD do Dropbox está desativado. Confirme também se todos os IDs externos de membros e grupos foram limpos.
Para ativar o provisionamento:
- Defina as credenciais de administrador.
- Defina o escopo do provisionamento.
- Para a primeira execução, limite o escopo a um subconjunto de membros.
- Revise os mapeamentos de atributos.
- Inicie o provisionamento.
- Monitore o primeiro ciclo de sincronização e os registros de provisionamento.
Como validar a migração
Depois de ativar o provisionamento do Microsoft Entra ID, confirme se:
- A equivalência dos membros existentes do Dropbox está correta e não há duplicatas.
- Os grupos esperados foram sincronizados.
- As associações aos grupos estão corretas.
- Nenhum membro foi suspenso de forma inesperada.
- As sincronizações bem-sucedidas aparecem no Microsoft Entra ID.
- Os registros de provisionamento não contêm muitos erros não solucionados.
- As sincronizações incrementais continuam com sucesso após a primeira sincronização.
Como gerenciar grupos aninhados com o Microsoft Entra ID
O provisionamento do Microsoft Entra ID não é compatível com grupos aninhados. Um grupo aninhado é um grupo que contém outros grupos como membros.
Por exemplo, a estrutura do seu grupo do Microsoft Entra ID pode ser assim:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
Saiba como gerenciar grupos no Microsoft Entra ID.
Com o Conector AD do Dropbox, a atribuição de sg-dbx-all-engineering pode provisionar membros por meio dos grupos aninhados.
Com o provisionamento do Microsoft Entra ID, a atribuição apenas de sg-dbx-all-engineering não provisionará membros que pertençam aos seus grupos aninhados. Você deve atribuir cada grupo que deseja provisionar individualmente.
Continue usando o Active Directory para gerenciar seus grupos e membros. Confira se os grupos de segurança necessários são sincronizados com o Microsoft Entra ID usando o Microsoft Entra Connect ou o Microsoft Entra Cloud Sync.
Após a sincronização dos grupos:
- Abra o centro de administração do Microsoft Entra.
- Acesse Aplicativos do Enterprise.
- Abra o Dropbox Business.
- Selecione Usuários e grupos.
- Selecione Adicionar usuário/grupo.
- Atribua cada grupo secundário sincronizado individualmente, como sg-dbx-platform, sg-dbx-security e sg-dbx-endpoint.
Não atribua apenas um grupo principal, como sg-dbx-all-engineering, se seus membros pertencerem a grupos secundários aninhados.
Consulte as melhores práticas de governança de identidades da Microsoft.
Como gerenciar grupos após a migração
Continue gerenciando as associações a grupos no Active Directory após a migração. Faça alterações lá quando um membro da equipe ingressar em um departamento, mudar para outro departamento ou sair da organização.
O Microsoft Entra ID sincroniza os grupos atualizados. O aplicativo Dropbox Enterprise então provisiona as alterações automaticamente. Você não precisa fazer essas alterações diretamente no Dropbox.
Resolver problemas de migração
Se você tiver problemas após a migração:
- Confirme se o Conector AD do Dropbox não está mais em execução.
- Confirme se os IDs externos de todos os membros e grupos foram limpos.
- Verifique os registros de provisionamento do Microsoft Entra para identificar erros de correspondência ou de escopo.
- Reduza o escopo do provisionamento e tente novamente a migração em etapas.
A sincronização inicial de provisionamento pode levar mais tempo para atribuições maiores. Calcule aproximadamente 0,01 a 0,08 minutos por membro atribuído, grupo ou membro do grupo.
As sincronizações incrementais geralmente são concluídas em 30 minutos.
Os tempos de sincronização dependem do provedor de provisionamento terceirizado e podem variar. Se uma sincronização demorar mais do que o esperado, verifique o status e os registros na seção de Administração do provedor.