在迁移至 Microsoft Entra ID 连接器之前
在开始之前,请确保您已:
- Entra ID 生产环境。
- 用于测试的 Dropbox 沙盒环境。
- 用于测试和验证的 Microsoft Entra ID 沙盒环境。
- Dropbox 和 Microsoft Entra ID 的管理员权限。
- Dropbox 成员和群组的完整列表。
如果您需要 Dropbox 沙盒,请联系您的客户成功经理。您还可以使用 Microsoft 开发人员沙盒进行测试。
在进行更改之前,请查看 Microsoft 关于通过 Microsoft Entra ID 预配 Dropbox 的说明。
如何在 Microsoft Entra ID 中预配 Dropbox Enterprise 应用程序
在切换连接器之前,请在 Microsoft Entra ID 中配置 Dropbox Enterprise 应用程序。
请查看这些设置,了解包含的成员和群组:
对于大型环境,有几个因素可能会影响预配性能:
- 范围内的成员、群组和成员资格。
- 是匹配现有 Dropbox 帐户,还是创建新帐户。
- 预配错误。
- 群组大小和复杂性。
- 大规模同步过程中的速率限制。
您可以使用 Microsoft Entra ID 范围筛选条件来限制预配的首次运行。限制范围可以使结果更易于验证。
如何关闭 Dropbox AD 连接器
在开启 Microsoft Entra ID 预配之前,请先关闭 Dropbox AD 连接器。
- 找到运行 Dropbox AD 连接器的计划任务。
- 检查可能运行该连接器的其他计划任务。
- 关闭或删除所有运行该连接器的计划任务。
- 确认 Dropbox AD 连接器无法再进行更改。
如何清除 Dropbox 成员和群组的外部 ID
旧版 AD 连接器和 Entra ID 连接器都使用目录对象和 Dropbox 帐户之间的身份关联信息。请移除旧版关联,以便 Entra ID 创建正确的新关联。
您无法通过 Dropbox 管理员控制台管理外部 ID。
您可以使用以下方法:
- 使用 Dropbox API 的自定义脚本,应包含 set_profile 端点。
- Watermint,这是一种开源命令行工具,可列出对象并批量清除外部 ID。
在用于生产环境之前,请先在 Dropbox 沙盒中测试您选择的方法。确认所有成员和群组的外部 ID 均已清除。
如何在 Microsoft Entra ID 中启用 Dropbox 预配
在开启预配之前,请确认 Dropbox AD 连接器已关闭。您还必须确认所有成员和群组的外部 ID 均已清除。
如需启用预配:
- 设置管理员凭据。
- 定义预配范围。
- 查看属性对应关系。
- 开始预配。
- 监控首个同步周期和预配日志。
如何验证迁移
在启用 Microsoft Entra ID 预配之后,请确认:
- 现有 Dropbox 成员已正确匹配,没有重复项。
- 预期群组已同步。
- 群组成员身份正确无误。
- 没有成员被意外暂停。
- 同步内容成功显示在 Microsoft Entra ID 中。
- 预配日志不包含大量未解决的错误。
- 首次同步后,继续成功进行增量同步。
如何通过 Microsoft Entra ID 管理嵌套群组
Microsoft Entra ID 预配不支持嵌套群组。嵌套群组是指群组成员包括其他的群组。
例如,您的 Microsoft Entra ID 群组结构可能如下所示:
- sg-dbx-all-engineering
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
了解如何在 Microsoft Entra ID 中管理群组。
借助 Dropbox AD 连接器,分配 sg-dbx-all-engineering 时可以预配嵌套群组中的成员。
借助 Microsoft Entra ID 预配,仅分配 sg-dbx-all-engineering 时不会预配属于其嵌套群组的成员。您必须分别为每个要预配的群组进行分配。
继续使用活动目录管理您的群组和成员。请务必使用 Microsoft Entra 连接器或 Microsoft Entra 云同步将所需的安全组同步到 Microsoft Entra ID。
群组同步后:
- 打开 Microsoft Entra 管理中心。
- 前往企业应用程序。
- 打开 Dropbox Business。
- 选择用户和群组。
- 选择添加用户/群组。
- 分别为每个已同步的子群组分配 sg-dbx-platform、sg-dbx-security、sg-dbx-endpoint 等。
如果上级群组的成员来自其嵌套的子群组,请不要仅为上级群组分配 sg-dbx-all-engineering 等。
查看 Microsoft 身份治理最佳实践。
如何管理迁移后的群组
迁移后,继续在活动目录中管理群组成员身份。当团队成员加入某个部门、调至其他部门或离开组织时,请在活动目录中进行更改。
Microsoft Entra ID 会同步更新后的群组。然后,Dropbox Enterprise 应用程序会自动预配更改。您无需直接在 Dropbox 中进行更改。
排查迁移问题
如果您在迁移后遇到问题:
- 确认 Dropbox AD 连接器不再运行。
- 确认所有成员和群组的外部 ID 均已清除。
- 检查 Microsoft Entra 预配日志,查看是否存在匹配或范围错误。
- 缩小预配范围,并分阶段尝试重新迁移。
如果分配范围较大,初始预配同步可能需要更长时间。为每个成员、群组或群组成员完成分配大约需要 0.01-0.08 分钟。
增量同步通常会在 30 分钟内完成。
同步时间取决于第三方预配服务提供商,可能会有所不同。如果同步用时长于预期,请在提供商的管理员控制台中查看状态和日志。