在移轉至 Microsoft Entra ID Connector 之前
在開始之前,請確認您已:
- Entra ID 生產環境。
- 用於測試的 Dropbox 沙盒環境。
- 用於測試和驗證的 Microsoft Entra ID 沙盒環境。
- Dropbox 和 Microsoft Entra ID 的管理員權限。
- Dropbox 成員和群組的完整清單。
如果您需要 Dropbox 沙盒,請聯絡您的客戶關係經理。您也可以使用 Microsoft 開發人員沙盒進行測試。
在進行變更之前,請先查看針對透過 Microsoft Entra ID 佈建 Dropbox 的 Microsoft 說明。
如何在 Microsoft Entra ID 中準備 Dropbox 企業應用程式
在切換連接器之前,請在 Microsoft Entra ID 中設定 Dropbox 企業應用程式。
請查看這些設定,以瞭解包含哪些成員和群組:
對於大型環境,有幾個因素可能會影響佈建效能:
- 範圍內的成員、群組和成員資格數量。
- 是比對現有 Dropbox 帳戶,還是建立新帳戶。
- 佈建錯誤。
- 群組大小和複雜度。
- 大型同步期間的速率限制。
您可以使用 Microsoft Entra ID 範圍篩選條件來限制第一次的佈建執行。限制範圍可以讓結果更容易驗證。
如何停用 Dropbox AD Connector
在開啟 Microsoft Entra ID 佈建之前,請先關閉 Dropbox AD Connector。
- 找到執行 Dropbox AD Connector 的排程工作。
- 檢查其他可能執行連接器的排程工作。
- 關閉或刪除所有執行連接器的排程工作。
- 確認 Dropbox AD Connector 無法再進行變更。
如何清除 Dropbox 成員和群組的外部 ID
舊版 AD Connector 和 Entra ID Connector 都使用目錄物件和 Dropbox 帳戶之間的身分連結資訊。移除舊版關聯,以便 Entra ID 可以建立正確的新關聯。
您無法從 Dropbox 管理員主控台管理外部 ID。
請使用以下其中一個方法:
- 使用 Dropbox API 的自訂指令碼,包括 set_profile 端點。
- Watermint 是一種開放原始碼的命令列工具,可列出物件並大量清除外部 ID。
在生產環境中使用您選擇的方法之前,請先在 Dropbox 沙盒中進行測試。確認所有成員和群組的外部 ID 已清除。
如何在 Microsoft Entra ID 中啟用 Dropbox 佈建功能
在開啟佈建之前,請確認 Dropbox AD Connector 已關閉。您也必須確認所有成員和群組的外部 ID 都已清除。
若要開啟佈建功能,請按照以下步驟操作:
- 設定管理員憑證。
- 定義佈建範圍。
- 檢查屬性對應。
- 開始佈建。
- 監控第一次同步處理週期和佈建紀錄檔。
如何驗證移轉
開啟 Microsoft Entra ID 佈建之後,請確認以下事項:
- 現有 Dropbox 成員已正確比對,且沒有重複。
- 預期的群組已同步。
- 群組成員資格正確無誤。
- 沒有成員意外遭到停權。
- 成功的同步作業會顯示在 Microsoft Entra ID 中。
- 佈建記錄中沒有許多未解決的錯誤。
- 第一次同步處理後,增量同步處理可繼續成功進行。
如何透過 Microsoft Entra ID 管理巢狀群組
Microsoft Entra ID 佈建不支援巢狀群組。巢狀群組是包含其他群組作為成員的群組。
例如,您的 Microsoft Entra ID 群組結構可能如下所示:
- sg-dbx-all-engineering (所有工程部門)
- sg-dbx-platform
- sg-dbx-security
- sg-dbx-endpoint
瞭解如何在 Microsoft Entra ID 中管理群組。
使用 Dropbox AD Connector,指派 sg-dbx-all-engineering 即可透過巢狀群組佈建成員。
使用 Microsoft Entra ID 佈建時,若只指派 sg-dbx-all-engineering ,將不會佈建屬於其巢狀群組的成員。您必須個別指派每個您要佈建的群組。
繼續使用 Active Directory 管理您的群組和成員。請確認使用 Microsoft Entra Connect 或 Microsoft Entra Cloud Sync 將所需的安全性群組同步至 Microsoft Entra ID。
群組同步後:
- 開啟 Microsoft Entra 管理中心。
- 前往「企業應用程式」。
- 開啟 Dropbox Business。
- 選取 [使用者和群組]。
- 選擇 [新增使用者/群組]。
- 個別指派每個已同步的子群組,例如 sg-dbx-platform、sg-dbx-security 和 sg-dbx-endpoint。
如果成員屬於巢狀子群組,請勿只指派母群組,例如 sg-dbx-all-engineering。
查看 Microsoft 身分識別管控的最佳做法。
如何管理移轉後的群組
移轉後,請繼續在 Active Directory 中管理群組成員資格。當工作團隊成員加入部門、調至其他部門或離開組織時,請在此處進行變更。
Microsoft Entra ID 會同步更新的群組。接著,Dropbox 企業應用程式會自動佈建變更。您無需直接在 Dropbox 中作出這些變更。
排解移轉問題
若您在移轉後遇到問題:
- 確認 Dropbox AD Connector 已不再執行。
- 確認所有成員和群組的外部 ID 已清除。
- 檢查 Microsoft Entra 佈建紀錄檔,確認是否有相符或範圍錯誤。
- 縮小佈建範圍,並分階段重試移轉。
對於較大規模的指派,初始佈建同步可能需要較長時間。每個指派的成員、群組或群組成員大約需要 0.01-0.08 分鐘。
增量同步處理通常會在 30 分鐘內完成。
同步時間取決於第三方佈建供應商,可能會有所不同。如果同步的時間超出預期,請在提供者的管理員主控台中檢查狀態和記錄。