将 JIT 迁移到 SCIM
如果您已经有通过即时 (JIT) 配置的用户,并且希望启用完整的 SCIM 生命周期管理,您需要迁移他们。最初由 JIT 创建的用户无法通过 SCIM 自动取消配置,即使在启用 SCIM 之后也是如此。
为什么要迁移
使用 JIT 配置的组织可能会遇到用户生命周期管理方面的限制,尤其是在取消配置方面。迁移到 SCIM 可带来以下好处:
- 当用户离开您的组织时自动取消配置用户。这是需要完全自动化的大型组织的主要好处。
- 持续同步用户属性
- 通过您的身份提供商集中管理用户
- 通过自动化访问控制增强安全性
Important最初通过 JIT 配置创建的用户无法通过 SCIM 自动取消配置,即使在启用 SCIM 之后也是如此。要启用包括通过身份提供商自动取消配置在内的完整生命周期管理,您必须手动移除这些用户,以便 SCIM 能够使用正确的生命周期管理能力重新创建他们。
对于在员工离职时需要完全自动化取消配置用户的大型组织来说,此迁移最为关键。
先决条件
在迁移之前,请确保您已具备:
- 已在您的组织中配置并测试了 SCIM
- 一个用于迁移的维护窗口
Warning此迁移会暂时中断用户访问。请计划在低使用率时段执行此迁移,并将时间安排告知受影响的用户。
准备迁移
转移所有权
在移除用户之前,请确保他们拥有的任何仓库、团队或组织资源已转移给其他管理员或服务账户。当用户从组织中被移除时,他们拥有的任何资源可能变得不可访问。
- 检查受影响用户的仓库、组织资源和团队所有权。
- 将所有权转移给其他管理员。
Warning如果未转移所有权,被移除用户拥有的仓库在用户被移除时可能变得不可访问。在继续之前,请确保已转移所有关键资源。
验证身份提供商配置
- 确认所有 JIT 配置的用户都已在您的身份提供商中分配给 Docker 应用程序。
- 验证身份提供商组到 Docker 团队的映射已配置并测试。
在身份提供商中未分配给 Docker 应用程序的用户在移除后不会被 SCIM 重新创建。
导出用户记录
从 Docker Home 导出 JIT 配置的用户列表:
- 登录 Docker Home 并选择您的组织。
- 选择 Members。
- 选择 Export members 将成员列表下载为 CSV 以进行备份和参考。
保留此 JIT 配置的用户 CSV 列表,以便在需要时进行回滚参考。
完成迁移
禁用 JIT 配置
Important在禁用 JIT 之前,请确保 SCIM 已在您的组织中完全配置并测试。在验证 SCIM 正常工作之前,请勿禁用 JIT。
- 登录 Docker Home 并选择您的组织。
- 选择 Identity & auth,然后选择 SSO and SCIM。
- 在 SSO connections 表中,选择您连接的 操作 菜单。
- 选择 Disable JIT provisioning。
- 选择 Disable 以确认。
禁用 JIT 可防止迁移期间通过 SSO 自动添加新用户。
移除 JIT 来源的用户
Important最初通过 JIT 配置创建的用户无法通过 SCIM 自动取消配置,即使在启用 SCIM 之后也是如此。要启用包括通过身份提供商自动取消配置在内的完整生命周期管理,您必须手动移除这些用户,以便 SCIM 能够使用正确的生命周期管理能力重新创建他们。
此步骤对于在员工离职时需要完全自动化取消配置用户的大型组织最为关键。
- 登录 Docker Home 并选择您的组织。
- 选择 Members。
- 以可管理的批次识别并移除 JIT 配置的用户。
- 监控移除过程中是否有任何错误。
Tip要高效识别 JIT 用户,请将启用 SCIM 之前导出的成员列表与当前成员列表进行比较。在 SCIM 启用之前就存在的用户很可能是通过 JIT 配置的。
验证 SCIM 重新配置
移除 JIT 用户后,SCIM 会自动重新创建用户账户:
- 在您的身份提供商系统日志中,确认 Docker 的 "create app user"(创建应用用户)事件。
- 在 Docker Home 的 Members 下,确认用户以 SCIM 配置方式重新出现。
- 通过组映射验证用户已添加到正确的团队。
验证用户访问
执行迁移后验证:
- 选择一部分已迁移的用户来测试登录和访问。
- 验证团队成员身份与身份提供商组分配是否匹配。
- 确认仓库访问已恢复。
- 通过在身份提供商中移除一个测试用户来测试取消配置是否正常工作。
保留审计导出和日志以用于合规目的。
迁移结果
完成迁移后:
- 您组织中的所有用户都通过 SCIM 配置
- 用户取消配置通过您的身份提供商可靠地工作
- 不会创建新的 JIT 用户
- 保持一致的身份生命周期管理
排查迁移问题
如果用户在移除后未能重新出现:
- 检查该用户是否在您的身份提供商中分配给了 Docker 应用程序。
- 验证 SCIM 在 Docker 和您的身份提供商中均已启用。
- 在您的身份提供商中触发手动 SCIM 同步。
- 检查身份提供商中的配置日志以查找错误。
有关更多故障排除指导,请参阅 排查配置问题。