Questo documento descrive come identificare e riconciliare gli account utente orfani.
Se utilizzi un provider di identità (IdP) esterno, l'origine autorevole per le identità è esterna a Cloud Identity o Google Workspace. Ogni identità in Cloud Identity o Google Workspace deve quindi avere una controparte nell' origine autorevole esterna. È possibile che alcune delle identità nel tuo account Cloud Identity o Google Workspace non abbiano una controparte nell'origine autorevole esterna. In questo caso, questi account utente vengono considerati orfani. Gli account orfani possono verificarsi nelle seguenti circostanze:
- Un amministratore di Cloud Identity o Google Workspace ha creato manualmente un account utente con un'identità non corrispondente.
- Hai eseguito la migrazione di un account consumer a Cloud Identity o Google Workspace, ma l'account utilizza un'identità che non corrisponde a nessuna identità esistente nell'origine esterna.
Prima di iniziare
Per riconciliare gli account utente gestiti orfani, devi soddisfare i seguenti prerequisiti:
- Hai identificato un piano di onboarding adatto e hai completato tutti i prerequisiti per consolidare gli account utente esistenti.
- Hai creato un account Cloud Identity o Google Workspace.
Processo
Per riconciliare gli account utente orfani, devi prima identificare quali account utente sono orfani. Per ogni account utente, devi quindi decidere come riconciliarlo al meglio.
Identificare gli account utente orfani
Per trovare gli account utente orfani, devi confrontare le identità degli account utente in Cloud Identity o Google Workspace con le identità riconosciute dall'origine autorevole.
Per eseguire un confronto, puoi utilizzare la funzionalità di esportazione di un account Google Workspace o Cloud Identity per ottenere un elenco degli account utente attuali:
- Nella Console di amministrazione, vai alla pagina Utenti.
- Seleziona Scarica utenti.
- Seleziona Tutte le colonne di informazioni utente e le colonne attualmente selezionate.
Fai clic su Scarica.
Dopo alcuni minuti, a seconda del numero di account utente, vedrai una notifica che indica che il file CSV con le informazioni utente è pronto per il download.
Fai clic su Scarica CSV e salva il file sul disco locale.
Se utilizzi Active Directory o Microsoft Entra ID (in precedenza Azure Active Directory) come origine autorevole, segui questi passaggi per confrontare le identità:
Active Directory
- Accedi a una workstation che ha accesso ad Active Directory.
- Apri una console PowerShell.
Imposta una variabile per il percorso del file scaricato:
$GoogleUsersCsv="GOOGLE_PATH"
Sostituisci
GOOGLE_PATHcon il percorso del file CSV che hai scaricato in precedenza.Determina l'elenco degli account utente che non hanno una controparte in Active Directory:
$GoogleUsers = (Import-Csv -Path $GoogleUsersCsv -Header FirstName,LastName,Email | Select-Object -Skip 1) $LdapFilter = "(|{0})" -f (($GoogleUsers | Select-Object @{Name="Clause";Expression={"(userPrincipalName=$($_.Email))"}} | Select-Object -ExpandProperty Clause) -join "") $GoogleUsersWithMatch = Get-ADUser -LdapFilter $LdapFilter ` | Select-Object -ExpandProperty UserPrincipalName $GoogleUsers | Where-Object {$_.Email -NotIn $GoogleUsersWithMatch}Il comando confronta l'indirizzo email principale degli account utente in Cloud Identity o Google Workspace con l'attributo
userPrincipalNamein Active Directory. Se utilizzi un mapping diverso tra gli utenti di Active Directory e gli account utente di Cloud Identity o Google Workspace, potresti dover modificare il comando.L'output è simile al seguente:
FirstName LastName Email --------- -------- ----- Alice Admin admin@example.org Olly Orphaned olly@example.org Matty Mismatch matty@wrongsubdomain.example.org
Ogni elemento elencato nell'output rappresenta un account utente in Cloud Identity o Google Workspace che non ha una controparte in Active Directory.
Un risultato vuoto indica che non hai account utente orfani in Google Workspace o Cloud Identity.
Elimina il file CSV dal disco locale.
Entra ID
- Nel portale di Azure, vai a Utenti di Azure Active Directory.
- Fai clic su Scarica utenti.
Inserisci un nome file e fai clic su Avvia.
Attendi che venga visualizzato il link Fai clic qui per scaricare.
A seconda del numero di account utente, il completamento dell'operazione potrebbe richiedere alcuni minuti.
Fai clic su Fai clic qui per scaricare e salva il file sul disco locale.
Su una workstation su cui è installato PowerShell, apri una console PowerShell.
Imposta due variabili di ambiente:
$GoogleUsersCsv="GOOGLE_PATH" $AzureUsersCsv="AZURE_PATH"
Sostituisci
GOOGLE_PATHeAZURE_PATHcon i percorsi dei file CSV che hai scaricato in precedenza.Determina l'elenco degli account utente che non hanno una controparte in Active Directory:
$GoogleUsers = (Import-Csv -Path $GoogleUsersCsv -Header FirstName,LastName,Email | Select-Object -Skip 1) $AzureUsers = (Import-Csv -Path $AzureUsersCsv) $GoogleUsers | Where-Object {$_.Email -NotIn ($AzureUsers | Select-Object -ExpandProperty userPrincipalName)}Il comando confronta l'indirizzo email principale degli account utente in Cloud Identity o Google Workspace con l'attributo
userPrincipalNamein Entra ID. Se utilizzi un mapping diverso tra gli utenti di Entra ID e gli account utente di Cloud Identity o Google Workspace, potresti dover modificare il comando.L'output è simile al seguente:
FirstName LastName Email --------- -------- ----- Alice Admin admin@example.org Olly Orphaned olly@example.org Matty Mismatch matty@wrongsubdomain.example.org
Ogni elemento elencato nell'output rappresenta un account utente in Cloud Identity o Google Workspace che non ha una controparte in Active Directory.
Un risultato vuoto indica che non hai account utente orfani in Google Workspace o Cloud Identity.
Elimina entrambi i file CSV dal disco locale.
Riconciliare gli account utente orfani
Per riconciliare gli account utente orfani, devi analizzare ogni account utente per determinare perché la sua identità non ha una controparte nel sistema di origine autorevole.
Se ritieni che un account utente sia obsoleto, controlla se le impostazioni di configurazione o i dati associati all'account meritano di essere conservati:
- Per conservare i dati esistenti di Google Drive, trasferisci i dati a un altro utente.
- Se non vuoi conservare le impostazioni di configurazione o i dati esistenti, elimina l'account utente.
- Per conservare temporaneamente l'account utente, sospendilo e
modifica il suo indirizzo email principale in un indirizzo che difficilmente causerà una collisione
.
Ad esempio, rinomina
olly.obsolete@example.cominobsolete-2019-11-10-olly.obsolete@example.com.
Per ogni account utente ancora valido, prova a correggere l'indirizzo email principale in modo che corrisponda a un'identità nell'origine autorevole. Potrebbe essere necessario:
- Modificare il dominio dell'indirizzo email principale.
- Scambiare l'indirizzo email principale e un indirizzo alias.
- Correggere la distinzione tra maiuscole e minuscole o l'ortografia dell'indirizzo email principale (ad esempio, aggiungere o rimuovere punti).
Best practice
Ti consigliamo di seguire queste best practice quando riconcili gli account utente gestiti:
- Se esegui la migrazione degli account consumer a Cloud Identity o Google Workspace, ripeti la procedura di riconciliazione almeno una volta per ogni batch di account utente di cui esegui la migrazione.