移行

Duende IdentityServer から Authagonal へ移行

Authagonal を Duende IdentityServer のデータベースに接続し、インポート全体をプレビューして、クライアント、スコープ、ユーザー、ロール、フェデレーションプロバイダーを移行できます。IdP のセルフホストはもう不要です。

乗り換えの理由

DuendeAuthagonal
Operating modelYou host, patch & scale itFully hosted & managed
SAMLPaid add-on on the licenseIncluded
Admin portal & MFABuild it yourselfIncluded
Audit logsBuild it yourselfIncluded
Upgrades & patchesYour responsibilityHandled for you
Licensing$5,750/yr+ per production deploymentFrom $29/mo, or self-host free

移行の流れ

  1. 01

    データベースを接続

    Duende の構成データベースまたは ASP.NET Identity データベースへの読み取り専用接続文字列を貼り付けます。接続が開かれるのは、プレビューまたはインポートの実行に必要な間だけです。

  2. 02

    すべてをプレビュー

    インポートされるクライアント、スコープ、ユーザー、ロール、フェデレーションプロバイダー、API リソースの数を正確に確認できます。カスタムのものやマッピングされないものには警告が表示されます。

  3. 03

    ワンクリックでインポート

    クライアント(ログアウト URI、リフレッシュトークンの動作、デバイスコードの有効期間を含む)、API スコープと ID スコープ、ASP.NET Identity のパスワードハッシュを含むユーザー、ロールと割り当て、OIDC プロバイダーがすべて移行されます。

  4. 04

    オーナー ID の照合

    ポータルのオーナーのメールアドレスが Duende のユーザーと一致する場合、ダウンストリームの参照が引き続き解決されるよう、その ID は Duende の sub に置き換えられます。途中の手順が失敗した場合に備えて、3 段階の復旧処理があります。

  5. 05

    切り替え

    リライングパーティーの接続先を Authagonal に変更します。パスワードハッシュはネイティブに検証され、初回サインイン時に再ハッシュされるため、ユーザーのパスワードリセットは不要です。

移行されるもの

  • クライアントとクライアントシークレット
  • API スコープと ID スコープ
  • API リソース(フラット化)
  • ユーザーと ASP.NET Identity ハッシュ
  • ロールと割り当て
  • 外部ログイン
  • フェデレーション OIDC プロバイダー
  • 同意画面のブランディング(ロゴ、URL)

正直な注意点

  • ASP.NET Identity V3 とレガシー BCrypt のパスワードハッシュは Authagonal でネイティブに検証され、初回サインイン時に再ハッシュされます。ユーザーのリセットは不要です。
  • 無効化されたクライアントは無効のままインポートされます。有効期限切れのクライアントシークレットは警告付きでスキップされるため、ローテーションが必要なことがわかります。
  • Duende の ApiResource レイヤーは Authagonal のモデルにフラット化されます。オーディエンスはクライアントに、クレームはスコープに割り当てられ、実際のトークンの形は保たれます。
  • SAML ID プロバイダーにはポータルでの再設定が必要であることを示すフラグが付きます。OIDC プロバイダーは自動的にインポートされます。

移行は四半期ではなく、午後のうちに

無料トライアルを始め、現在の環境に対してプレビューを実行し、準備ができたらインポートしましょう。