Este artículo explica cómo configurar Microsoft Entra ID como el proveedor de Inicio de Sesión Único (SSO) para usuarios SDP, usuarios sin cliente y administradores de la Aplicación de Gestión de Cato en su cuenta.
SSO depende de un token cifrado de Cato y su IdP para validar que el usuario está autenticado y permitido para conectarse a la red. Para obtener más detalles, consulte Autenticación de SSO para Usuarios con Cato.
Para más información sobre habilitar el Inicio de sesión único (SSO) para la cuenta, consulte Configurar el SSO y el Subdominio de la Cuenta.
Configurando el Inicio de Sesión Único
Con el Inicio de sesión único (SSO) de Cato, puede permitir a los usuarios de Cato usar sus credenciales de Proveedor de Identidad (IdP) existentes sin la necesidad de credenciales dedicadas de Cato Networks. Los usuarios pueden conectarse a Cato usando su dirección de correo electrónico o Nombre Principal del Usuario (UPN) tal como está definido en Entra.
Resumen del SSO con Tu Cuenta de Cato
Después de que se establezca una cadena de confianza entre Cato, el IdP y el directorio de usuarios de tu empresa, Cato confía en el IdP para la autenticación de usuarios.
El SSO de Cato es compatible con estos sistemas operativos de cliente:
Windows
macOS
iOS
Android
Linux
Limitaciones Conocidas
Entra SSO operado por 21Vianet en China no es soportado
Preparando para Configurar Inicio de sesión único (SSO) con Entra
Antes de establecer confianza con Entra, asegúrate de completar estos requisitos previos:
El administrador que configura la integración de SSO debe poder autenticar con Entra ID y tener privilegios de Administrador Global o Administrador de Rol Privilegiado para el inquilino de Azure
Nota: La integración fallará si el administrador del CMA no tiene una cuenta de Entra ID.
Para LDAP, Entra debe estar sincronizado con su directorio de usuarios en su cuenta Cato
Para usuarios SDP creados manualmente, se admite Inicio de sesión único (SSO) para Clientes de Windows v5.x, macOS v5.x y Linux v5.x
Para iOS y Android, solo los usuarios que se importaron de su organización a Cato usando procedimientos de aprovisionamiento LDAP o SCIM pueden utilizar el SSO.
El Perfil de cada usuario de Entra debe tener una dirección de Correo electrónico válida.
Configurando el inicio de sesión único (SSO) con Microsoft
Esta sección explica cómo configurar Inicio de sesión único (SSO) con Microsoft Entra desde la CMA.

Para configurar SSO con Microsoft para su cuenta:
Desde el menú de navegación, seleccione Acceso > Inicio de Sesión Único.
Haga clic en New.
Desde el menú desplegable Proveedor de Identidad, seleccione Microsoft Entra.
Introduzca un Nombre.
Haz clic en Aplicar y, en la página de Inicio de Sesión Único, haz clic en Guardar.
En la página de Inicio de Sesión Único, haga clic en el proveedor que acaba de crear.
Haz clic en Set up Microsoft Consent.
La ventana emergente de Permisos solicitados se muestra.
Nota: Haz clic Aplicar y, a continuación, haz clic en Guardar. Luego edita la entrada para el Enlace de Configurar el Consentimiento de Microsoft para que esté habilitado.

En la ventana emergente de Permisos solicitados, haga clic en Aceptar. Consulte a continuación para más información.
Si el CMA solicita asociar su tenant Entra con su cuenta Cato, haga clic en Confirmar.
Si está configurando un solo proveedor de Autenticación Única, habilite el interruptor Predeterminado. Si está configurando múltiples proveedores de Inicio de Sesión Único, consulte Configuración de Múltiples Proveedores de Identidad
Haga clic en aplicar.
Seleccione Permitir inicio de sesión con Inicio de Sesión Único para uno o más tipos de usuarios en su cuenta:
Usuarios del Cliente Cato (establezca la configuración de Validez del Token)
Usuarios SDP sin Cliente (establezca el tipo de cookie)
Usuarios de extensión del navegador
Administradores de la Aplicación de Gestión Cato
Haz clic en Guardar. La configuración de Inicio de sesión único (SSO) de Entra para su cuenta está configurada
Conceder Permisos de Cato
Esta sección explica cómo usar la Aplicación de Gestión de Cato para habilitar Inicio de sesión único (SSO) con Microsoft Entra ID u Office 365.
Para identificar a los usuarios, Cato requiere consentimiento para acceder a los datos del usuario. Como parte del proceso de configuración, un administrador debe otorgar a la aplicación SSO de Cato acceso a los datos en nombre de tus usuarios. Esto no proporciona derechos de administrador en el tenant. Para más información, consulte la documentación de Microsoft.
Otorgar consentimiento administrativo a nivel de inquilino para Cato requiere que inicies sesión en Entra como un usuario autorizado para dar consentimiento en nombre de la organización (un Administrador Global o Administrador de Funciones Privilegiadas). Para más información, consulte la documentación de Microsoft.
Para los usuarios del Cliente Cato, al configurar la configuración de validez del token defines en Días o Horas la cantidad de tiempo que los usuarios permanecen autenticados. Los usuarios que han iniciado sesión deben volver a autenticarse cuando se alcance la duración que definiste en Días o Horas (desde que iniciaron sesión por última vez). La opción Siempre solicitar significa que los usuarios siempre deben autenticarse en el cliente.
Permisos Requeridos
Para habilitar el SSO, Cato requiere que se otorguen los siguientes permisos. Estos permisos son solicitados automáticamente por Cato durante el proceso de configuración. No necesita crear manualmente una Aplicación Empresarial.

Nombre de API | Valor del reclamo | Permiso |
|---|---|---|
Microsoft Graph | correo electrónico | Ver dirección de correo electrónico de los usuarios |
Microsoft Graph | offline_access | Mantener acceso a los datos a los que le has dado acceso |
Microsoft Graph | openid | Registrar a los usuarios |
Microsoft Graph | perfil | Ver perfil básico de usuarios |
Microsoft Graph | Usuario. Leer | Iniciar sesión y leer el perfil del usuario |
Solución de problemas de las conexiones de Inicio de sesión único (SSO) de Entra
Incidente | Causa probable | Resolución |
|---|---|---|
AADSTS50105: El usuario conectado no está asignado a ningún rol ... | La configuración de la aplicación Entra ID para la aplicación Cato no está configurada correctamente. |
|
El usuario introduce credenciales y regresa a la página de inicio de sesión sin autenticar. | El Perfil de este usuario de Entra no tiene una dirección de Correo electrónico válida. | Agregue la dirección de correo electrónico válida al Perfil de Entra para este usuario. |
AADSTS90008: El usuario o administrador no ha consentido usar la aplicación | No ha proporcionado a Cato el consentimiento para acceder a los datos del usuario en su tenant Entra | Proporcione a Cato el consentimiento para acceder a los datos del usuario. Para más información, consulte Actualización Requerida para el Inicio de Sesión Único con Entra. |