Configurando Entra SSO para Tu Cuenta

Prev Next

Este artículo explica cómo configurar Microsoft Entra ID como el proveedor de Inicio de Sesión Único (SSO) para usuarios SDP, usuarios sin cliente y administradores de la Aplicación de Gestión de Cato en su cuenta.

SSO depende de un token cifrado de Cato y su IdP para validar que el usuario está autenticado y permitido para conectarse a la red. Para obtener más detalles, consulte Autenticación de SSO para Usuarios con Cato.

Para más información sobre habilitar el Inicio de sesión único (SSO) para la cuenta, consulte Configurar el SSO y el Subdominio de la Cuenta.

Configurando el Inicio de Sesión Único

Con el Inicio de sesión único (SSO) de Cato, puede permitir a los usuarios de Cato usar sus credenciales de Proveedor de Identidad (IdP) existentes sin la necesidad de credenciales dedicadas de Cato Networks. Los usuarios pueden conectarse a Cato usando su dirección de correo electrónico o Nombre Principal del Usuario (UPN) tal como está definido en Entra.

Resumen del SSO con Tu Cuenta de Cato

Después de que se establezca una cadena de confianza entre Cato, el IdP y el directorio de usuarios de tu empresa, Cato confía en el IdP para la autenticación de usuarios.

El SSO de Cato es compatible con estos sistemas operativos de cliente:

  • Windows

  • macOS

  • iOS

  • Android

  • Linux

Limitaciones Conocidas

  • Entra SSO operado por 21Vianet en China no es soportado

Preparando para Configurar Inicio de sesión único (SSO) con Entra

Antes de establecer confianza con Entra, asegúrate de completar estos requisitos previos:

  • El administrador que configura la integración de SSO debe poder autenticar con Entra ID y tener privilegios de Administrador Global o Administrador de Rol Privilegiado para el inquilino de Azure

    Nota: La integración fallará si el administrador del CMA no tiene una cuenta de Entra ID.

  • Para LDAP, Entra debe estar sincronizado con su directorio de usuarios en su cuenta Cato

  • Para usuarios SDP creados manualmente, se admite Inicio de sesión único (SSO) para Clientes de Windows v5.x, macOS v5.x y Linux v5.x

    • Para iOS y Android, solo los usuarios que se importaron de su organización a Cato usando procedimientos de aprovisionamiento LDAP o SCIM pueden utilizar el SSO.

  • El Perfil de cada usuario de Entra debe tener una dirección de Correo electrónico válida.

Configurando el inicio de sesión único (SSO) con Microsoft

Esta sección explica cómo configurar Inicio de sesión único (SSO) con Microsoft Entra desde la CMA.

Azure.png

Para configurar SSO con Microsoft para su cuenta:

  1. Desde el menú de navegación, seleccione Acceso > Inicio de Sesión Único.

  2. Haga clic en New.

  3. Desde el menú desplegable Proveedor de Identidad, seleccione Microsoft Entra.

  4. Introduzca un Nombre.

  5. Haz clic en Aplicar y, en la página de Inicio de Sesión Único, haz clic en Guardar.

  6. En la página de Inicio de Sesión Único, haga clic en el proveedor que acaba de crear.

  7. Haz clic en Set up Microsoft Consent.

    La ventana emergente de Permisos solicitados se muestra.

    Nota: Haz clic Aplicar y, a continuación, haz clic en Guardar. Luego edita la entrada para el Enlace de Configurar el Consentimiento de Microsoft para que esté habilitado.

    Permission_requested.png

  8. En la ventana emergente de Permisos solicitados, haga clic en Aceptar. Consulte a continuación para más información. 

  9. Si el CMA solicita asociar su tenant Entra con su cuenta Cato, haga clic en Confirmar.

  10. Si está configurando un solo proveedor de Autenticación Única, habilite el interruptor Predeterminado. Si está configurando múltiples proveedores de Inicio de Sesión Único, consulte Configuración de Múltiples Proveedores de Identidad

  11. Haga clic en aplicar.

  12. Seleccione Permitir inicio de sesión con Inicio de Sesión Único para uno o más tipos de usuarios en su cuenta:

    • Usuarios del Cliente Cato (establezca la configuración de Validez del Token)

    • Usuarios SDP sin Cliente (establezca el tipo de cookie)

    • Usuarios de extensión del navegador

    • Administradores de la Aplicación de Gestión Cato

  13. Haz clic en Guardar. La configuración de Inicio de sesión único (SSO) de Entra para su cuenta está configurada

Conceder Permisos de Cato

Esta sección explica cómo usar la Aplicación de Gestión de Cato para habilitar Inicio de sesión único (SSO) con Microsoft Entra ID u Office 365.

Para identificar a los usuarios, Cato requiere consentimiento para acceder a los datos del usuario. Como parte del proceso de configuración, un administrador debe otorgar a la aplicación SSO de Cato acceso a los datos en nombre de tus usuarios. Esto no proporciona derechos de administrador en el tenant. Para más información, consulte la documentación de Microsoft.

Otorgar consentimiento administrativo a nivel de inquilino para Cato requiere que inicies sesión en Entra como un usuario autorizado para dar consentimiento en nombre de la organización (un Administrador Global o Administrador de Funciones Privilegiadas). Para más información, consulte la documentación de Microsoft.

Para los usuarios del Cliente Cato, al configurar la configuración de validez del token defines en Días o Horas la cantidad de tiempo que los usuarios permanecen autenticados. Los usuarios que han iniciado sesión deben volver a autenticarse cuando se alcance la duración que definiste en Días o Horas (desde que iniciaron sesión por última vez). La opción Siempre solicitar significa que los usuarios siempre deben autenticarse en el cliente.

Permisos Requeridos

Para habilitar el SSO, Cato requiere que se otorguen los siguientes permisos. Estos permisos son solicitados automáticamente por Cato durante el proceso de configuración. No necesita crear manualmente una Aplicación Empresarial.

Azure.png

Nombre de API

Valor del reclamo

Permiso

Microsoft Graph

correo electrónico

Ver dirección de correo electrónico de los usuarios

Microsoft Graph

offline_access

Mantener acceso a los datos a los que le has dado acceso

Microsoft Graph

openid

Registrar a los usuarios

Microsoft Graph

perfil

Ver perfil básico de usuarios

Microsoft Graph

Usuario. Leer

Iniciar sesión y leer el perfil del usuario

Solución de problemas de las conexiones de Inicio de sesión único (SSO) de Entra

Incidente

Causa probable

Resolución

AADSTS50105: El usuario conectado no está asignado a ningún rol ...

La configuración de la aplicación Entra ID para la aplicación Cato no está configurada correctamente.

  1. Acceda a su cuenta en el portal de Microsoft Entra.

  2. En el menú, haga clic en Servicios de Directorio Entra.

  3. En el submenú, bajo ADMINISTRAR, haga clic en Aplicaciones de empresa.

  4. En el submenú, bajo ADMINISTRAR, haga clic en Todas las aplicaciones.

  5. En el panel derecho, en la lista de aplicaciones, haga clic en Cato Cloud.

  6. En el submenú, bajo ADMINISTRAR, haga clic en Propiedades.

  7. En el panel derecho, en el parámetro ¿Requerida asignación de usuario?haga clic en No.

  8. Usando el cliente, vuelva a autenticar en el VPN de Cato.

El usuario introduce credenciales y regresa a la página de inicio de sesión sin autenticar.

El Perfil de este usuario de Entra no tiene una dirección de Correo electrónico válida.

Agregue la dirección de correo electrónico válida al Perfil de Entra para este usuario.

AADSTS90008: El usuario o administrador no ha consentido usar la aplicación

No ha proporcionado a Cato el consentimiento para acceder a los datos del usuario en su tenant Entra

Proporcione a Cato el consentimiento para acceder a los datos del usuario. Para más información, consulte Actualización Requerida para el Inicio de Sesión Único con Entra.