Cet article explique comment configurer PingFederate comme fournisseur d'authentification unique (SSO) pour les utilisateurs et les administrateurs de l'application de gestion Cato.
SSO s'appuie sur un jeton chiffré de Cato et de votre IdP pour valider que l'utilisateur est authentifié et autorisé à se connecter au réseau. Pour plus de détails, voir Authentification SSO pour les Utilisateurs avec Cato.
Présentation
Configurer PingFederate comme votre fournisseur SSO simplifie l'authentification et améliore l'expérience utilisateur. Avec le SSO configuré pour votre compte, les utilisateurs peuvent se connecter au Client et les administrateurs peuvent se connecter à l'Application de gestion Cato en s'authentifiant avec leurs identifiants SSO et n'ont pas besoin d'un ensemble différent d'identifiants dédiés.
Pour des informations sur comment configurer PingOne SSO, voir Configurer SSO Identité Ping (PingOne).
Configuration de PingFederate en tant que fournisseur SSO
Suivez ces étapes pour configurer PingFederate comme fournisseur SSO :
- Ajouter Cato en tant que Client OAuth dans votre console d'admin PingFederate
- Entrez les détails de votre Hôte PingFederate dans l'Application de gestion Cato
- Configurer quels utilisateurs peuvent s'authentifier avec SSO et la validité du jeton
Étape 1 : Ajouter Cato en tant que client OAuth
Dans votre console administrateur PingFederate, ajoutez Cato comme Client OAuth.

Pour ajouter Cato comme Client OAuth :
- Dans la console d'admin PingFederate, sur l'onglet Applications, cliquez sur Clients OAuth.
- Cliquez sur Ajouter un Client
- Entrez un ID Client, Nom
- Sélectionnez et définissez une Clé secrète du client.
Dans URI de Redirection, entrez ces URI :
- https://sso.via.cato networks.com/auth_results
- https://sso.ias.catonetworks.com/auth_results
- https://sso.proxy.catonetworks.com/auth_results
- https://169.254.255.254/auth_results
- https://auth.catonetworks.com/oauth2/broker/code/pingfederate
- https://auth.us1.catonetworks.com/oauth2/broker/code/pingfederate
- https://auth.in1.catonetworks.com/oauth2/broker/code/pingfederate
- https://auth.jp1.catonetworks.com/oauth2/broker/code/pingfederate

- Cliquez sur Sauvegarder.
- Dans le menu de navigation, cliquez sur Gestion de la Politique OpenID Connect.
- Cliquez sur Ajouter une Politique.
- Choisissez un ID de Politique et un Nom
Sélectionnez un Gestionnaire de Jeton d'Accès.

- Sélectionnez la case à cocher Inclure les informations utilisateur dans le jeton ID.
- Cliquez sur Suivant puis sur Sauvegarder.
Étape 2 : Configurer PingFederate en tant que fournisseur SSO
Dans l'Application de Gestion de Cato, entrez les détails uniques de votre compte PingFederate.

Pour configurer PingFederate comme votre fournisseur SSO :
- Dans l'application de gestion Cato, à partir du menu de navigation, cliquez sur Accès > Authentification unique.
- Cliquez Nouveau.
- Dans le menu déroulant Fournisseur d'identité , sélectionnez PingFederate.
- Entrez un Nom.
Entrez votre Hôte PingFederate qui a été utilisé lors de l'installation du serveur PingFederate.
Remarque : Si nécessaire, vous pouvez spécifier un port spécifique en utilisant le format,
ping-federate.example.com:9310.- Entrez le ID de Client et le Secret de Client qui ont été créés à l'étape 1.
(Optionnel) Si nécessaire, entrez les Paramètres d'Autorisation Supplémentaires.
Utilisez la syntaxe clé=valeur&clé=valeur.
- Si vous configurez un seul fournisseur d'Authentification Unique, activez le bouton Défaut. Si vous configurez plusieurs fournisseurs d'authentification unique, consultez Configuration de plusieurs Fournisseurs d'identité.
- Cliquez sur Appliquer.
Étape 3 : Configurer l'utilisation de PingFederate dans votre compte
Vous pouvez choisir d'autoriser les utilisateurs, les administrateurs de l'Application de Gestion de Cato, ou les deux, à s'authentifier avec SSO via PingFederate.
Vous pouvez également configurer la durée de validité du token d'authentification Cato. Les paramètres de Validité du jeton définissent en Jours ou Heures la durée pendant laquelle les utilisateurs restent authentifiés. Les utilisateurs connectés doivent se ré-authentifier lorsque la durée que vous définissez en Jours ou Heures (depuis leur dernière connexion) est atteinte.
L'option Toujours demander signifie que les utilisateurs doivent toujours s'authentifier auprès du Client.

Pour configurer l'utilisation de PingFederate dans votre compte :
- Sur la page Accès > Authentification unique, définissez les paramètres de validité du jeton.
- Choisissez quels utilisateurs peuvent s'authentifier avec SSO.
- Cliquez sur Sauvegarder.