Utiliser les agents d'identité Cato pour la sensibilisation des utilisateurs

Prev Next

Présentation

Connaître l'identité de l'utilisateur est un élément clé de la Zero Trust Network Architecture (ZTNA) - il est essentiel de identifier l'utilisateur à tout moment, contrôler l'accès des utilisateurs, et surveiller l'activité des utilisateurs. L'Agent d'identité pour la Sensibilisation de l'Utilisateur identifie les utilisateurs derrière une Socket ou en Mode Bureau. Il utilise le cadre du Client Cato pour obtenir les informations de l'utilisateur et rapporte régulièrement cette identité au PoP (environ toutes les 30 secondes). Tout changement d'adresse IP est immédiatement détecté et signalé.

Le Client est installé sur l'appareil et fonctionne en arrière-plan (sans établir de tunnel), et il fournit le Cato Cloud avec l'identité de l'utilisateur.

Sensibilisation de l'Utilisateur avec non licence ZTNA

À partir des versions suivantes, Cato a élargi la Sensibilisation de l'Utilisateur sans exiger de licence ZTNA. Les utilisateurs peuvent s'authentifier avec le Client Cato au bureau, ce qui crée un token Cato utilisé pour identifier plus précisément les utilisateurs pour les politiques et l'attribution dans DEM et couvre tous les IdP.

  • Client Cato pour Windows v5.18 et versions ultérieures

  • Client Cato pour macOS v5.11 et plus tard

Pré-requis

Les prérequis et exigences du Client pour l'Agent d'identité dépendent de l'IdP configuré pour votre Compte et de la Version du Client que vous utilisez.

Prérequis pour la Sensibilisation de l'Utilisateur sans licence ZTNA

Client Windows v5.18 et supérieur

macOS v5.11 et supérieur

Clients Linux

N'importe lequel IdP pris en charge

Pris en charge avec authentification initiale unique

Pris en charge avec authentification initiale unique

Non pris en charge

Prérequis pour Linux et les versions plus anciennes de Windows et macOS (Sensibilisation de l'Utilisateur non pris en charge)

Client Windows v5.10 à v5.17

Client macOS v5.6 à v5.10

Client Linux v5.2 et supérieur

Entra ID avec LDAP

Entra ID avec SCIM

Microsoft Intune

Support

Supporté*

Supporté*

Autres IdP (ex. Okta) et utilisateurs créés manuellement

Supporté*

Supporté*

Supporté*

* Nécessite une licence ZTNA pour chaque utilisateur et une authentification initiale unique au Client.
Pour plus d'informations, consultez Définir l'accès à distance pour les utilisateurs

Vue d'ensemble de l'implémentation de l'Agent d'identité de Cato pour la solution de Sensibilisation de l'Utilisateur

Ceci est un aperçu de haut niveau du processus d'implémentation de l'Agent d'identité pour la Sensibilisation de l'Utilisateur dans votre compte :

  1. Sur l'écran Accès > Services d'annuaire, provisionner les utilisateurs pour votre compte.

  2. Après que le provisionnement des utilisateurs et des groupes d'utilisateurs est complété, créez des règles et des politiques qui les incluent.

    1. Installez le Client sur les appareils pour les utilisateurs concernés. Une fois que l'utilisateur se connecte à l'appareil, le Client commence à signaler l'identité au Cloud Cato toutes les 30 secondes.

  3. Pour les Clients Linux, attribuez des licences ZTNA aux utilisateurs et groupes d'utilisateurs. Pour plus d'informations sur la manière d'attribuer des licences ZTNA, voir Définir l'accès à distance pour les utilisateurs.

Note : Les licences de compte Cato utilisent l'un des deux modèles : Application de la règle et Bursting. L'étape 3 s'applique uniquement au Modèle d'application et n'est pas pertinente pour le Modèle de surutilisation. Vous ne savez pas quel modèle de licence utilise votre compte ? Voir Identifier votre Modèle de Licence.

Application des politiques basées sur l'Identité d'utilisateur

Les utilisateurs ou groupes d'utilisateurs peuvent être ajoutés aux politiques. Après que Cato a identifié l'identité d'un utilisateur, toutes les politiques configurées pour l'utilisateur sont appliquées à la fois derrière un site et à distance.

Note : Lors de l'utilisation de l'Agent d'identité, les utilisateurs derrière un site ne sont pas correspondants dans les règles WAN lorsqu'ils sont définis comme la Destination.

Activation de l'Agent d'identité pour la Sensibilisation de l'Utilisateur

Activez votre compte pour identifier les utilisateurs provisionnés avec l'Agent d'identité de Cato.

Enable_UA_Agent.png

Pour activer l'agent d'identité :

  1. Dans le menu de navigation, sélectionnez Accès > Sensibilisation de l'Utilisateur.

  2. Sélectionnez la section Agent d'identité.

  3. Activez l'agent d'identité pour votre compte.

    L'interrupteur est vert toggle.png lorsqu'il est activé.

  4. Cliquez sur New.

Limites Connues

  • Pour les appareils qui utilisent macOS :

    • Sur macOS Ventura (version 13), après que le Client est mis à niveau vers la nouvelle version, une exigence unique de redémarrer l'appareil

    • Si vous supprimez un utilisateur du Client, son identité n'est pas rapportée

  • Lorsque les utilisateurs sont authentifiés au Client, l'identité est immédiatement acquise, et le timestamp du rapport de l'Agent d'identité dans le Client n'est pas pertinent.

  • Pour les IdP autres que Entra ID :

    • Si vous supprimez un utilisateur du Client, son identité n'est pas rapportée

  • La Sensibilisation de l'Utilisateur n'identifie pas les utilisateurs désactivés