この記事では、クライアントがユーザーのWindows資格情報を利用して認証する方法を説明します。
概要
リモートアクセスに関して、セキュリティポリシーを実施するためには、ユーザーがクライアントに認証を成功させる必要があります。 シームレスな認証を確保することで、ネットワークセキュリティが向上し、簡単なユーザーエクスペリエンスが得られます。 SSOで認証するユーザーに対して、クライアントをWindows資格情報を使って認証するように設定できます。 これにより、ユーザーはデバイスに一度サインインするだけで、クライアントに接続する際に資格情報を再入力する必要がなくなります。 認証は自動的に行われるか、ユーザーによって開始されることがあります。 このプロセスでは、プライマリリフレッシュトークン(PRT)が発行され、Catoクライアントがユーザーを認証するために取得します。 SSOセッションの期限が切れ、PRTトークンが有効である場合、クライアントはWindows資格情報を使用して静かに再認証し、シームレスなログインと再認証の流れを保ちます。
この機能をWindowsレジストリキーと一緒に設定して、最初のインストール後に自動的にクライアントを起動し、「起動時に接続」設定を有効にすると、ユーザーが何も操作しなくてもクライアントは常に起動、認証、接続します。
注: レジストリエントリは大文字小文字を区別する可能性があるため、この文書に表示されているとおりに正確に入力する必要があります。
ユースケース - クライアント認証の簡素化
ABC社は、ユーザーが可能な限り少ないクリックでCatoに接続できるよう、シンプルなユーザーエクスペリエンスを求めています。 そのため、クライアントの認証プロセスを自動化したいと考えています。 これによって、Catoに接続するには、ユーザーがクライアントを開いて「接続」をクリックするだけになります。
管理者はCato SSO設定を設定して、ユーザーのWindows資格情報を自動的に使用して認証するようにします。
ユーザーがデバイスにログインするたびに、SSOトークンが期限切れであっても、クライアントはネットワークに接続でき、追加のユーザー認証は不要です。
ユースケース - シームレスなクライアント認証と接続
ABC社は、ユーザーがクライアントにできるだけ頻繁に接続されることを確保したいと考えています。 このため、クライアント接続プロセスを新規および既存のユーザーが「接続」ボタンを手動でクリックする必要がないよう自動化したいと考えています。
管理者は次の設定を行います:
デバイスを起動すると新規ユーザーのためにクライアントを直ちに起動させるため、デバイスにWindowsレジストリキーを定義します
デバイスが起動するたびにクライアントが接続されるようにするため、「起動時に接続」を有効にします
手動のユーザー認証の必要性を排除するために、自動クライアント認証を有効にして、ユーザーのWindows資格情報を使用して認証するようにします
ユーザーがデバイスにログインするたびに、クライアントが起動し、認証され、ユーザーの介入なしに接続されます。
注: Azureがユーザーのために認証トークンを提供できない場合、エンドユーザーはクライアントでAzure資格情報を入力して標準の認証フローを実行します。
前提条件
Windowsの資格情報での認証がサポートされています:
Windows クライアント v5.8 以上で
Windows 10 以上を実行しているデバイスで
Azure AD に参加しているデバイスで(ハイブリッド AD に参加している場合はクライアント v5.11 以上からサポートされています)
Azure がアカウントのSSOプロバイダーとして設定されており、ユーザーがSSOでログインできる場合
OIDとSIDのマッピングが設定されています(詳細はMicrosoftのドキュメントをご覧ください)
クライアントはPRTトークンを取得することができます。 PRTトークンを取得できない場合、ユーザーは手動でWindowsに認証または再認証する必要がある場合があります。 PRTトークンの問題のトラブルシューティングについては、Microsoftのドキュメントを参照してください。
既知の制限
ユーザー操作を必要とするAzure AD(例えばMFA)は、クライアント v5.11 からサポートされます(v5.11より下のクライアントではサポートされません)
この機能ではレジストリキー
InitialAlwaysOnはサポートされていません
Windows 資格情報での認証を設定する
この機能はAzure SSO 設定内で有効にされています。 これを有効にすると、ユーザーエクスペリエンスを選択できます。

Windows資格情報で認証するには:
ナビゲーションメニューから、アクセス > シングルサインオンをクリックします。
SDP クライアントユーザーセクションから、Windows資格情報でサインインを選択します。
ドロップダウンメニューからユーザーエクスペリエンスを設定します:
自動的に: クライアントは自動的にWindows資格情報を使用して認証します
ユーザー選択: ユーザーは自分のWindows資格情報を使って認証を確認しますが、再入力の必要はなく、別のユーザーとして認証を選ぶことができます
保存をクリックします。
ユーザーは今、Windows資格情報でCatoに認証します。 新規ユーザーはWindows資格情報で自動的に認証されます。 設定されたユーザーは、SSOセッションの期限が切れた次回に自動的に認証されます。
注: デバイスに複数のユーザーが設定されている場合、クライアントに設定されたユーザーだけがWindows資格情報で認証できる。
シームレスなユーザーエクスペリエンスを設定する
Windows資格情報での認証を他の機能と組み合わせ、シームレスなユーザーエクスペリエンスを実現できます。 これにより、クライアントはユーザーの介入なしに起動、認証、および接続が行われます。
Windowsレジストリキーを設定した後、デバイスを再起動します。
これもインストールパラメータを使用して設定できます。詳細については、Intune (Windows) で Catoクライアント を展開をご覧ください。
シームレス認証するためのサブドメインを定義する
Catoアカウント名をCMAに表示されるようにSubdomainForSeamlessAuth Windowsレジストリキーで定義します。 アクセス > シングルサインオンページでアカウントのサブドメインを確認できます。 クライアントが最初のCato Cloudへの認証を正常に完了した後、レジストリは自動的に更新されます
Catoアカウント名を定義するには:
レジストリのこの場所へ移動します: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN
このキーを定義します:
SubdomainForSeamlessAuth = <your account name> (String)
クライアントを自動的に起動する
LaunchAuthPageOnStartup Windowsレジストリキーを定義し、最初のインストール後にクライアントを自動で起動するようにします。 この機能は、デバイスに初回ログインする新規ユーザーのためのものです。
クライアントを自動で起動するようにWindowsレジストリを設定するには:
レジストリのこの場所へ移動します: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN
このキーを定義します:
LaunchAuthPageOnStartup=1 (DWORD)
アカウント全体における起動時の接続利用
Cato管理アプリケーションでアカウント全体において「起動時に接続」を有効にすることができ、クライアントはデバイスが起動するたびに常に接続されます。 この機能は、ユーザーの介入なしにクライアント接続を実施するために設定されています。
特定のユーザー用「起動時に接続」のカスタマイズ
アカウントが特定のユーザー用の「起動時に接続」を有効にしたい場合、デバイスで必要なユーザーのためにConnectOnBootレジストリキーを定義することができます。
デバイスが起動した際にクライアントが接続されるようにWindowsレジストリを設定するには:
レジストリのこの場所へ移動します: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN
このキーを定義します:
ConnectOnBoot=1 (DWORD)
追加設定
ユーザーが追加の認証手順、例えばMFAを完了する必要がある場合、SeamlessAuthAllowUIレジストリキーが必須であり、これによりユーザーが手動で認証できます。
追加のレジストリキーを設定するには:
レジストリの次の場所に移動します: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN
このキーを定義します:
SeamlessAuthAllowUI=1 (DWORD)
常時プロンプトトークンの有効性とWindows資格情報での認証を使用する
SSOのトークンの有効性設定が常時プロンプトに設定されている場合、Windows資格情報での認証を有効にすることで、クライアントはユーザーのWindows資格情報でプロンプトなしで静かに認証を行います。