この記事では、ユーザーが Cato クライアントへの認証のためにシングルサインオン (SSO) プロバイダーとして CyberArk を設定する方法を説明します。
SSOはCatoおよびあなたのIdPからの暗号化されたトークンを利用して、ユーザーの認証とネットワークへの接続の許可を検証します。 詳細は、Catoを使用したユーザーのSSO認証を参照してください。
概要
CyberArkをSSOプロバイダーとして設定することで、認証が簡素化され、ユーザー体験が向上します。 SSOがアカウントに設定されている場合、ユーザーはSSO資格情報を使用してクライアントにログインでき、専用の資格情報は不要です。
ライセンスの制限
CyberArkはUIなしのヘッドレス認証をサポートしていません。
SSOプロバイダーとしてCyberArkを設定する
CyberArk を SSO プロバイダーとして設定する手順に従ってください:
CyberArkコンソールにCatoをアプリケーションとして追加する
Cato管理アプリケーションでCyberArkインスタンスの詳細を入力する
トークンの有効期限を設定する
ステップ 1: CatoをOIDCウェブAPPとして追加する
あなたのCyberArkインスタンスでCatoをカスタムOIDCウェブアプリケーションとして追加します。 次の手順は時々変更される可能性があり、CyberArk のドキュメントで、CyberArk に OIDC アプリを作成する際の正確な詳細を確認してください。

Cato をアプリケーションとして追加するには:
CyberArk管理コンソールで、ナビゲーションメニューから アプリケーション > ウェブアプリ ページに移動します。
ウェブアプリを追加 をクリック。
ウェブアプリの追加ページでは、カスタム タブの下にある OpenID Connect アプリを見つけて 追加 をクリックします。
設定 の下で、以下の情報を入力し、保存 をクリックします:
アプリケーションID フィールドにアプリケーションの名前を入力し、可能であれば 説明 を追加します。
信頼 の下で、以下の情報を入力し、保存 をクリックします:
OpenID Connectクライアントシークレット フィールドにパスワードを入力します
サービスプロバイダー設定 の下で、リライングパーティ (RP) によって開始されたログイン を選択します
認可リダイレクト URIs の下で、以下を入力します:
権限 の下で、このアプリが対象となる全ユーザーを追加します。
保存 をクリックします。
ステップ 2: CyberArkをあなたのSSOプロバイダーとして設定
Cato管理アプリケーションで、あなたのCyberArkアカウントの詳細を入力します。

CyberArk を SSO プロバイダーとして設定するには:
Cato管理アプリケーションのナビゲーションメニューから、アクセス > シングルサインオン をクリックします。
新規 をクリック。
Identity Provider ドロップダウンメニューから CyberArk を選択。
名前 を入力。
一つのシングルサインオンプロバイダーを設定する際、デフォルト トグルを有効にします。 複数のシングルサインオンプロバイダーを設定する場合、複数のIdentity Providerの構成を参照してください。
CyberArk管理コンソールで作成したアプリから、OpenID ConnectのメタデータURLをコピーし、認証の詳細 の中の CyberArk Well Known URL フィールドに値を貼り付けます。 これにより、CatoがCyberArkから必要な設定情報を抽出できるようになります。
CyberArk 管理コンソールから クライアント ID と クライアントシークレット フィールドをコピし、それぞれのフィールドに貼り付けます。
適用 をクリック
ステップ 3: トークンの有効期限を設定する
Cato認証トークンの有効期間を設定できます。 トークンの有効期限 設定では、ユーザーが認証された状態を保持する期間を日または時で定義します。 ログイン中のユーザーは、定義された日または時間の期間が経過すると再認証が必要になります。

トークンの有効期限を設定するためには:
アクセス > シングルサインオン ページで、トークンの有効期限 を定義します。
保存 をクリック。