DUO SSOのアカウント用設定

Prev Next

この記事では、ユーザー用にCisco DUOをシングルサインオン(SSO)プロバイダとして設定する方法について説明します。

SSOは、ユーザーが認証され、ネットワークへの接続が許可されていることを検証するため、CatoおよびIdPからの暗号化されたトークンに依存しています。 詳細は、Catoのユーザー用SSO認証を参照してください。

概要

DUOをSSOプロバイダーとして設定することで、認証が簡素化され、ユーザーエクスペリエンスが向上します。 アカウントに対してSSOを有効にすると、ユーザーはSSO認証情報を使用してクライアントにログインでき、別の専用認証情報は不要になります。

DUOをSSOプロバイダーとして設定

以下の手順に従ってDUOをSSOプロバイダーとして設定します:

  1. ステップ1: DUO管理パネルでOIDCアプリケーションを作成する

  2. ステップ2: Cato管理アプリケーション(CMA)で詳細を設定する

  3. ステップ3: アカウントでのDUOの使用方法を設定する

ステップ1: DUO管理パネルでのアプリケーションの作成

DUO管理パネルで以下のプロセスを経てアプリケーションを作成し、CMAに入力する各値を特定します:

  • OIDC探索URL

  • クライアントID

  • クライアントシークレット

アプリケーションを作成する:

  1. Duo管理パネルにログインします。

  2. アプリケーション > アプリケーションに移動します。

  3. アプリケーションを追加をクリックします。

  4. OAuth OIDCアプリケーションを検索し、そのオプションを選択します。

  5. アプリケーションの名前を追加し、以下の詳細を設定します:

    • ユーザーアクセス - すべてのユーザーに対して有効にする

    • 認可タイプ(一般タブ) - 認可コードのチェックボックスをオンにする

    • サインインリダイレクトURL - 次のURLを追加します:

      • https://auth.catonetworks.com/oauth2/broker/code/duo

      • https://auth.us1.catonetworks.com/oauth2/broker/code/duo

      • https://auth.in1.catonetworks.com/oauth2/broker/code/duo

      • https://auth.jp1.catonetworks.com/oauth2/broker/code/duo

      • https://auth.catonetworks.com/endsession/

      • https://auth.us1.catonetworks.com/endsession/

      • https://auth.in1.catonetworks.com/endsession/

      • https://auth.jp1.catonetworks.com/endsession/

      • https://sso.via.catonetworks.com/auth_results

      • https://sso.ias.catonetworks.com/auth_results

      • https://sso.proxy.catonetworks.com/auth_results

    • スコープ & クレーム > スコープ認可 (アクセスポリシータブ) - 次のスコープを追加します:

      • openid

      • プロフィール

      • 電子メール

      Duo2.png

    • クライアント登録の公開受付(クライアントタブ) - 次のスコープを追加します:

      • openid

      • プロフィール

      • 電子メール

      Duo3.png

  6. 保存をクリックします。

  7. メタデータセクションで、OIDC探索URLをコピーして保存し、CMAに入力できるようにします。

  8. 静的クライアント登録セクションで、クライアントIDおよびクライアントシークレットをコピーして保存し、CMAに入力できるようにします。

ステップ2: DUOをSSOプロバイダーとして設定する

CMAで、先の手順で作成したDUOアプリケーションの詳細を入力します。

DUOをSSOプロバイダーとして設定するには:

  1. CMAのナビゲーションメニューで、アクセス > シングルサインオンをクリックします。

  2. クリック 新規。

  3. Identity Provider ドロップダウンメニューから Duo を選択します。

  4. この統合を識別するための名前を入力します。

  5. (オプション)DUOをデフォルトSSOプロバイダーに設定するには、デフォルトトグルを有効にします。 複数のシングルサインオンプロバイダーを設定する場合は、複数のアイデンティティプロバイダーの設定を参照してください。

  6. ステップ1で作成したWell-Known URLおよびクライアントIDとしてOIDC探索URLを入力します。

  7. クライアントシークレットの編集をクリックし、ステップ1で作成した値を入力します。

  8. 適用をクリックします。

ステップ3: アカウントでのDUOの使用方法を設定

ユーザー、Cato管理アプリケーションの管理者、またはその両方がDUOを使用してSSOで認証できるように選択できます。

また、Cato認証トークンの有効期間を設定することもできます。 トークンの有効期限の設定は、ユーザーが認証されたままでいる期間を日または時間で定義します。 ログインしたユーザーは、定義した日または時間が経過すると再認証が必要になります。

常時プロンプトオプションは、ユーザーが常にクライアントに対して認証する必要があることを意味します。

アカウントでDUOの使用方法を設定する:

  1. アクセス > シングルサインオンページで、どのユーザーがSSOで認証できるかを定義し、必要に応じてトークンの有効期限、Cookieタイプ、および期間の設定を定義します。

  2. 保存をクリックします