OneLoginとのLDAP同期とSSOの設定

Prev Next

この記事では、LDAPを使用してOneLoginユーザーをインポートおよび同期し、CatoユーザーのためにOneLoginをSSOプロバイダーとして設定する方法を説明します。

SSOは、CatoおよびIdPからの暗号化トークンを利用して、ユーザーが認証され、ネットワークに接続することが許可されていることを確認します。 詳細については、CatoユーザーのSSO認証をご覧ください。

OneLoginとのLDAP同期とSSOの概要

これは、あなたのCatoアカウントとOneLoginを設定および統合するためのプロセスの概要です。 OneLoginをCatoとユーザー同期するように設定したら、OneLoginをSSOプロバイダーとして設定することもできます。

  1. OneLoginで仮想LDAP設定を構成します。

  2. Cato管理アプリケーションでOneLoginドメインをアカウントに追加します。

  3. ドメインにOneLoginドメインコントローラーを追加します。

  4. OneLoginでOpenID Connectアプリケーションを作成して、CatoがOneLoginを使用してユーザーを認証できるようにします。

  5. グループ(OneLoginロール)をアカウントにインポートします。

  6. OneLoginをSSOプロバイダーとしてユーザーに選択します。

注:

OneLoginをSSOプロバイダーとして使用するには、OneLoginとCato間でLDAP同期を設定する必要があります。 これには、OneLoginアカウントでVLDAPサービスが有効であることが必要です。

仮想LDAP設定の設定

OneLoginおよびCatoアカウントのSSOおよびLDAP同期を有効にするには、OneLoginで仮想LDAPを有効にし、二要素認証(MFA)を無効にするための認証ウィンドウを使用します。 このウィンドウには、Cato管理アプリケーションでドメインを構成するためのログインDN設定も含まれています。

VPN SSOには、OneLogin VLDAPサービスが有効である必要があります。 OneLoginをLDAP同期にのみ使用している場合は、VLDAPを有効にする必要はありません。

OneLoginの制限により、各LDAP同期は500ユーザーに制限されています。 500ユーザー以上を持つアカウントの場合、LDAP同期を複数回実行します。

OneLoginで仮想LDAP設定を構成するには:

  1. OneLoginのメニューバーから認証 > VLDAPを選択します。

    OneLogin_VLDAP.png

  2. SSOを使用しているアカウントの場合、VLDAPサービスを有効にするが有効であることを確認してください。

  3. 多要素認証をクリアして、OneLoginアカウントのMFAを無効にします。

  4. 仮想識別名で仮想DNをコピーします。 OneLoginのための新しいドメインの追加(以下)で仮想DNを入力します。

  5. 保存をクリックします。 仮想LDAP設定が構成されました。

Cato管理アプリケーションのOneLoginを使用したLDAP同期の実行

OneLoginアカウントをCato管理アプリケーションに新しいドメインとしてディレクトリサービスに追加します。 次に、このドメイン用のドメインコントローラーを定義します。

OneLoginのための新しいドメインの追加

ディレクトリサービスウィンドウを使用して、アカウントに新しいドメインを追加します。 次に、OneLoginのLDAP設定をドメイン用に構成します。

ディレクトリサービスに新しいOneLoginドメインを追加するには:

  1. ナビゲーションメニューからアクセス > ディレクトリサービスをクリックします。

  2. LDAPセクションまたはタブから、新規をクリックします。

    新しいディレクトリサービスパネルが開きます。

  3. LDAPサーバーのドメイン名を入力します。

  4. LDAP認証接続セクション内のログインDNにてOneLogin認証設定を構成します:

    OneLogin_LDAP_Details.png

    1. ログインDNで、上記でコピーした仮想LDAPを貼り付け、仮想LDAP設定の構成で設定します。

    2. OneLoginアカウントのメールアドレスにcnを変更します。

    3. ベースDNに仮想LDAPを貼り付け、cnとouを削除します。 この設定を示すスクリーンショットは上記にあります:

      • ログインDN: cn=admin@samplenetworks.com,ou=users,dc=sample-networks,dc=onelogin,dc=com

      • ベースDN: dc=sample-networks,dc=onelogin,dc=com

    4. OneLoginアカウントの管理者パスワードを入力します。

    5. SSLを使用するを有効にします。

  5. 保存をクリックします。 OneLoginドメインがCato管理アプリケーションに追加されました。

  6. 接続テストをクリックして、CatoがOneLoginアカウントに接続できることを確認します。

OneLogin用ドメインコントローラーの設定

OneLoginドメインを設定して保存した後、ドメインコントローラーの設定を行います。 OneLoginアカウントに適したホスト設定を使用します:

  • US - ldap.us.onelogin.com

  • ヨーロッパ - ldap.eu.onelogin.com

OneLoginホスト設定の詳細については、OneLoginドキュメントをご覧ください。

ドメインコントローラーを設定するには:

  1. LDAPセクションまたはタブから、OneLoginアカウントのドメインを編集します。

  2. ディレクトリサービスの編集ナビゲーションメニューから、ドメインコントローラーを選択します。

  3. ドロップダウンウィンドウから、IPまたはホストを選択します。

    OneLogin_DCOM.png

  4. 米国またはヨーロッパのOneLoginホストを入力し、追加をクリックします。

    SSLがドメインで有効になっているため、ホストはポート636を使用します。

  5. 保存して閉じるをクリックします。 ドメインコントローラーがOneLoginドメインに追加されました。

OpenID ConnectのためのOneLoginアプリケーションの設定

OneLoginで新しいアプリを作成し、CatoがOneLoginを使用してSDPユーザーを認証できるようにします。 その後、Catoに接続するように設定します。

注:

OneLoginマーケットプレイスには現在サポートされていない旧Cato Networksアプリがあります。 このアプリは使用しないことをお勧めします。

新しいアプリの作成

OneLoginでOpen ID Connectアプリケーションを新規作成します。

OpenID Connectアプリケーションを作成するには:

  1. OneLoginアカウントのメニューバーから、アプリケーション > アプリケーションを選択します。

  2. アプリを追加をクリックします。

  3. OpenId Connectを検索し、アプリを選択します。

  4. OpenID Connect(OIDC)を追加ウィンドウで、アプリの表示名を入力します。

  5. 保存をクリックします。

OpenID Connectアプリの設定

CatoにOneLoginアプリをSSOを通じてSDPユーザーをサポートするように設定します。 CatoはOneLoginグループにではなく、ロールに基づいてLDAP同期を実行します。

Windowsクライアントv5.1以降の新しいSDPユーザーのためには、OneLoginアプリの構成に追加のリダイレクトURIが必要です。 このURIは、以前のバージョンやWindowsクライアントv5.1以上にアップグレードする既存ユーザーには必要ありません。

アプリをCatoに接続するように設定するには:

  1. 左のナビゲーションメニューから設定を選択します。

  2. リダイレクトURIで、次のURIを入力します:

    • https://sso.via.catonetworks.com/auth_results

    • https://sso.proxy.catonetworks.com/auth_results

    • https://auth.catonetworks.com/oauth2/broker/code/onelogin

    • https://auth.us1.catonetworks.com/oauth2/broker/code/onelogin

    • https://auth.in1.catonetworks.com/oauth2/broker/code/onelogin

    • https://auth.jp1.catonetworks.com/oauth2/broker/code/onelogin

    • https://auth.catonetworks.com/endsession/callback

    • https://auth.in1.catonetworks.com/endsession/callback

    • https://auth.jp1.catonetworks.com/endsession/callback

    • https://auth.us1.catonetworks.com/endsession/callback

    • (Windowsクライアント用の新しいリモートユーザー向け)

      • https://sso.ias.catonetworks.com/auth_results

      • https://169.254.255.254/auth_results

  3. 左のナビゲーションメニューからSSOを選択し、これらのSSO設定を構成します:

    1. アプリケーションタイプをWebに設定します。

    2. 認証方法をPOSTに設定します。

    3. クライアントIDとクライアントシークレットをコピーします。 SDPユーザーのためのSSOプロバイダーとしてOneLoginを設定するセクションにこれらの設定を貼り付けます。

  4. 保存をクリックします。

  5. アプリケーションを関連するOneLoginユーザーとロールに追加します。

  6. 初回のLDAP同期を実行します。 Cato管理アプリケーションのディレクトリサービス画面で、今すぐ同期をクリックします。

SDPユーザーのためのSSOプロバイダーとしてOneLoginを設定

Cato管理アプリケーションで、アカウント内のSDPユーザーおよび管理者のグローバルSSOプロバイダーとしてOneLoginを設定できます。

管理者のためには、CMA管理者のメールがOneLoginのメールアドレスと同じであることを確認してください。

OneLoginをSSOプロバイダーとして設定するには:

  1. ナビゲーションメニューからアクセス > シングルサインオンを選択します。

  2. 新規をクリックします。

  3. アイデンティティプロバイダードロップダウンメニューから、OneLoginを選択します。

  4. 名前を入力します。

  5. これらの設定を入力します:

    • クライアントID - 上記OneLoginからコピーしたもの

    • クライアントシークレットの編集 - 上記OneLoginからコピーしたもの

    • OneLoginドメインプレフィックス - OneLoginアカウントに定義されたドメイン

    • OneLoginドメインサフィックス - onelogin.comを選択

  6. シングルサインオンプロバイダーを設定する場合、デフォルトのトグルを有効にします。 複数のシングルサインオンプロバイダーを設定する場合、複数のアイデンティティプロバイダー設定をご覧ください。

  7. 適用をクリックします。

  8. アカウントの1つ以上のユーザータイプに対してシングルサインオンでのログインを許可するを選択します:

    • SDPクライアントユーザー(トークンの有効期間設定を行う)

    • クライアントレスSDPユーザー(クッキータイプを設定)

    • Cato管理アプリケーション管理者

  9. 保存をクリックします。 OneLoginは、アカウント内のSDPユーザーのためのSSOプロバイダーとして設定されます。