複数のIdentity Providerの設定

Prev Next

あなたのアカウントでユーザーをプロビジョニングし、SSOで認証するために複数のIdentity Provider(IdP)を設定できます。 このドキュメントは、あなたのアカウントで複数のIdPを設定する方法を説明します。

概要

組織が複数のIdPを管理している場合、Catoに統合することで、ユーザーを単一のテナントにまとめる必要がなくなります。 複数のIdP(または同じIdPからの複数のテナント)からユーザーをプロビジョニングし、複数のSSOプロバイダーを設定し、どのユーザーがどのプロバイダーで認証されるかをマッピングすることができます。

ユーザーがCatoクライアントまたはBrowser Accessにサインインする際、設定されたSSOプロバイダーのみが提示されます。

注: 複数のIdentity Providerを設定することは、既存のIdPインスタンスからユーザーを移行する方法として使用すべきではありません。 既存のインスタンスをあるIdPから別のIdPに移動するには、これらの手順に従ってください。

ユースケース - 会社の合併

会社ABCはそのIdPとしてMicrosoft Azureを使用しており、OktaをIdPとして使用する会社XYZと合併しました。 両社は共にCatoをリモートアクセスソリューションとして使用しています。 あるIdPから他のIdPへすべてのユーザーを移行する代わりに、会社はAzureとOktaの両方からユーザーをプロビジョニングし、リモートユーザーのためのSSO認証方法としてそれらを設定します。 複数のIdPを設定することで、データを移行することなく、すべてのユーザーがCatoクライアントで認証できます。

複数のIdPの設定

複数のIdPを設定するには、次の手順に従ってください:

  1. 複数のSCIMディレクトリの設定

  2. アカウントに複数のSSOプロバイダーを設定

  3. ディレクトリをSSOプロバイダーにマッピング

ステップ1: 複数のSCIMディレクトリの設定

Directory_Services.png

アクセス > ディレクトリサービスのページで、新しいSCIMディレクトリを複数のソースからユーザーをプロビジョニングするために追加するには、新規をクリックします。 SCIMでユーザーをプロビジョニングする方法については、SCIMユーザープロビジョニングをご覧ください。 すべてのSCIMディレクトリサービスでUPNとオブジェクトIDが一意である必要があります。

ステップ2: アカウントに複数のSSOプロバイダーを追加

アカウントで使用されるIdentity Providerを複数追加することができます。 デフォルトに指定されたプロバイダーは、管理者がCMAにサインインする際に使用されます。 複数のSSOプロバイダーは、管理者がCMAにサインインするためにサポートされていません。

Multiple_providers.png

アカウントに複数のSSOプロバイダーを追加するには:

  1. ナビゲーションメニューから、アクセス > シングルサインオンを選択します。

  2. 新規をクリックします。

    認証方式の追加パネルが開きます。

  3. 追加したいIdentity Providerを選択し、名前を追加します。

  4. (オプション)このIdentity Providerをアカウントのデフォルトプロバイダーにするには、デフォルトのトグルを有効にします。

  5. Identity Providerの認証詳細を追加します。 それぞれのプロバイダーには異なる設定要件があります。 Identity Providerを設定する方法の詳細については、Identity Providerの設定記事をご覧ください。

    注: Identity ProviderがAzureの場合、適用をクリックしてから、保存をクリックしてください。 その後、Microsoftの同意リンクを有効にするために入力を編集します。

  6. アカウントで一つまたは複数のユーザータイプに対して、シングルサインオンでのログインを許可を選択します:

    • SDPクライアントユーザー(トークンの有効期限設定をセット)

    • クライアントレスSDPユーザー(Cookieタイプを設定)

    • Cato管理アプリケーションの管理者

  7. 適用をクリックし、その後保存をクリックします。

ステップ3: ディレクトリをSSOプロバイダーにマッピング

ユーザー認証ページで、ユーザーのデフォルト認証方式を定義できます。 SSOを選択すると、デフォルトですべてのディレクトリサービスオプションが選択されます。 この設定では、すべてのユーザーがデフォルトのSSOプロバイダーで認証されます。 この設定を変更し、どのディレクトリがどのSSOプロバイダーを使用するかをマッピングします。

追加設定タブで、クライアントでの認証に使用されるブラウザ(埋め込みか外部か)と再認証プロンプトを設定できます。 詳細は、Catoクライアントの認証ポリシーの設定を参照してください。

User_Authentication.png

ディレクトリをSSOプロバイダーにマッピングするには:

  1. ナビゲーションメニューから、アクセス > ユーザー認証を選択します。

  2. デフォルトメソッドドロップダウンをクリックしてSSOを選択します。

  3. 選択されたディレクトリサービスを選択します。

  4. 新規をクリックします。

    新しいディレクトリサービスSSOプロバイダーパネルが開きます。

  5. ディレクトリサービスドロップダウンをクリックし、マップするユーザーのプロビジョニング方式を選択します。

  6. シングルサインオンプロバイダードロップダウンをクリックし、使用するプロバイダーを選択します。

  7. 適用をクリックし、その後保存をクリックします。

Identity Providerの無効化

アカウントで不要になったIdentity Providerを無効にすることができます。 Identity Providerが無効になると、ユーザーはCato Clientにサインインできなくなります。

Disable.png

Identity Providerを無効にするには

  1. ナビゲーションメニューから、アクセス > シングルサインオンを選択します。

  2. 無効にしたいIdentity Providerをクリックします。

  3. 有効トグルを“オフ“にします。

  4. 適用をクリックし、その後保存をクリックします。

ユーザーエクスペリエンスの理解

アカウントで複数のIdentity Providerが設定されている場合、ユーザーには影響しません。 ユーザーがメールアドレスを入力してサインインすると、クライアントにはユーザーにマッピングされたSSOプロバイダーのサインインページが表示されます。

既知の制約

  • SCIMまたは手動ユーザープロビジョニングのみサポート

  • IdPは設定後に削除できません。

    • IdPは無効にできます。