あなたのアカウントでユーザーをプロビジョニングし、SSOで認証するために複数のIdentity Provider(IdP)を設定できます。 このドキュメントは、あなたのアカウントで複数のIdPを設定する方法を説明します。
概要
組織が複数のIdPを管理している場合、Catoに統合することで、ユーザーを単一のテナントにまとめる必要がなくなります。 複数のIdP(または同じIdPからの複数のテナント)からユーザーをプロビジョニングし、複数のSSOプロバイダーを設定し、どのユーザーがどのプロバイダーで認証されるかをマッピングすることができます。
ユーザーがCatoクライアントまたはBrowser Accessにサインインする際、設定されたSSOプロバイダーのみが提示されます。
注: 複数のIdentity Providerを設定することは、既存のIdPインスタンスからユーザーを移行する方法として使用すべきではありません。 既存のインスタンスをあるIdPから別のIdPに移動するには、これらの手順に従ってください。
ユースケース - 会社の合併
会社ABCはそのIdPとしてMicrosoft Azureを使用しており、OktaをIdPとして使用する会社XYZと合併しました。 両社は共にCatoをリモートアクセスソリューションとして使用しています。 あるIdPから他のIdPへすべてのユーザーを移行する代わりに、会社はAzureとOktaの両方からユーザーをプロビジョニングし、リモートユーザーのためのSSO認証方法としてそれらを設定します。 複数のIdPを設定することで、データを移行することなく、すべてのユーザーがCatoクライアントで認証できます。
複数のIdPの設定
複数のIdPを設定するには、次の手順に従ってください:
複数のSCIMディレクトリの設定
アカウントに複数のSSOプロバイダーを設定
ディレクトリをSSOプロバイダーにマッピング
ステップ1: 複数のSCIMディレクトリの設定

アクセス > ディレクトリサービスのページで、新しいSCIMディレクトリを複数のソースからユーザーをプロビジョニングするために追加するには、新規をクリックします。 SCIMでユーザーをプロビジョニングする方法については、SCIMユーザープロビジョニングをご覧ください。 すべてのSCIMディレクトリサービスでUPNとオブジェクトIDが一意である必要があります。
ステップ2: アカウントに複数のSSOプロバイダーを追加
アカウントで使用されるIdentity Providerを複数追加することができます。 デフォルトに指定されたプロバイダーは、管理者がCMAにサインインする際に使用されます。 複数のSSOプロバイダーは、管理者がCMAにサインインするためにサポートされていません。

アカウントに複数のSSOプロバイダーを追加するには:
ナビゲーションメニューから、アクセス > シングルサインオンを選択します。
新規をクリックします。
認証方式の追加パネルが開きます。
追加したいIdentity Providerを選択し、名前を追加します。
(オプション)このIdentity Providerをアカウントのデフォルトプロバイダーにするには、デフォルトのトグルを有効にします。
Identity Providerの認証詳細を追加します。 それぞれのプロバイダーには異なる設定要件があります。 Identity Providerを設定する方法の詳細については、Identity Providerの設定記事をご覧ください。
注: Identity ProviderがAzureの場合、適用をクリックしてから、保存をクリックしてください。 その後、Microsoftの同意リンクを有効にするために入力を編集します。
アカウントで一つまたは複数のユーザータイプに対して、シングルサインオンでのログインを許可を選択します:
SDPクライアントユーザー(トークンの有効期限設定をセット)
クライアントレスSDPユーザー(Cookieタイプを設定)
Cato管理アプリケーションの管理者
適用をクリックし、その後保存をクリックします。
ステップ3: ディレクトリをSSOプロバイダーにマッピング
ユーザー認証ページで、ユーザーのデフォルト認証方式を定義できます。 SSOを選択すると、デフォルトですべてのディレクトリサービスオプションが選択されます。 この設定では、すべてのユーザーがデフォルトのSSOプロバイダーで認証されます。 この設定を変更し、どのディレクトリがどのSSOプロバイダーを使用するかをマッピングします。
追加設定タブで、クライアントでの認証に使用されるブラウザ(埋め込みか外部か)と再認証プロンプトを設定できます。 詳細は、Catoクライアントの認証ポリシーの設定を参照してください。

ディレクトリをSSOプロバイダーにマッピングするには:
ナビゲーションメニューから、アクセス > ユーザー認証を選択します。
デフォルトメソッドドロップダウンをクリックしてSSOを選択します。
選択されたディレクトリサービスを選択します。
新規をクリックします。
新しいディレクトリサービスSSOプロバイダーパネルが開きます。
ディレクトリサービスドロップダウンをクリックし、マップするユーザーのプロビジョニング方式を選択します。
シングルサインオンプロバイダードロップダウンをクリックし、使用するプロバイダーを選択します。
適用をクリックし、その後保存をクリックします。
Identity Providerの無効化
アカウントで不要になったIdentity Providerを無効にすることができます。 Identity Providerが無効になると、ユーザーはCato Clientにサインインできなくなります。

Identity Providerを無効にするには
ナビゲーションメニューから、アクセス > シングルサインオンを選択します。
無効にしたいIdentity Providerをクリックします。
有効トグルを“オフ“にします。
適用をクリックし、その後保存をクリックします。
ユーザーエクスペリエンスの理解
アカウントで複数のIdentity Providerが設定されている場合、ユーザーには影響しません。 ユーザーがメールアドレスを入力してサインインすると、クライアントにはユーザーにマッピングされたSSOプロバイダーのサインインページが表示されます。
既知の制約
SCIMまたは手動ユーザープロビジョニングのみサポート
IdPは設定後に削除できません。
IdPは無効にできます。