複数のIdentity Providers (IdPs) を設定して、アカウント内でユーザーのプロビジョニングと認証をSSOで行うことができます。 この記事では、アカウント内で複数のIdPを設定する方法を説明しています。
概要
組織が複数のIdPを使ってユーザーを管理している場合、それらすべてをCatoに統合することで、ユーザーを1つのテナントにまとめる必要がなくなります。 複数のIdP(同じIdPからの複数のテナント)のユーザーをプロビジョンし、複数のSSOプロバイダーを設定し、各プロバイダーで認証するユーザーをマッピングすることができます。
ユーザーがCatoクライアントまたはブラウザアクセスにサインインする際には、それ専用に設定されたSSOプロバイダーのみが表示されます。
注:
既存のIdPインスタンスからユーザーを移行する方法として複数のアイデンティティプロバイダーを設定しないようにしてください。 既存のインスタンスを1つのIdPから別のIdPに移動するには、こちらの指示に従ってください。
ユースケース - 企業合併
企業ABCは、アイデンティティプロバイダーとしてMicrosoft Azureを使用し、企業XYZがOktaを使用する会社と合併しました。 両社は、Catoをリモートアクセスソリューションとして使用しています。 すべてのユーザーを1つのIdPからもう一方へ移行する代わりに、AzureとOktaの両方からユーザーをプロビジョニングし、それらをリモートユーザー向けのSSO認証方法として設定します。 複数のIdPを設定することで、データを移行せずにすべてのユーザーがCatoクライアントで認証できるようになります。
複数のIdentity Providerの設定
複数のIdPを設定するには、以下の手順に従ってください:
複数のSCIMディレクトリを設定
アカウントに複数のSSOプロバイダーを設定
ディレクトリをSSOプロバイダーにマップ
ステップ1: 複数のSCIMディレクトリを設定

アクセス > ディレクトリサービスページで、新規をクリックして、複数のソースからユーザーをプロビジョニングするために、複数のSCIMディレクトリを追加します。 SCIMを使用してユーザーをプロビジョニングする方法の詳細については、SCIMユーザープロビジョニングをご覧ください。 UPNとオブジェクトIDは、すべてのSCIMディレクトリサービスで一意である必要があります。
ステップ2: アカウントに複数のSSOプロバイダーを追加
アカウントで使用するために複数のアイデンティティプロバイダーを追加することができます。 デフォルトとして指定されたプロバイダーは、管理者がCMAにサインインするために使用します。 複数のSSOプロバイダーは、管理者がCMAにサインインするためにはサポートされていません。

アカウントに複数のSSOプロバイダーを追加するには:
ナビゲーションメニューから、アクセス > シングルサインオンを選択します。
新規をクリック。
認証方式を追加パネルが開きます。
追加したいアイデンティティプロバイダーを選択し、名前を追加します。
(オプション)このアイデンティティプロバイダーをアカウントのデフォルトプロバイダーにするには、デフォルトのトグルを有効にします。
アイデンティティプロバイダーの認証の詳細を追加します。 プロバイダーごとに異なる構成要件があります。 アイデンティティプロバイダーの設定方法の詳細については、アイデンティティプロバイダー用の設定記事をご覧ください。
注: アイデンティティプロバイダーがAzureの場合は、適用をクリックし、 保存をクリックします。 Microsoftの同意設定リンクのエントリを編集して、有効化します。
アカウント内の一つまたは複数のユーザータイプに対してシングルサインオンでのログインを許可を選択します:
SDPクライアントユーザー(トークンの有効期間設定を行う)
クライアント無しSDPユーザー(クッキータイプを設定)
Cato管理アプリケーション管理者
適用をクリックした後、保存をクリックします。
ステップ3: ディレクトリをSSOプロバイダーにマップ
ユーザー認証ページで、ユーザーのデフォルト認証方式を定義できます。 SSOを選択すると、デフォルトですべてのディレクトリサービスオプションが選択されます。 この設定により、すべてのユーザーはデフォルトのSSOプロバイダーで認証されます。 この設定を変更し、各SSOプロバイダーにどのディレクトリが使用されるかをマッピングすることができます。
追加設定タブでは、クライアントでの認証に使用するブラウザ(埋め込みまたは外部)や再認証プロンプトを設定できます。 詳細については、Catoクライアントの認証ポリシーを設定するをご覧ください。

ディレクトリをSSOプロバイダーにマップするには:
ナビゲーションメニューから、アクセス > ユーザー認証を選択します。
デフォルトメソッドのドロップダウンをクリックし、SSOを選択します。
選択されたディレクトリサービスを選択します。
新規をクリック。
新しいディレクトリサービスSSOプロバイダーパネルが開きます。
ディレクトリサービスのドロップダウンをクリックし、マッピングしたいユーザーのプロビジョニング方法を選択します。
シングルサインオンプロバイダーのドロップダウンをクリックし、使用するプロバイダーを選択します。
適用をクリックした後、保存をクリックします。
アイデンティティプロバイダーの無効化
アカウント内で不要になったアイデンティティプロバイダーを無効にすることができます。 アイデンティティプロバイダーが無効化されると、ユーザーはCatoクライアントへのログインに使用することができません。

アイデンティティプロバイダーを無効にするには
ナビゲーションメニューから、アクセス > シングルサインオンを選択します。
無効にしたいアイデンティティプロバイダーをクリックします。
有効のトグルをオフにします。
適用をクリックした後、保存をクリックします。
ユーザーエクスペリエンスの理解
複数のアイデンティティプロバイダーがアカウントに設定されている場合でも、ユーザーには影響がありません。 ユーザーがメールアドレスを入力してサインインすると、クライアントはユーザーにマップされたSSOプロバイダーのサインインページを表示します。
既知の制限
SCIMまたは手動のユーザープロビジョニングにのみ対応
一度設定すると、IdPは削除できません。
IdPは無効化可能です