アカウントのための Okta SSO の設定

Prev Next

この記事は、アカウント内の SDPユーザー、クライアントレスユーザー、およびCato 管理画面の管理者向けに Okta をシングルサインオン (SSO) プロバイダとして設定する方法を説明します。

SSO は、Cato とお客様の IdP からの暗号化されたトークンに依存して、ユーザーが認証され、ネットワークに接続することが許可されていることを確認します。 詳細については、CatoユーザーのためのSSO認証をご覧ください。

アカウントのための SSO を有効にする詳細については、アカウントのための SSO とサブドメインの設定 を参照してください。

Cato アカウントでの SSO の概要

Cato と IdP、および会社のユーザーディレクトリの間に信頼の連鎖が確立されると、Cato は IdP をユーザー認証のために信頼します。

Cato SSO は、次のクライアントオペレーティングシステムをサポートしています:

  • Windows

  • macOS

  • iOS

  • Android

  • Linux

サポートされている機能

Okta SSO with Cato Networks は、サービスプロバイダが開始した認証フローをサポートします。 この認証フローは次の場合に発生します:

Okta で SSO を設定するための準備

Okta と信頼を確立する前に、次の前提条件を完了することを確認してください:

  • Okta の管理者権限を持っている必要があります

  • Oktaはお客様のユーザーディレクトリと同期されている必要があります。

  • 手動で作成されたSDPユーザーについては、Windows v5.x、macOS v5.x、およびLinux v5.xクライアントにおいてSSOをサポートしています

    • iOS および Android では、ディレクトリサービスまたは SCIM プロビジョニングを使用して組織から Cato にインポートされたユーザーのみが SSO を利用できます。

既知の制限

  • macOSデバイスでは、トークンの有効期限が切れデバイスが再起動すると、クライアントは自動的に再認証を行いません。 ユーザーは手動でパスワードを入力して再認証する必要があります。

Okta を SSO プロバイダーとして設定

Cato Networks SSO 用の Okta アプリを追加し、次に Okta クライアント ID とクライアントシークレットを設定します。 次に、Cato 管理アプリケーション を設定して、アカウント用の SSO プロバイダーとして Okta を利用します。

SDPクライアントユーザーに対して、トークンの有効性設定を利用して、ユーザーが認証されたままでいる時間を日または時間で定義します ログインしているユーザーは、最後のログインから定義した日数または時間に達すると、再認証する必要があります。 常時プロンプトオプションは、ユーザーが常にクライアントに対して認証を求められることを意味します。

Okta をアカウントの SSO プロバイダーとして設定するには:

  1. Okta アカウントの管理者権限を有効にするには、Okta ポータルメニューから 管理者 をクリックします。

  2. Okta の アプリケーション ウィンドウで、アプリケーションカタログを参照 をクリックし、Cato ポータル を検索します。

  3. 統合の追加 をクリックします。

  4. Cato ポータルの追加 ウィンドウで、アプリケーションアイコンをユーザーに表示しない を選択:

  5. 完了 をクリックします。

  6. 課題タブで、アプリケーションにユーザーとグループを割り当てます。

  7. 割り当て をクリックします。

  8. サインオン > 設定 ウィンドウでは、Okta アカウント用の クライアント ID と クライアントシークレット が表示されます。

     Okta3.png

    このウィンドウは開いたままにし、クライアント ID およびクライアントシークレットを Cato 管理アプリケーションにコピーする。

  9. 保存をクリック。 Okta は、Cato アカウントの SSO プロバイダーとして構成されています。

  10. 新しいタブまたはウィンドウを開き、Cato 管理アプリケーションを開きます。

  11. ナビゲーションメニューから、アクセス > シングルサインオン を選択します。

  12. 新規 をクリックします。

  13. Identity Providerドロップダウンメニューから、Oktaを選択します。

     

  14. 名前 を入力。

  15. Well-Known URL のフィールド に https://<your tenant URL>/.well-known/openid-configuration を含むように入力します。 たとえば、OktaテナントURLが https://example.okta.com の場合、Well-Known URL のフィールドに https://example.okta.com/.well-known/openin-configuration を含むように入力します。

  16. Okta ウィンドウから、次の設定をコピーして Cato 管理アプリケーションに貼り付けます:

    • クライアント ID

    • クライアント シークレット

  17. 一つのシングルサインオンプロバイダーを設定する場合は、デフォルトトグルを有効にします。 複数のシングルサインオンプロバイダーを設定する場合は、複数のアイデンティティプロバイダーを設定を参照してください。

  18. 適用 をクリックします。

  19. アカウント内の一つまたは複数のユーザータイプに対してシングルサインオンでのログインを許可を選択します:

    • SDPクライアントユーザ(トークンの有効期間を設定)

    • クライアントレス SDP ユーザー (クッキータイプ設定)

    • Cato 管理アプリケーションの管理者

  20. 保存をクリック。 Okta は、アカウントの SSO プロバイダーとして構成されています。

ブラウザ アクセス ポータルのための SSO の使用

ブラウザ アクセス ポータルにログインする際に、Okta を選択し、Okta 資格情報を入力します。 Okta に正常にログインすると、ブラウザ アクセス ポータルにリダイレクトされ、ポータルからアプリケーションを選択できます。

SSO を使用してブラウザ アクセス ポータルにログインするには、SSO ドメインにアクセスを許可する必要があります。