アカウントのPingFederate SSOの設定

Prev Next

この記事では、ユーザーおよびCato管理アプリケーション管理者用のシングルサインオン(SSO)プロバイダとしてPingFederateを設定する方法を説明します。

SSOはCatoとあなたのIdPからの暗号化されたトークンに依存して、ユーザーが認証され、ネットワークへの接続が許可されていることを検証します。 詳細はCatoユーザー向けSSO認証を参照してください。

概要

PingFederateをSSOプロバイダとして設定することで、認証が簡素化され、ユーザーエクスペリエンスが向上します。 SSOがアカウントに設定されていると、ユーザーはクライアントにログインでき、管理者はSSOのクレデンシャルで認証することで、個別の専用クレデンシャルなしでCato管理画面にログインできます。

PingOne SSOの設定方法については、Ping Identity SSO (PingOne)の設定を参照してください。

SSOプロバイダとしてPingFederateを設定する

SSOプロバイダとしてPingFederateを設定するには、以下の手順を行ってください:

  1. PingFederate管理コンソールでCatoをOAuthクライアントとして追加します

  2. Cato管理アプリケーションでPingFederateホストの詳細を入力します

  3. SSOで認証できるユーザーとトークンの有効期限を設定します

ステップ1: CatoをOAuthクライアントとして追加する

PingFederate管理コンソールで、CatoをOAuthクライアントとして追加します。

Admin_Console.png

CatoをOAuthクライアントとして追加するには、

  1. PingFederate管理コンソールのアプリケーションタブで、OAuthクライアントをクリックします。

  2. クライアントの追加をクリックします

  3. クライアントID、名前を入力します

  4. クライアントシークレットを選択して定義します。

  5. リダイレクトURIで、次のURIを入力します:

    • https://sso.via.catonetworks.com/auth_results

    • https://sso.ias.catonetworks.com/auth_results

    • https://sso.proxy.catonetworks.com/auth_results

    • https://169.254.255.254/auth_results

    • https://auth.catonetworks.com/oauth2/broker/code/pingfederate

    • https://auth.us1.catonetworks.com/oauth2/broker/code/pingfederate

    • https://auth.in1.catonetworks.com/oauth2/broker/code/pingfederate

    • https://auth.jp1.catonetworks.com/oauth2/broker/code/pingfederate

    • https://auth.us1.catonetworks.com/endsession/

    • https://auth.in1.catonetworks.com/endsession/

    • https://auth.jp1.catonetworks.com/endsession/

     URIs.png

  6. 保存 をクリックします。

  7. ナビゲーションメニューからOpenID接続ポリシー管理をクリックします。

  8. ポリシー追加をクリックします。

  9. ポリシーIDと名前を選択します

  10. アクセストークンマネージャーを選択します。

     PF2.png

  11. IDトークンにユーザー情報を含めるチェックボックスを選択します。

  12. 次へをクリックして属性契約タブに進む。

  13. 契約の拡張の下で属性を編集:

    • email、name、およびprofileを除くすべてを削除する。

    • 電子メールを追加

  14. 次へをクリックして属性スコープタブに進む。

  15. 空白のままにして、次へをクリックして属性ソース&ユーザー検索タブに進んでください。

  16. 空白のままにして、次へをクリックして契約履行タブに進んでください。

  17. プロフィールを除くすべての属性について:

    1. ソース = “アクセストークン”を選択

    2. 値 = “電子メール”を選択

  18. プロフィールに対して、値をプロフィールに設定

  19. 保存 をクリックします。

ステップ2: SSOプロバイダとしてPingFederateを設定

Cato管理アプリケーションで、PingFederateアカウントの一意の詳細を入力します。

PingFederate.png

SSOプロバイダとしてPingFederateを設定するには、

  1. Cato管理アプリケーションのナビゲーションメニューから、アクセス > シングルサインオンをクリックします。

  2. 新規 をクリックします。

  3. アイデンティティプロバイダ ドロップダウンメニュー から PingFederateを選択します。

  4. 名前を入力します。

  5. PingFederateをインストールした時に使用したホストを入力します。

    注: 必要に応じて、ping-federate.example.com:9310形式で特定のポートを指定できます。

  6. ステップ1で作成されたクライアントIDとクライアントシークレットを入力します。

  7. (オプション)必要に応じて、追加の認証パラメーターを入力します。

    キー=値&キー=値の構文を使用します。

  8. 一つのシングルサインオンプロバイダーを設定する場合は、デフォルトトグルを有効にします。 複数のシングルサインオンプロバイダを設定している場合は、複数のアイデンティティプロバイダを設定するを参照してください。

  9. 適用 をクリックします。

ステップ3: アカウントでのPingFederateの使用方法を設定

ユーザー、Cato管理画面の管理者、またはその両方がPingFederateを介してSSOで認証できるように選択できます。

Cato認証トークンが有効である期間を設定することもできます。 トークンの有効期間の設定により、ユーザーが認証されたままでいられる時間の長さを日または時で定義します。 ログインしているユーザーは、定義した期間(日または時間)に達すると再認証が必要です。

常時プロンプトオプションは、ユーザーがクライアントに常に認証する必要があることを意味します。

PingFederate2.png

アカウントでのPingFederateの使用方法を設定するには、

  1. アクセス > シングルサインオン ページで、トークンの有効期限 設定を定義します。

  2. SSOで認証できるユーザーを選択します。

  3. 保存をクリック。