RSA SSO設定

Prev Next

この記事では、ユーザーのためにRSAをSSOプロバイダとして設定する方法を説明します。

SSOは、CatoおよびあなたのIdPからの暗号化されたトークンを利用して、ユーザーが認証されておりネットワークに接続できることを検証します。 詳細については、Cato でのユーザーのためのSSO認証 をご覧ください。

概観

RSAをSSOプロバイダーとして設定すると、認証が簡略化され、ユーザーエクスペリエンスが向上します。 アカウントのSSOを有効にすると、ユーザーはSSOの認証情報を使用してクライアントにログインでき、別のセットの専用認証情報を必要としません。

RSAをSSOプロバイダーとして設定する

RSAをSSOプロバイダーとして設定するには、次の手順に従ってください。

  1. RSA管理コンソールでOIDCアプリケーションを作成

  2. Cato管理アプリケーション(CMA)に詳細を設定

  3. アカウントでRSAの使用方法を設定

ステップ1: RSA管理コンソールでのアプリケーション作成

RSA管理コンソールでアプリケーションを作成し、CMAに入力する次の値を特定します:

  • 認可サーバー発行元URL

  • クライアント ID

  • クライアントシークレット

アプリケーションを作成するには:

  1. RSA管理コンソールにログインします。

  2. アクセス > OIDC設定に移動します。

  3. 次の詳細を入力します:

    • クレーム名: email

    • ソース: アイデンティティソース

    • プロパティ: mail

    • タイプ: デフォルト

  4. プラスをクリックして設定を保存します。

  5. スコープタブで次のスコープを作成します:

    • email

    • openid

    • profile

  6. 設定を保存をクリックします。

  7. アプリケーションタブで、アプリケーションの追加をクリックし、その後テンプレートから作成をクリックします。

  8. OIDCを選択します。

  9. アプリケーションの名前を追加します。

  10. 接続プロファイルタブで、これらの詳細を追加します:

    • 接続URL: https://sso.ias.catonetworks.com/auth_results

    • リダイレクトURI:

      • https://auth.catonetworks.com/oauth2/broker/code/rsa

      • https://auth.us1.catonetworks.com/oauth2/broker/code/rsa

      • https://auth.in1.catonetworks.com/oauth2/broker/code/rsa

      • https://auth.jp1.catonetworks.com/oauth2/broker/code/rsa

      • https://auth.catonetworks.com/endsession/

      • https://auth.us1.catonetworks.com/endsession/

      • https://auth.in1.catonetworks.com/endsession/

      • https://auth.jp1.catonetworks.com/endsession/

      • https://sso.via.catonetworks.com/auth_results

      • https://sso.ias.catonetworks.com/auth_results

      • https://sso.proxy.catonetworks.com/auth_results

    • クライアント認証方式: CLIENT_SECRET_POST

    • スコープ:

      • openID

      • profile

      • email

    • クレーム:

      • email

  11. 認可サーバー発行元URLをコピーして保存し、CMAに入力できるようにします。

  12. クライアントIDを選択し、それをコピーして保存し、CMAに入力できるようにします。

  13. 認可コードフローの下で、生成をクリックし、クライアントシークレットをコピーして保存し、それをCMAに入力できるようにします。

  14. 許可されたCORS認証セクションで、統一ログアウトに参加およびセッション識別子を含むトグルを有効化します。

  15. Relying PartyログアウトURLフィールドに追加します: https://auth.sta.catonet.works/endsession

  16. ログアウトリダイレクトURIsフィールドに、次を追加します: https://auth.sta.catonet.works/endsession/callback

  17. ポータル表示タブで、保存して終了をクリックします。

  18. アクセス > マイページに移動します。

  19. アプリケーショントグルを有効に設定します。

ステップ2: RSAをSSOプロバイダーとして設定する

CMAで、前のステップで作成したRSAアプリケーションの詳細を入力します:

  • 認可サーバー発行元URLはWell-Known URLです

  • クライアント ID

  • クライアントシークレット

RSAをSSOプロバイダーとして設定するには:

  1. CMAでナビゲーションメニューから、アクセス > シングルサインオンをクリックします。

  2. 新規をクリックします。

  3. アイデンティティプロバイダードロップダウンメニューから、RSAを選択します。

  4. この統合を特定するための名前を入力します。

  5. (オプション) RSAをデフォルトのSSOプロバイダーとして設定するには、デフォルトトグルを有効にします。 複数のシングルサインオンプロバイダーを設定している場合は、複数のアイデンティティプロバイダーの設定をご覧ください。

  6. ステップ1で作成したWell-Known URLおよびクライアントIDを入力します。

  7. クライアントシークレットの編集をクリックし、ステップ1で作成した値を入力します。

  8. 適用をクリックします。

ステップ3: アカウントでのRSA使用方法の設定

ユーザー、Cato管理アプリケーション管理者、またはその両方がRSAを使用してSSOで認証できるようにすることができます。

Cato 認証トークンの有効期間を設定することもできます。 トークンの有効期限設定では、日または時間で定義した時間分、ユーザーは認証されたままになります。 ログインしているユーザーは、日または時間で定義した期間(最後にログインしたときから)が経過すると再認証が必要です。

常時プロンプトオプションは、ユーザーが常にクライアントに認証する必要があることを意味します。

アカウントでRSAの使用設定をするには:

  1. アクセス > シングルサインオンページで、SSOで認証できるユーザーを定義し、必要ならばトークンの有効期限、Cookieタイプ、および期間の設定を定義します。

  2. 保存をクリックします。