概要
SCIMは、異なるクラウドアプリベンダー間でアイデンティティ情報を交換するための標準を定義します。 ユーザー情報は安全にIdPからCatoに同期され、ユーザーが作成されます。 IdP内でユーザー情報に対して行われたすべての変更は、Catoにほぼリアルタイムで反映されます。 例えば、従業員が会社を離れた場合、そのアカウントは会社のIdPから削除されます。 この変更はCatoと同期され、ユーザーが削除されます。 SCIMプロビジョニングの詳細は、SCIMでのユーザーのプロビジョニングを参照してください。
サポートされる機能
新規ユーザーをプッシュ– Cato管理アプリケーションで新しいユーザーを作成します
プロフィール更新のプッシュ– CMA内のユーザー属性を更新します
ユーザーの無効化 – CMA内でユーザーを無効化します
ユーザーの再有効化 – CMA内の無効にされたユーザーを再有効化します
グループのプッシュ – CMA内でのグループメンバーシップの作成と更新
前提条件
管理アクセス権を持つDTSテナント
DTSを使ったSCIMプロビジョニングの設定
DTSを用いたSCIMプロビジョニングを設定するには、以下の手順をおこないます。
CMAでSCIMクレデンシャルを作成する
DTS管理コンソールでアプリケーションを作成する
DTS管理コンソールでプロビジョニングのためのユーザーとグループを設定する
ステップ 1: CMA で SCIM 資格情報を作成します
CMA で、ベース URL を特定し、ベアラートークン を生成します
SCIM 資格証明を作成するには:
CMAで、 アクセス > ディレクトリサービス に移動します。
SCIMタブで、新規をクリックします。
ディレクトリ名 を選択し、プロバイダドロップダウンから DTS Idを選択します。
基本URLをコピーして保存し、DTS管理コンソールに入力できるようにします。
トークン生成をクリックし、バレートークンをコピーして保存して、DTS管理コンソールに入力します。
保存をクリックします。
ステップ2: DTS管理コンソールでのアプリケーション作成
DTS管理コンソールで、ステップ1で作成した資格情報を用いてアプリケーションを作成します。
アプリケーションを作成するには:
DTS管理コンソールで 管理コンソール > アプリケーション に移動します。
カスタムアプリ作成をクリックします。
アプリケーション名を追加し、ウェブアプリケーションを選択します。
アプリケーション作成をクリックします。
作成したアプリケーションで、プロビジョニングタブに移動します。
プロビジョニング設定 > SCIM設定をクリックします。
SCIM基礎URLフィールドに、ステップ1で作成した基本URLを入力します。
SCIM認証方法ドロップダウンで、バレートークンを選択します。
バレートークンフィールドに、ステップ1で作成したバレートークンを入力します。
アプリへのプロビジョニング設定で、CMAにプロビジョニングしたいエンティティを選択します。
変更を保存をクリックします。
テスト & プロビジョニングを有効化をクリックします。
ステップ3: DTS管理コンソールでのユーザーおよびグループの設定
CMAにプロビジョニングしたいユーザーおよびグループを作成して追加します。
ユーザーをプロビジョニングするには:
ユーザーを作成していない場合、DTS管理コンソールで管理コンソール > 人々に移動し、人を追加します。
管理コンソール > アプリケーション に移動し、ステップ2で作成したアプリケーションを開きます。
割り当てタブで、プロビジョニングしたいユーザーを割り当てます。
グループをプロビジョニングするためには:
グループを作成していない場合、DTS管理コンソールで 管理コンソール > グループに移動し、新しいグループ作成 をクリックしてユーザーを追加します。
グループで、アプリケーション タブに移動し、ステップ2で作成したアプリケーションを割り当てます。
ZTNAライセンスを割り当てる
IdPで、Catoアカウントに同期するグループとユーザーを定義します。 最初の同期が完了すると、すべてのユーザーがCato管理アプリケーションに作成され、ユーザーディレクトリページに表示されます。
ZTNAライセンスをユーザーに割り当てることができます。 詳細については、ZTNA ライセンスをユーザーに割り当てる をご覧ください。
Cato管理アプリケーション はクライアント接続ポリシーの要件を満たせないためにブロックされた場合のイベントを生成します。
毎時間、Cato管理アプリケーション は電子メールアラートを送信し、SCIMプロビジョニングの行動(成功または失敗)をまとめます。
以下の表では、さまざまなイベントについて説明します。
イベントタイプ | アクション | 説明 |
|---|---|---|
SCIMプロビジョニング | 成功 | SCIMアプリでユーザーまたはグループをアカウントに同期するアクションが成功しました。 |
SCIMプロビジョニング | 失敗 | SCIMアプリがIdPとアカウントを同期することに失敗しました。 エンタメッセージは同期失敗の理由を説明します。 |
SCIMプロビジョニング | 無効 | IdPで無効化されたユーザーは、正常に同期され、Catoアカウントで無効にされました。 |