この記事では、Azure SCIMアプリを使用してユーザーとグループの情報を自動で同期し、Entra IDからCatoアカウントにユーザーとグループをプロビジョニングする方法を解説します。
サポートされている機能
Cato管理アプリケーションでユーザーを作成および無効化する
Azure ADからCato管理アプリケーションへのユーザーと属性を同期する
Azureへのシングルサインオン(SSO)
ユーザーは、Azureの設定によって電子メールまたはUPNで認証できます。
前提条件
Azure SCIMアプリを作成する前に、以下の項目を準備してください。
Entra ID テナント
ユーザープロビジョニングを設定するためのEntra IDの権限
制限事項
IdPアプリケーションからユーザーを削除すると、Cato管理アプリケーションでユーザーが無効になります(詳細は SCIMアプリからユーザーまたはユーザーグループを削除するを参照)。
ユーザーのLDAP同期を使用しているアカウントでは、SCIMプロビジョニングを有効にすると、この同期はアカウントで無効になります。
User Awareness向けのLDAP同期は通常通り機能し、SCIMプロビジョニングの影響を受けません。
ネストされたグループのプロビジョニングはサポートされていません
SCIM同期は、同じ名前の既存のLDAPグループを上書きします。 詳細については、SCIM同期が既存のLDAPグループをどのように上書きするかを参照してください。
SCIMプロビジョニングされたユーザーは、WMIベースのUser Awarenessでは識別されません。SCIMを使用したUser Awarenessは、Cato アイデンティティ・エージェントを使用してサポートされます。
オンデマンドプロビジョニングでは、ユーザーをユーザーグループに割り当てることはサポートされていません。
ユーザー同期の計画
このセクションでは、Entra IDがCatoアカウントとユーザーを同期する方法を計画する方法を説明します。 AzureとCatoの間でのユーザー同期を計画する詳細については、これらのMicrosoftの記事を参照してください。
ユーザー同期用のユーザーとグループの定義
Entra IDでは、次のいずれかの方法でユーザー同期に含まれるユーザーを定義できます。
ユーザーをEntra IDアプリに割り当てる
ユーザーまたはグループの属性に基づいてユーザーをフィルターする
ユーザー同期の計画プロセスの一環として、Catoと小規模のユーザーグループから始めることをお勧めします。 上記の方法に応じて、次のことができます。
少数のユーザーをEntra IDアプリに割り当てる
少数のユーザーにのみ一致する属性ベースのスコープフィルターを作成する
Cato SCIMアプリを使用してCatoとの自動ユーザー同期の設定
Entra IDをCatoアカウントに接続し、ユーザーを間で同期できます。 AzureギャラリーでCato SCIMアプリをアカウントに追加し、その後、設定を構成してCatoアカウントに接続します。 Azureは40分ごとに自動ユーザー同期を開始します。
その後、同期されるEntra IDグループとユーザーを定義し、自動プロビジョニングを有効にできます。
あなたのプロバイダ(IdP)でのユーザーのステータスが自動的にCatoアカウントに同期されます。 たとえば、IdPでユーザーを無効にすると、それらはCatoアカウントで無効として同期されます。
注意: AzureでのSCIMグループの総ユーザー数をCMA SCIMグループと比較すると、CMA SCIMグループには少ないユーザーがいることに注意してください。 無効になったユーザーについては考慮されておらず、同期された後に無効になったか、常に無効だったユーザーです。
Cato SCIMアプリの設定
AzureギャラリーからCato SCIMアプリの設定を構成し、その後アプリを自動でユーザーをCatoに同期するよう設定します。
Cato管理アプリケーションでSCIMプロビジョニングを有効にし、URLとトークンをコピーしてCato SCIMアプリの管理者資格情報セクションに記入してください。
既存のアプリに新しい属性を追加するには、SCIMアプリを更新してください。
SCIMアプリにCato管理アプリケーションを接続するには:
Azureポータルから、エンタープライズアプリケーションに進んでください。
新しいアプリケーションに進み、Cato Networksプロビジョニングアプリを検索して作成をクリックします。
Cato管理アプリケーションで、ナビゲーションメニューからアクセス > ディレクトリサービスを選択し、SCIMタブをクリックします。

SCIMプロビジョニングを有効にするを選択し、アカウントをSCIMアプリに接続するよう設定します。
保存をクリックします。
SCIMのURLとトークンを空白のテキストファイルにコピーして貼り付けます。
ベース URL 含む、コピーアイコンをクリックして SCIM URL をクリップボードにコピーし、それをテキストファイルに貼り付けます。
Bearer Token 含む、コピーアイコンをクリックして一意のアカウントトークンをクリップボードにコピーし、それをテキストファイルに貼り付けます。
Azureで、SCIMアプリケーションのプロビジョニングセクションに進み、SCIM URLとトークンを貼り付けます。
テナントURLにURLを貼り付けます。
シークレットトークンにトークンを貼り付けます。
保存をクリックします。
Azureで、接続テストをクリックしてAzure ADがCato SCIMアプリに接続できることを確認します。
アプリで自動プロビジョニングを有効にします。
ナビゲーションメニューからプロビジョニングを選択します。
プロビジョニング画面で、開始をクリックします。
プロビジョニングモードのドロップダウンメニューから自動を選択します。
保存をクリックします。
グループとユーザーをアプリに割り当てます。
Catoアカウントへのユーザープロビジョニング
Cato SCIMアプリがアカウントに接続できるようになったら、自動プロビジョニングを有効にして同期されるユーザーとグループを選択します。
Catoアカウントにユーザーをプロビジョニングするには:
Cato SCIMアプリのプロビジョニングセクションに進みます。
プロビジョニングステータスで、プロビジョニング開始をクリックします。

Azure ADとCatoアカウントとの初回同期が開始されます。
既存のSCIMアプリの更新
Microsoft Entra ID SCIMアプリケーションの属性リストおよびマッピングを更新して、追加のユーザー属性をCatoにプロビジョニングします。 これは、ジョブタイトルや部門など、Catoが使用する最新の属性にアクセスするために必要です。
注:
SCIMアプリケーションが2025年11月以前に作成された場合は、新しいSCIMアプリケーションを作成して、以下に記載されている通りに属性を構成する必要があります。
既存のSCIMアプリを更新するには:
Azureポータルで、エンタープライズアプリケーション > すべてのアプリケーションに進み、Cato SCIMアプリを選択します。
プロビジョニングをクリックし、その後属性マッピングをクリックします。
属性マッピングページで、高度なオプションを表示チェックボックスを選択し、<appName>の属性リストを編集をクリックします。
属性を追加し、タイプドロップダウンから該当する値を選択します。
追加したい各属性に対してこのプロセスを繰り返します。
保存をクリックします。
属性マッピングページで、属性の編集をクリックします。
属性を編集ページで、ソース属性を選択し、ターゲット属性にマッピングします。
たとえば、ソースとしてjobTitleを選択し、ターゲットのtitleにマッピングします。
追加中の各属性に対してこのプロセスを繰り返します。
保存をクリックします。
プロビジョニングユーザーとグループをアカウントに送信する。
SCIMプロビジョニング属性の確認
Cato SCIMアプリの設定後、Entra IDとCato管理アプリケーション間のSCIMプロビジョニング属性のマッピングを確認できます。
Azure AD属性 | Catoユーザー属性 | ユーザーに関する注意事項 |
|---|---|---|
userPrincipalName | userName | ユーザー名 |
Coalesce([mail], [userPrincipalName]) | emails[type eq "work"].value | メールアドレス |
givenName | name.givenName | 名 |
surname | name.familyName | 姓 |
telephoneNumber | phoneNumbers[type eq "work"].value | 電話番号 (プレフィックスを含む) |
objectId | externalId | ユーザーのID(イベントで使用) |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | アクティブ | ユーザーがSCIMアプリからアンアサインされると、以下のパラメータでソフト削除されます:「False」、「True」、「True」、「False」 |
onPremisesSecurityIdentifier | オンプレミスセキュリティ識別子 | |
ディレクトリ同期有効 | ディレクトリ同期有効 | |
職務名 | タイトル | |
部門 | urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:部門 |
SDPライセンスの割り当て
IDPで、Catoアカウントに同期されるグループとユーザーを定義します。 初期同期が完了した後、すべてのユーザーがCato管理アプリケーションに作成され、ユーザーディレクトリページで表示されます。
その後、SDPライセンスをユーザーに割り当てることができます。詳細については、Assigning ZTNA Licenses to Usersを参照してください。
ユーザーまたはユーザーグループをSCIMアプリから削除する
重要:
CMA内でもユーザーを削除することはできますが、AzureポータルからSCIMアプリでプロビジョニングされたユーザーまたはユーザーグループを削除することをお勧めします。
SCIMアプリでプロビジョニングされたユーザーまたはユーザーグループをCatoアカウントから削除する場合、アプリ内で割り当てを解除します。 SCIMアプリが次回アカウントと同期する際に、ユーザーとユーザーグループは自動的に無効になります。
Catoアカウントに同期されたユーザーまたはユーザーグループを削除するには:
Cato SCIMアプリで、ユーザーまたはユーザーグループの割り当てを解除します。
次回の同期時に、SCIMアプリはCatoアカウント内のユーザーまたはユーザーグループを無効にします。
(オプション) ユーザーまたはグループが無効になった後、Cato管理アプリケーションから削除することができます。
ユーザーまたはユーザーグループを手動で削除する前に、最大15分かかることがあります。
SCIMプロビジョニングのイベントを理解する
Cato管理アプリケーションは、クライアント接続ポリシーの要件を満たすことができないためにブロックされるユーザーおよびグループがある場合にイベントを生成します。
毎時間、Cato管理アプリケーションは、SCIMプロビジョニングアクション(成功または失敗)の要約を提供する電子メールアラートを送信します。
以下のテーブルは、異なるイベントを説明します。
イベントタイプ | アクション | 説明 |
|---|---|---|
SCIMプロビジョニング | 成功 | SCIMアプリでユーザーまたはグループをアカウントに同期するアクションが成功しました。 |
SCIMプロビジョニング | 失敗 | SCIMアプリがIdPとの同期に失敗しました。 イベントメッセージは同期失敗の理由を説明しています。 |
SCIMプロビジョニング | 無効 | IdPで無効されたユーザーが成功裏に同期され、Catoアカウントで無効にされました。 |