SCIMプロビジョニングとEntra ID(以前はAzure)

Prev Next

この記事では、Azure SCIMアプリを使用してユーザーとグループの情報を自動で同期し、Entra IDからCatoアカウントにユーザーとグループをプロビジョニングする方法を解説します。

サポートされている機能

  • Cato管理アプリケーションでユーザーを作成および無効化する

  • Azure ADからCato管理アプリケーションへのユーザーと属性を同期する

  • Azureへのシングルサインオン(SSO)

  • ユーザーは、Azureの設定によって電子メールまたはUPNで認証できます。

前提条件

Azure SCIMアプリを作成する前に、以下の項目を準備してください。

  • Entra ID テナント

  • ユーザープロビジョニングを設定するためのEntra IDの権限

制限事項

  • IdPアプリケーションからユーザーを削除すると、Cato管理アプリケーションでユーザーが無効になります(詳細は SCIMアプリからユーザーまたはユーザーグループを削除するを参照)。

  • ユーザーのLDAP同期を使用しているアカウントでは、SCIMプロビジョニングを有効にすると、この同期はアカウントで無効になります。

    • User Awareness向けのLDAP同期は通常通り機能し、SCIMプロビジョニングの影響を受けません。

  • ネストされたグループのプロビジョニングはサポートされていません

  • SCIM同期は、同じ名前の既存のLDAPグループを上書きします。 詳細については、SCIM同期が既存のLDAPグループをどのように上書きするかを参照してください。

  • SCIMプロビジョニングされたユーザーは、WMIベースのUser Awarenessでは識別されません。SCIMを使用したUser Awarenessは、Cato アイデンティティ・エージェントを使用してサポートされます。

  • オンデマンドプロビジョニングでは、ユーザーをユーザーグループに割り当てることはサポートされていません。

ユーザー同期の計画

このセクションでは、Entra IDがCatoアカウントとユーザーを同期する方法を計画する方法を説明します。 AzureとCatoの間でのユーザー同期を計画する詳細については、これらのMicrosoftの記事を参照してください。

ユーザー同期用のユーザーとグループの定義

Entra IDでは、次のいずれかの方法でユーザー同期に含まれるユーザーを定義できます。

ユーザー同期の計画プロセスの一環として、Catoと小規模のユーザーグループから始めることをお勧めします。 上記の方法に応じて、次のことができます。

  • 少数のユーザーをEntra IDアプリに割り当てる

  • 少数のユーザーにのみ一致する属性ベースのスコープフィルターを作成する

Cato SCIMアプリを使用してCatoとの自動ユーザー同期の設定

Entra IDをCatoアカウントに接続し、ユーザーを間で同期できます。 AzureギャラリーでCato SCIMアプリをアカウントに追加し、その後、設定を構成してCatoアカウントに接続します。 Azureは40分ごとに自動ユーザー同期を開始します。

その後、同期されるEntra IDグループとユーザーを定義し、自動プロビジョニングを有効にできます。

あなたのプロバイダ(IdP)でのユーザーのステータスが自動的にCatoアカウントに同期されます。 たとえば、IdPでユーザーを無効にすると、それらはCatoアカウントで無効として同期されます。

注意: AzureでのSCIMグループの総ユーザー数をCMA SCIMグループと比較すると、CMA SCIMグループには少ないユーザーがいることに注意してください。 無効になったユーザーについては考慮されておらず、同期された後に無効になったか、常に無効だったユーザーです。

Cato SCIMアプリの設定

AzureギャラリーからCato SCIMアプリの設定を構成し、その後アプリを自動でユーザーをCatoに同期するよう設定します。

Cato管理アプリケーションでSCIMプロビジョニングを有効にし、URLとトークンをコピーしてCato SCIMアプリの管理者資格情報セクションに記入してください。

既存のアプリに新しい属性を追加するには、SCIMアプリを更新してください。

SCIMアプリにCato管理アプリケーションを接続するには:

  1. Azureポータルから、エンタープライズアプリケーションに進んでください。

  2. 新しいアプリケーションに進み、Cato Networksプロビジョニングアプリを検索して作成をクリックします。

  3. Cato管理アプリケーションで、ナビゲーションメニューからアクセス > ディレクトリサービスを選択し、SCIMタブをクリックします。

    SCIM.png

  4. SCIMプロビジョニングを有効にするを選択し、アカウントをSCIMアプリに接続するよう設定します。

  5. 保存をクリックします。

  6. SCIMのURLとトークンを空白のテキストファイルにコピーして貼り付けます。

    1. ベース URL 含む、コピーアイコンをクリックして SCIM URL をクリップボードにコピーし、それをテキストファイルに貼り付けます。

    2. Bearer Token 含む、コピーアイコンをクリックして一意のアカウントトークンをクリップボードにコピーし、それをテキストファイルに貼り付けます。

  7. Azureで、SCIMアプリケーションのプロビジョニングセクションに進み、SCIM URLとトークンを貼り付けます。

    1. テナントURLにURLを貼り付けます。

    2. シークレットトークンにトークンを貼り付けます。

    3. 保存をクリックします。

  8. Azureで、接続テストをクリックしてAzure ADがCato SCIMアプリに接続できることを確認します。

  9. アプリで自動プロビジョニングを有効にします。

    1. ナビゲーションメニューからプロビジョニングを選択します。

    2. プロビジョニング画面で、開始をクリックします。

    3. プロビジョニングモードのドロップダウンメニューから自動を選択します。

    4. 保存をクリックします。

  10. グループとユーザーをアプリに割り当てます。

Catoアカウントへのユーザープロビジョニング

Cato SCIMアプリがアカウントに接続できるようになったら、自動プロビジョニングを有効にして同期されるユーザーとグループを選択します。

Catoアカウントにユーザーをプロビジョニングするには:

  1. Cato SCIMアプリのプロビジョニングセクションに進みます。

  2. プロビジョニングステータスで、プロビジョニング開始をクリックします。

    Azure_StartProvisioning.png

    Azure ADとCatoアカウントとの初回同期が開始されます。

既存のSCIMアプリの更新

Microsoft Entra ID SCIMアプリケーションの属性リストおよびマッピングを更新して、追加のユーザー属性をCatoにプロビジョニングします。 これは、ジョブタイトルや部門など、Catoが使用する最新の属性にアクセスするために必要です。

注:

SCIMアプリケーションが2025年11月以前に作成された場合は、新しいSCIMアプリケーションを作成して、以下に記載されている通りに属性を構成する必要があります。

既存のSCIMアプリを更新するには:

  1. Azureポータルで、エンタープライズアプリケーション > すべてのアプリケーションに進み、Cato SCIMアプリを選択します。

  2. プロビジョニングをクリックし、その後属性マッピングをクリックします。

  3. 属性マッピングページで、高度なオプションを表示チェックボックスを選択し、<appName>の属性リストを編集をクリックします。

  4. 属性を追加し、タイプドロップダウンから該当する値を選択します。

    追加したい各属性に対してこのプロセスを繰り返します。

  5. 保存をクリックします。

  6. 属性マッピングページで、属性の編集をクリックします。

  7. 属性を編集ページで、ソース属性を選択し、ターゲット属性にマッピングします。

    たとえば、ソースとしてjobTitleを選択し、ターゲットのtitleにマッピングします。

    追加中の各属性に対してこのプロセスを繰り返します。

  8. 保存をクリックします。

  9. プロビジョニングユーザーとグループをアカウントに送信する。

SCIMプロビジョニング属性の確認

Cato SCIMアプリの設定後、Entra IDとCato管理アプリケーション間のSCIMプロビジョニング属性のマッピングを確認できます。

Azure AD属性

Catoユーザー属性

ユーザーに関する注意事項

userPrincipalName

userName

ユーザー名

Coalesce([mail], [userPrincipalName])

emails[type eq "work"].value

メールアドレス

givenName

name.givenName

名

surname

name.familyName

姓

telephoneNumber

phoneNumbers[type eq "work"].value

電話番号 (プレフィックスを含む)

objectId

externalId

ユーザーのID(イベントで使用)

Switch([IsSoftDeleted], , "False", "True", "True", "False")

アクティブ

ユーザーがSCIMアプリからアンアサインされると、以下のパラメータでソフト削除されます:「False」、「True」、「True」、「False」

onPremisesSecurityIdentifier

オンプレミスセキュリティ識別子

ディレクトリ同期有効

ディレクトリ同期有効

職務名

タイトル

部門

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:部門

SDPライセンスの割り当て

IDPで、Catoアカウントに同期されるグループとユーザーを定義します。 初期同期が完了した後、すべてのユーザーがCato管理アプリケーションに作成され、ユーザーディレクトリページで表示されます。

その後、SDPライセンスをユーザーに割り当てることができます。詳細については、Assigning ZTNA Licenses to Usersを参照してください。

ユーザーまたはユーザーグループをSCIMアプリから削除する

重要:

CMA内でもユーザーを削除することはできますが、AzureポータルからSCIMアプリでプロビジョニングされたユーザーまたはユーザーグループを削除することをお勧めします。

SCIMアプリでプロビジョニングされたユーザーまたはユーザーグループをCatoアカウントから削除する場合、アプリ内で割り当てを解除します。 SCIMアプリが次回アカウントと同期する際に、ユーザーとユーザーグループは自動的に無効になります。

Catoアカウントに同期されたユーザーまたはユーザーグループを削除するには:

  1. Cato SCIMアプリで、ユーザーまたはユーザーグループの割り当てを解除します。

    次回の同期時に、SCIMアプリはCatoアカウント内のユーザーまたはユーザーグループを無効にします。

  2. (オプション) ユーザーまたはグループが無効になった後、Cato管理アプリケーションから削除することができます。

    ユーザーまたはユーザーグループを手動で削除する前に、最大15分かかることがあります。

SCIMプロビジョニングのイベントを理解する

Cato管理アプリケーションは、クライアント接続ポリシーの要件を満たすことができないためにブロックされるユーザーおよびグループがある場合にイベントを生成します。

毎時間、Cato管理アプリケーションは、SCIMプロビジョニングアクション(成功または失敗)の要約を提供する電子メールアラートを送信します。

以下のテーブルは、異なるイベントを説明します。

イベントタイプ

アクション

説明

SCIMプロビジョニング

成功

SCIMアプリでユーザーまたはグループをアカウントに同期するアクションが成功しました。

SCIMプロビジョニング

失敗

SCIMアプリがIdPとの同期に失敗しました。 イベントメッセージは同期失敗の理由を説明しています。

SCIMプロビジョニング

無効

IdPで無効されたユーザーが成功裏に同期され、Catoアカウントで無効にされました。