OktaとのSCIMプロビジョニング

Prev Next

この記事では、Okta SCIMアプリを使用して、OktaアカウントからCatoアカウントにユーザーを自動的に同期する方法を説明します。

サポートされる機能

Cato Networksは、分散されたポイントソリューションに基づく旧式のITアプローチに関連する複雑さ、コスト、およびリスクを排除する次世代の安全なネットワークアーキテクチャを提供します。 シングルサインオン(SSO)からユーザプロビジョニングまで、OktaのCato統合は、ユーザーのライフサイクル全体を通じてユーザーアクセスとグループを処理します。以下を含みます:

  • Cato管理アプリケーションでユーザーを作成および削除します

  • OktaからCato管理アプリケーションへのユーザーと属性の同期

  • ユーザーの作成 - Cato管理アプリケーションからOktaへのユーザのインポートと作成

  • ユーザー属性の更新 - Cato管理アプリケーションからOktaへのユーザー属性の変更を同期

  • ユーザーの非アクティブ化

  • グループプッシュ

  • ユーザーは、Oktaの設定に応じてメールまたはUPNで認証できます。

要件

Okta SCIMアプリを使用する前に、Oktaでユーザープロビジョニングを設定する管理者権限があることを確認してください。

既知の制限事項

  • ネストされたグループのプロビジョニングはサポートされていません

  • SCIMは、ユーザーIDとしてメールを使用するアカウントでのみサポートされています(この設定はCatoサポートで確認できます)

  • ユーザーをLDAPまたはSCIMのいずれかでプロビジョニングできます(両方は不可)

  • IdPアプリケーションからユーザーを削除しても、Cato管理アプリケーションからは削除されず、非アクティブ化されます

  • グループリンクはサポートされていません

  • SCIMの同期は、同じ名前を持つ既存のLDAPグループを上書きします。 詳細については、「既存のLDAPグループを上書きするSCIM同期の方法」を参照してください

自動ユーザー同期をCatoに設定

Cato SCIMアプリをOktaで利用して、OktaアカウントからCatoアカウントにユーザーを接続し、同期できます。 Cato管理アプリケーションで、アカウントのSCIMプロビジョニングを有効にしてください。

Oktaアカウントで、Cato SCIMアプリを追加し、設定を構成してCatoアカウントに接続します。 その後、同期されるOktaグループとユーザーを定義でき、Oktaは即座に自動ユーザー同期を開始します。

アイデンティティプロバイダー(IdP)のユーザーのステータスは、自動的にCatoアカウントに同期されます たとえば、IdPでユーザーを無効にすると、それらはCatoアカウントに無効として同期されます

注:

必要に応じて、組織の特定の要件を満たすように属性マッピングを編集できます。 下記を参照してください、スキーマ探索。

SCIMアプリ用のCato管理アプリケーションの設定

Cato管理アプリケーションで、SCIMプロビジョニングを有効にし、URLとトークンをテキストファイルにコピーします。 これらの設定を、Oktaアカウントに構成したCato SCIMアプリに入力します。

接続する Cato管理アプリケーション をSCIMアプリに:

  1. Cato管理アプリケーションで、ナビゲーションメニューからアクセス > ディレクトリサービスを選択し、SCIMタブをクリックします。

    SCIM.png

  2. アカウントをSCIMアプリに接続するように設定するために、SCIMプロビジョニングを有効にするを選択します。

  3. 保存をクリックします。

  4. SCIM URLとトークンをコピーして、空白のテキストファイルに貼り付けます。

    1. ベースURLで、コピーアイコンcopy.pngをクリックして、SCIM URLをクリップボードにコピーし、テキストファイルに貼り付けます。

    2. Bearer Tokenで、コピーアイコンcopy.pngをクリックしてユニークアカウントトークンをクリップボードにコピーし、テキストファイルに貼り付けます。

OktaでCato SCIMアプリの追加

OktaアプリストアからCato SCIMアプリを追加し、そのアプリを設定してユーザーをCatoに自動的に同期します。 Cato管理アプリケーションからコピーしたSCIMプロビジョニングURLとトークンを入力します。

作成するための Cato SCIMアプリ:

  1. Oktaアカウントにログインし、管理コンソールに移動します。

  2. メニューバーから、アプリケーション > アプリケーションをクリックします。

    SCIM_Okta_AddApp.png

  3. Cato SCIMアプリをOktaアカウントに追加する:

    1. アプリケーションを追加をクリックします。

    2. プロビジョニングを有効にするを選択。 アプリの概要が新しいウィンドウで表示されます。

    3. 追加をクリックします。 Cato Networkプロビジョニングの追加ウィザードが表示されます。

      Okta_GeneralSettings.png

    4. アプリケーションラベルを入力し、アプリの設定を構成します。

    5. 次へをクリックします。

    6. ユーザー認証と資格情報の設定を構成します。

      Okta_SSO_SWA.png

    7. アプリケーションユーザー名の更新が作成および更新に設定されていることを確認してください。

    8. 完了をクリックします。 Cato SCIMアプリがアカウントに追加されます。

  4. プロビジョニングタブをクリックし、統合ウィンドウが開きます。

  5. API統合の構成をクリックします。

  6. API統合の有効化を選択します。

    SCIM_Okta_Integratoin.png

  7. Oktaを設定してCatoアカウントと統合します:

    1. ベースURLで、Cato管理アプリケーションからコピーしたURLを貼り付けます。

    2. APIトークンで、Cato管理アプリケーションからコピーしたトークンを貼り付けます。

  8. API認証情報のテストをクリックして、Cato SCIMアプリがCatoアカウントに接続できることを確認します。

  9. 保存をクリックします。

プロビジョニング用のSCIMアプリの構成

SCIMアプリ内の設定を構成して、ユーザーをCatoアカウントにプロビジョニングします。 SCIM属性についての詳細は、下記のスキーマ探索をご覧ください。

SCIMアプリをプロビジョニングするための設定:

  1. 新しいSCIMアプリで、プロビジョニングタブをクリックします。

  2. 設定セクションで、アプリへを選択します。

  3. アプリへのプロビジョニング設定を構成し、編集をクリックします。

  4. 以下のオプションの有効化を選択します:

    • ユーザーの作成

    • ユーザー属性の更新

    • ユーザーの非アクティブ化

  5. 保存をクリックします。

Okta用Cato SCIMアプリの更新

Catoは時々、SCIMスキーマに属性を追加し、ユーザーについてより詳細な情報を提供します。 CMAでこれらの属性にアクセスするには、Oktaで新しい属性でCatoアプリを更新する必要があり、CMAでユーザーを作成および更新するときに含まれる属性を設定します。

Cato SCIMアプリを更新するには:

  1. Okta管理コンソール > アプリケーション > Cato Networks SCIMアプリケーション > プロファイルエディタ > アプリユーザープロファイルに移動します。

  2. 属性を追加をクリックします。

  3. 追加する属性を以下のように定義します:

    必須フィールド値が[いいえ]の場合、フィールドはCMAで任意です

    属性名(Cato SCIM)

    Okta外部名

    データタイプ

    必須

    複数値

    SCIMスキーマ/名前空間

    title

    title

    文字列

    いいえ

    いいえ

    urn:ietf:params:scim:schemas:core:2.0:User

    department

    department

    文字列

    いいえ

    いいえ

    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

  4. Okta管理コンソール > アプリケーション > Cato Networks SCIMアプリケーション > プロビジョニング > アプリへに移動します。

  5. アプリユーザー属性で、SCIMアプリが作成または更新リクエストを処理するときに、CMAに送信される各属性の作成および更新オプションを有効にします。

  6. 保存をクリックします。

VPNユーザーをCatoアカウントに同期する

SCIMアプリケーションがアカウントに接続できた後、同期しているユーザーをCatoに割り当てます。 その後、次のセクションでグループをアプリケーションに追加することができます。

個々のユーザーをあなたのCatoアカウントにプロビジョンするには:

  1. Cato SCIMアプリで、割り当てタブをクリックします。

    SCIM_Okta_Assign.png

  2. 追加するユーザーや管理者グループをSCIMアプリに割り当て、Catoアカウントに同期します:

    1. 割り当てをクリックし、人を選択します。

    2. その人に対して、割り当てをクリックします。

    3. 保存して戻るをクリックします。

    4. すべての人やグループの前の手順を繰り返し、その後完了をクリックします。

    ユーザーはOktaからあなたのCatoアカウントに同期されます。

OktaグループをCatoアカウントに同期する

Okta内のグループにユーザーを割り当て、Catoに同期できます。 その後、OktaプッシュグループをSCIMアプリに作成または割り当て、アプリがグループと関連するユーザーをあなたのCatoアカウントに同期します。

注:

ユーザーはプッシュされたグループのメンバーであり、Okta Cato OINアプリケーションに割り当てられている必要があります。正しくアプリ内でグループメンバーシップが表示されるには。

OktaグループをあなたのCatoアカウントにプロビジョンするには:

  1. 追加する管理者グループをSCIMアプリに割り当て、Catoアカウントに同期します:

    1. 割り当てセクションで、割り当てをクリックし、グループを選択します。

    2. そのグループに対して、割り当てをクリックします。

    3. 保存して戻るをクリックします。

    4. すべてのグループの前の手順を繰り返し、その後完了をクリックします。

  2. プッシュグループセクションに移動します。

  3. プッシュグループ > 名前でグループを検索を選択します。

  4. Oktaプッシュグループの名前を入力し、そのグループを選択します。

    SCIM_Okta_PushGroup.png

  5. さらにプッシュグループを追加するには、保存して追加 をクリックし、それ以外の場合は保存をクリックします。 アプリがグループと関連するユーザーをあなたのCatoアカウントに同期します。

SDPライセンスを割り当てる

IdPで、あなたのCatoアカウントに同期するグループとユーザーを定義します。 初回の同期が完了した後、すべてのユーザーがCato管理アプリケーションに作成され、ユーザーディレクトリページで表示されます。

その後、SDPライセンスをユーザーに割り当てることができます。詳細は、『ZTNAライセンスのユーザーへの割り当て』を参照してください。

SCIMアプリからユーザーまたはユーザーグループを削除する

重要:

ユーザーをCMA内で削除することはできますが、SCIMアプリケーションを使用してプロビジョンされたユーザーやユーザーグループは、Cato管理アプリケーションから直接削除することをお勧めします。

SCIMアプリを使用してCatoアカウントにプロビジョンされたユーザーまたはユーザーグループを削除したい場合、アプリでそれらを未配置にします。 次回の同期時に、SCIMアプリがアカウントにおけるユーザーまたはユーザーグループを自動的に無効にします。

あなたのCato アカウントに同期されているユーザーまたはユーザグループを削除するには:

  1. Cato SCIMアプリ内で、ユーザーまたはユーザーグループを未配置にします。

    次回の同期時に、SCIMアプリがCatoアカウント内のユーザーまたはユーザーグループを無効にします。

  2. (オプション) ユーザーやグループが無効になった後、Cato管理アプリケーションからそれらを削除できます。

    手動でユーザーやユーザーグループを削除できるようになるまで、最大で15分かかる場合があります。

CMAで削除され、SCIMアプリには存在しないユーザーは完全に削除されます。

スキーマ探索

アプリのプロビジョニングタブで属性マッピングを使用して、SCIM属性を設定できます。 属性の適用する設定は作成と更新です。

属性

Cato VPNユーザー属性

ユーザ名

ユーザ名

Oktaアプリのサインオン設定で電子メールオプションを設定します

名前

givenName

user.firstName

名前

familyName

user.lastName

プライマリ電子メール

電子メール

user.email

表示名

displayName

user.displayName

プライマリ電話

primaryPhone

属性タイプ - 表現

(user.primaryPhone != null && user.primaryPhone != '') ? user.primaryPhone : ''

プライマリ電話タイプ

primaryPhonetype

属性タイプ - 表現

(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ''

職務名

タイトル

user.title

部門

部門

user.department

SCIMプロビジョニングのイベントを理解する

Cato管理アプリケーションは、クライアント接続ポリシーの要件を満たさないことによってブロックされたユーザーとグループについてイベントを生成します。

毎時間、Cato管理アプリケーションは、SCIMプロビジョニングのアクション(成功または失敗)を要約したメールアラートを送信します。

次の表は、さまざまなイベントを説明しています。

イベントタイプ

アクション

説明

SCIMプロビジョニング

成功

アクションは、SCIMアプリを使用してユーザーまたはグループをあなたのアカウントに同期することに成功しました。

SCIMプロビジョニング

失敗

SCIMアプリはIdPをあなたのアカウントと同期させられませんでした。 イベントメッセージは同期失敗の理由を説明しています。

SCIMプロビジョニング

無効

IdPで無効になったユーザーが、あなたのCatoアカウントで正常に同期され無効化されました。

アクティブなSCIMディレクトリを削除する

SCIMディレクトリをあなたのアカウントから削除できます。 ディレクトリを削除した後、それに関連するユーザーやグループへの変更はもう同期されません。 ディレクトリにアクティブなユーザーがいても、それを削除できます。 削除後、これらのユーザーはもはやディレクトリに関連付けられません。

アクティブなSCIMディレクトリを削除するには:

  1. アクセス > ディレクトリサービスに移動します。

  2. SCIMタブで、削除したいディレクトリの三点をクリックします。

  3. 削除をクリックします。

  4. 確認ポップアップで削除をクリックします。