OneLoginとのSCIMプロビジョニング

Prev Next

この資料は、OneLoginアカウントからCatoアカウントにユーザーを自動的に同期するために、OneLoginのCato SCIMアプリを使用する方法を説明しています。

サポートされている機能

Cato Networksは、従来のITアプローチに基づくバラバラなポイントソリューションと関連する複雑さ、コスト、およびリスクを排除する次世代の安全なネットワークアーキテクチャを提供します。 シングルサインオン(SSO)からユーザープロビジョニングまで、OneLoginのCato統合はユーザーアクセスとグループをユーザーのライフサイクル全体にわたって管理します。それに含まれるもの:

  • Cato管理アプリケーションでユーザーを作成および削除します

  • OneLoginからCato管理アプリケーションにユーザーと属性を同期します

  • OneLoginへのシングルサインオン(SSO)

  • ユーザー属性を更新します

  • ユーザーを無効にします

  • ユーザーをインポートします

  • グループ(OneLoginのロール)をインポートします

要件

カスタムCato SCIMアプリを作成する前に、アプリケーションやユーザープロビジョニングを設定するためにOneLoginで管理者権限を持っているか確認してください。

既知の制限

  • OneLoginから削除されたユーザーは、Cato管理アプリケーションで無効になります

  • OneLoginから削除されたロールは、対応するグループがCato管理アプリケーションで削除されません

  • ネストされたグループはサポートされていません

  • SCIM同期は、同じ名前の既存のLDAPグループを上書きします。 詳しくは、「SCIM同期が既存のLDAPグループをどのように上書きするか」をご覧ください

Catoにユーザーを自動的に同期するためのCato SCIMアプリの設定

あなたはOneLoginアプリライブラリでCato SCIMアプリを利用し、一致して、ユーザーをOneLoginアカウントからCatoアカウントに同期できます。 このセクションは、以下のワークフローに従ってこのSCIMアプリを設定する方法を説明します:

  • Cato管理アプリケーションでSCIMプロビジョニングを有効にし、CatoアカウントのURLとトークンをコピーします

  • OneLoginアカウントにCato SCIMアプリを追加します

  • アプリを設定してCatoアカウントに接続します

  • 同期するOneLoginユーザーを定義します

  • Catoアカウント内のグループに同期するOneLoginロールを定義します

アイデンティティプロバイダー(IdP)のユーザーステータスは、自動的にCatoアカウントに同期されます。 例えば、IdPでユーザーを無効にすると、それがCatoアカウントで無効として同期されます。

SCIMアプリ用のCato管理アプリケーションの設定

Cato管理アプリケーションでSCIMプロビジョニングを有効にし、URLとトークンをテキストファイルにコピーします。 これらの設定をOneLoginアカウントで設定するCatoのSCIMアプリに入力します。

接続するにはCato管理画面をSCIMアプリへ接続

  1. Cato管理アプリケーションで、ナビゲーションメニューからアクセス > ディレクトリサービスを選択し、SCIMタブをクリックします。

    SCIM.png

  2. SCIMプロビジョニングの有効化を選択して、SCIMアプリに接続するようにアカウントを設定します。

  3. 保存をクリックします。

  4. SCIMのURLとトークンを空白のテキストファイルにコピーして貼り付けます。

    1. ベースURLで、コピーアイコンcopy.pngをクリックしてSCIMのURLをクリップボードにコピーし、それをテキストファイルに貼り付けます。

    2. ベアラートークンで、コピーアイコンcopy.pngをクリックして一意のアカウントトークンをクリップボードにコピーし、それをテキストファイルに貼り付けます。

Cato SCIMアプリの追加

OneLoginアカウントにCato SCIMアプリケーションを追加し、OneLoginアカウントからCatoアカウントへのユーザーをプロビジョニングするために使用できます。

OneLoginアカウントにCato SCIMアプリを追加するには:

OneLoginアカウントにCatoSCIMアプリを追加するには:

  1. OneLogin管理者ダッシュボードからアプリケーション > アプリケーションをクリックします。

  2. アプリの追加をクリックします。

  3. Cato Networksアプリを検索し、SAML2.0、プロビジョニングでCato Networksアプリケーションをクリックします。

    OneLogin_CatoApp.png

  4. アプリ一覧 / Cato Networks の追加ウィンドウに、アプリケーションの表示名を入力し、保存をクリックします。

    OneLogin_CatoApp_AddApp.png

    メッセージが表示され、アプリケーションがアカウントに正常に追加されたことが示されています。

SCIMアプリをあなたのアカウントに接続するための設定を行います

アプリケーションの設定とプロビジョニングセクションで設定を行い、Catoアカウントと接続できるようにします。 上述のSCIMアプリ用Cato管理アプリケーションの設定で、Cato管理アプリケーションからコピーしたURLとトークンを入力する必要があります。

SCIMアプリを設定してCatoアカウントに接続するには:

  1. アプリケーションのナビゲーションペインから設定をクリックします。

  2. API接続セクションでOneLoginを設定し、あなたのアカウントと統合します:

    OneLogin_CatoApp_Configuration.png

    1. SCIMベースURLに、Cato管理アプリケーションからコピーしたURLを貼り付けます。

    2. SCIMベアラートークンに、Cato管理アプリケーションからコピーしたトークンを貼り付けます。

  3. APIステータスで、有効化をクリックします。

  4. 保存をクリックします。

  5. ナビゲーションペインからプロビジョニングをクリックします。

    OneLogin_CatoApp_Provisioning.png

  6. アプリケーションのためにこれらのプロビジョニング設定を構成します:

    1. プロビジョニングの有効化を選択します。

    2. (オプション) このアクションが実行される前に管理者の承認を必要とする設定を構成します:

    3. OneLoginでユーザーが削除される、またはユーザーのアプリアクセスが削除されるときに行うアクションで、一時停止を選択します。

    4. エンタイトルメントセクションの更新リンクがクリック可能であることを確認します。

  7. 保存をクリックします。

    Cato SCIMアプリケーションのパラメーターが構成され、アプリケーションがあなたのCatoアカウントに接続する準備が整いました。

VPNユーザーをCatoアカウントに同期する

SCIMアプリケーションがアカウントに接続できるようになったら、同期するユーザーをCatoに割り当てます。 次のセクションに進み、アプリケーションにグループを追加します。

個々のユーザーをCatoアカウントにプロビジョニングするには:

  1. 上部メニューからユーザー > ユーザーを選択します。

  2. SCIMアプリケーションに割り当てるユーザーを選択します。

    OneLogin_SelectUser.png

  3. ユーザーのナビゲーションペインからアプリケーションを選択します。

    OneLogin_User_Applications.png

  4. ユーザーにSCIMアプリケーションを割り当てます:

    1. プラスボタンをクリックして、ユーザーに新しいアプリケーションを追加します。

    2. 新規ログインを割り当てるウィンドウで、アプリケーションを選択ドロップダウンメニューからSCIMアプリケーションを選択します。

      OneLogin_User_Applications_AssignApp.png

    3. 続行をクリックします。

    4. ポップアップウィンドウで、保存をクリックします。

      OneLogin_EditAppForUser.png

      SCIMアプリがユーザーに割り当てられます。

  5. ユーザーを保存をクリックします。 このユーザーの設定が更新されます。

  6. Catoアカウントにプロビジョニングするユーザーごとに、上記のステップ4と5を繰り返します。

    SCIMアプリケーションに割り当てられているユーザーを表示するには、SCIMアプリケーションに移動し、アプリケーションのナビゲーションペインからユーザーを選択します。

OneLoginロールをCatoアカウントに同期する

OneLoginで役割を持つユーザーを、Catoに同期することができます。 このロールにユーザーを手動で追加することを選択できます。

各ロールについて、ロールをアプリケーションに接続するルールを作成します。 次に、ロールをアプリケーションに割り当て、ロールとその関連ユーザーはCatoアカウント内の新しいグループに同期されます。

OneLoginロールをあなたのCatoアカウントにプロビジョニングするには:

  1. 上部メニューからユーザー > ロールを選択します。

  2. SCIMアプリケーションに割り当てる役割を選択します。

  3. (オプション) ユーザーをロールに手動で割り当てます:

    1. ロールのナビゲーションメニューからユーザーを選択します。

      OneLogin_Role_AddUser.png

    2. 既存のユーザーを確認または新しいユーザーをこのルールに追加で、アプリケーションに追加するユーザー名を入力します。

    3. チェックをクリックすると、ウィンドウにユーザーが表示されます。

    4. ロールに追加をクリックします。 ユーザーが手動で追加されたユーザーセクションに追加されます。

  4. SCIMアプリケーションに役割を接続するためのルールを作成します。

    1. 上部メニューからアプリケーション > アプリケーションをクリックし、SCIMアプリケーションを開きます。

    2. アプリケーションナビゲーションペインからルールを選択します。

    3. ルールの追加をクリックします。

    4. 新規マッピングウィンドウで、名前をルールに入力してください。

      OneLogin_App_Rule.png

    5. アクションセクションで、<アプリケーション名>のグループを設定するを選択します。 上のスクリーンショットは、Sample Cato SCIMアプリでグループを設定するオプションを表示しています。

    6. 各のドロップダウンメニューから、ロールを選択します。

    7. ロール名に一致する値を入力します。 上のスクリーンショットは、ロール名サンプルロールを表示しています。

    8. 保存をクリックします。 このルールがアプリケーションに追加されます。

      OneLogin_Rule_Configured.png

    9. 保存をクリックします。 ロールとアプリケーションを接続するルールがアプリケーションに保存されます。

  5. SCIMアプリケーションをロールに割り当てます。

    1. ロールのナビゲーションメニューから、アプリケーションを選択します。

    2. プラスボタンをクリックして、OneLoginアカウントのアプリケーションを表示します。

    3. Cato SCIMアプリケーションを選択し、保存をクリックします。 このアプリケーションがロールに追加されます。

      OneLogin_Role_Add_App.png

    SCIMアプリケーションは、OneLoginからCatoアカウントへのロールを同期します。

SCIMアプリからユーザーやグループを削除する

重要

重要: SCIMアプリでプロビジョニングされたユーザーやグループをCato管理アプリケーションから直接削除しないでください。 SCIMアプリでそれらを未配置として設定してください。

CatoアカウントにSCIMアプリでプロビジョニングされたユーザーやグループを削除したい場合、アプリで未配置にします。 次回の同期で、ユーザーとグループは自動的に無効化されます。

ユーザーまたはグループを同期したCatoアカウントから削除するには:

  1. Cato SCIMアプリで、ユーザーやグループを未配置として設定します。

    次回の同期で、SCIMアプリはCatoアカウントからユーザーやグループを無効化します。

  2. (オプション) ユーザーやグループが無効化された後、Cato管理アプリケーションから削除できます。

ZTNAライセンスの割り当て

IdPで、グループとユーザーをCatoアカウントに同期するよう定義します。 初回の同期が完了すると、すべてのユーザーがCato管理アプリケーションで作成され、「ユーザーディレクトリ」ページに表示されます。

その後、ユーザーにZTNAライセンスを割り当てることができます。詳細については、ユーザーにZTNAライセンスを割り当てるを参照してください。

SCIMプロビジョニングのイベントの理解

Cato管理アプリケーションは、ユーザーとグループがクライアント接続ポリシーの要件を満たさない場合にブロックされるイベントを生成します。

毎時、Cato管理画面はメールアラートを送信します。これにより、SCIMプロビジョニングアクションの成功または失敗が要約されます。

次の表は、さまざまなイベントについて説明しています。

イベントタイプ

アクション

説明

SCIMプロビジョニング

成功

SCIMアプリを使用してユーザーまたはグループをアカウントに同期するアクションが成功しました。

SCIMプロビジョニング

失敗

SCIMアプリはアカウントとのIdPの同期に失敗しました。 イベントメッセージは、同期失敗の理由を説明します。

SCIMプロビジョニング

無効

IdPで無効化されたユーザーが、Catoアカウントで正常に同期され、無効化されました。