この記事では、ユーザーがシングルサインオン(SSO)を使用してネットワークに接続可能なCatoクライアントの認証方法について説明します。
概要
アカウントに対するSSOの設定は、認証を簡素化し、ユーザーエクスペリエンスを向上させます。 SSOを使用すると、3つのコンポーネントが共に動作してユーザーのアイデンティティを確認し、ネットワークに接続できるようにします。 まず、ユーザーはSSOクレデンシャルで自身を特定します。 次に、IdPがユーザーのクレデンシャルを検証する認証システムとして機能します。 最後に、CatoはIdPと連携して、ユーザーがクライアントにサインインし、ネットワークに接続できるようにします。
SSO認証プロセスは、IdPとCatoの間で共有される一意のトークンの生成と検証に依存します。
注: CatoはSSOのためのOIDCのみをサポートしています。 SAMLベースの認証は現在サポートされていません。
SSO認証に使用されるSSOトークンの理解
SSO認証では、クライアントは暗号化されたSSOトークンを用いてユーザーが認証され、ネットワークへの接続を許可されていることを確認しています。
IdPトークン: ユーザーがSSOクレデンシャルで認証された後、IdPによって生成されます。
Catoトークン: このトークンは、クライアントがIdPからの正常な検証応答を受け取った後にPoPによって生成されます。 このトークンは、ユーザーが認証されていることを確認するためにCatoが使用し、クライアントがCato Cloudへの接続を維持できます。 Catoトークンはデバイスに保存され、有効期間はCato管理アプリケーションで設定されます。
Catoトークンが期限切れになると、PoPはIdPトークンが有効であるかどうかを確認します。 クライアントがIdPからの正常な検証応答を受け取ると、PoPは新しいCatoトークンを生成し、クライアントはCato Cloudに接続されたままとなります。 CatoトークンおよびIdPトークンの両方が期限切れになると、クライアントはCato Cloudから切断されます。 クライアントは、ユーザーが再認証して新しいIdPトークンを受け取った場合のみ再接続します。
Catoトークンが期限切れになる方法を設定できます:
期間: Catoトークンの有効時間を選択します。 この期間中、ユーザーがクライアントを切断してもトークンは有効のままです。
常時プロンプト: クライアントを切断した後、Catoトークンは期限切れになります。 ユーザーが切断しない場合、Catoトークンが有効である期間を選択できます。
以下のテーブルは、各トークンが期限切れになったときのクライアント接続ステータスを説明しています:
IdPトークンステータス | Catoトークンステータス | 接続ステータス |
|---|---|---|
有効 | 有効 | クライアントは接続されています |
期限切れ | 有効 | Catoトークンが期限切れになるまでクライアントは接続されています |
有効 | 期限切れ |
|
期限切れ | 期限切れ |
|
初期認証のためのサンプルSSOプロセスフロー
このセクションでは、ユーザーがSSOを使用してクライアントに認証し、ネットワークに接続する例を紹介します。
初期認証
このプロセスフローは、ユーザーが初めてクライアントに認証する際に何が起こるかを説明します。
クライアントで、ユーザーはユーザーを追加をクリックします。
PoPは、ユーザーがメールアドレスを入力するための画面を生成します
PoPはメールアドレスをCatoアカウントに関連付けます。 クライアントは、アカウントに設定された認証オプションを表示します。
ユーザーがSSOオプションをクリックすると、クライアントはブラウザを表示し(クライアント内または外部ブラウザ)、ユーザーがIdPのログインとMFAの資格情報を入力できるようにします。
IdPはユーザーのクレデンシャルを検証します
クレデンシャルが有効であれば、IdPは成功応答と共にIdPトークンをPoPに送信します。
PoPはIdPと直接トークンの有効性を確認します。
トークンが有効であれば、PoPはCatoトークンを生成し、クライアントに送信します。
クライアントはCatoトークンをデバイスに保存します
ユーザーは認証され、クライアントはネットワークに接続されます
常時有効化された認証
このプロセスフローは、常時有効化されたユーザーがクライアントに認証する際に何が起こるかを説明します。
このプロセスは、上記で説明した初期認証の後に行われます。
デバイスは起動され、ブートアップします。
クライアントは、デバイス上のCatoトークンが有効かどうかを確認します。 このチェックは、自動またはユーザーによって開始されます。トークンの有効性設定に依存します。
Catoトークンが有効である場合、クライアントは接続します
Catoトークンが期限切れの場合、クライアントはIdPトークンが有効かどうかを確認します
IdPトークンが有効であれば、クライアントはPoPに正常な検証応答を送信します。 PoPは新しいCatoトークンを作成し、クライアントは接続されます
IdPトークンが期限切れの場合、クライアントは接続しません。 クライアントはアカウントに設定された認証オプションを表示します。 ユーザーが再認証した後のみ、クライアントは接続します。