この記事は、IdPトークンとCatoトークンに関するWindowsクライアントのシングルサインオン(SSO)認証セッションの挙動について説明します。
概要
エンドユーザーは、Catoの認証トークンに基づいてCatoクライアントに認証されます。 このトークンの期間はCato管理アプリケーションで設定されています。 IdP認証トークンの期間は、IdPの設定に基づいています。 これらのトークンの開始時間は同期されていないため、同じ期間に設定したとしても通常は異なる時間に失効します。 両方のトークンが期限切れの場合、ユーザーはIdPに再認証する必要があります。 SDPユーザーセッションの有効期限の詳細については、SDP Usersのセッションの有効期限を理解するを参照してください。
この記事は、Catoトークンが期限切れになったが、IdPトークンがまだ有効な場合のクライアントの挙動を説明しています。 この挙動はクライアントのバージョンによって異なります。
注:
すべてのクライアントバージョンでは、Catoトークンが有効である限りユーザーは認証されます(たとえIdPトークンが期限切れであっても)。
トークンの有効期間設定を常時プロンプトではなく期間に設定したアカウントの場合、SDPユーザーはクライアントで接続するたびにIdPに認証する必要があります。 IdPトークンは無視されます。
SSO認証セッションの詳細については、アカウントのSSOとサブドメインの設定を参照してください。
Windowsクライアントv5.xトークンの有効期限挙動
このセクションでは、Catoトークンが期限切れでIdPトークンがまだ有効であるWindowsクライアントv5.0以上でのクライアントの自動再認証について説明します。
Catoトークンの期限が切れる10分前に、クライアントはエンドユーザーに影響やメッセージを与えずにIdP経由の自動再認証を試みます。 IdPトークンが有効な場合、クライアントは自動的に再認証し、Catoはアカウントのトークン期間設定に基づいて新しいSSOトークンを生成します。
CATOトークンの有効時間をCato管理アプリケーション(アクセス > シングルサインオン)で設定します。 ユーザーエクスペリエンスとトークンの有効期限に関する詳しい情報については、SDP Usersのセッションの有効期限を理解するを参照してください。
両方のトークンが期限切れの場合、エンドユーザーはIdPに認証され、その後、新しいCatoトークンが生成されます。
Windowsクライアントv5.xトークンの有効期限挙動の例
これは、Windowsクライアントv5.0以上のセッション挙動の例です。
ユーザーはIdPの資格情報(ユーザー名とパスワード)を入力することによってクライアントに認証されます。 IdPはユーザーのためにSSOトークンを生成します。
CATOトークンは、Cato管理アプリケーションのシングルサインオン設定に基づき10日間の期間で生成されます。
10日後- Catoトークンが期限切れの10分前、クライアントはIdPトークンに静かに再認証を試みます。
IdPトークンが有効な場合、クライアントはユーザーに影響を与えず自動で再認証します(セッションは中断されません)。 Catoトークンはさらに10日間有効です。
IdPトークンが期限切れの場合、ユーザーはIdPに認証するよう促され、その後Catoトークンはさらに10日間有効になります(セッションは中断されません)。
ユーザーがIdPに再認証しない場合、残りの10分が終了した後にセッションは終了します。
Windowsクライアントv5.0(およびそれ以降)のクライアントSSO再認証メッセージ挙動
ユーザーのセッションがすぐに期限切れになる場合、クライアントはユーザーへのメッセージを表示して簡単に再認証できます。 このメッセージの目的は、最高のユーザーエクスペリエンスを提供することです。このメッセージの動作は、IdPおよびCatoトークンの設定によって異なります。
以下の表では、CatoおよびIdPトークンの期間の異なる設定に基づいたSDPユーザーの再認証エクスペリエンスについて説明します。
IdPトークンの期間 | Catoトークンの期間 | クライアントメッセージの動作 | SDPユーザー体験 |
|---|---|---|---|
2日 | 7日間 | IdPトークンは期限切れです。 クライアントはCatoトークンの期限が切れる24時間前にメッセージを表示します。 | SDPユーザーは再接続をクリックし、IdPに再認証します。 |
7日間 | 2日 | IdPトークンはまだ有効です。 クライアントはCatoトークンの期限が切れる24時間前にメッセージを表示します。 | SDPユーザーは再接続をクリックし、クライアントはIdPに自動で再認証します。 |
23時間 | 3日 | IdPトークンは期限切れです。 クライアントはCatoトークンの期限が切れる24時間前にメッセージを表示します。 | SDPユーザーは再接続をクリックし、IdPに再認証します。 |
23時間 | 36時間 | IdPトークンはまだ有効です。 クライアントはCatoトークンの期限が切れる12時間前にメッセージを表示します。 | SDPユーザーは再接続をクリックし、クライアントはIdPに自動で再認証します。 |
23時間 | 14時間 | IdPトークンはまだ有効です。 クライアントはCatoトークンの期限が切れる2時間前にメッセージを表示します。 | SDPユーザーは再接続をクリックし、クライアントはIdPに自動で再認証します。 |
Windowsクライアントv4.7(およびそれ以前)のトークン有効期限の挙動
このセクションでは、Catoトークンが期限切れでIdPトークンがまだ有効なWindowsクライアントv4.7以下のエンドユーザーの再認証について説明します。 クライアントは自動的に切断され、エンドユーザーは接続をクリックし、その後クライアントは有効なIdPトークンを使用して自動で再認証します。 CATOトークンの有効時間をCato管理アプリケーション(アクセス > シングルサインオン)で設定します。
Windowsクライアントv4.7(およびそれ以前)のトークン有効期限の挙動の例
ユーザーはIdPの資格情報(ユーザー名とパスワード)を入力することによってクライアントに認証されます。 IdPはユーザーのためにSSOトークンを生成します。
CATOトークンは、Cato管理アプリケーションのシングルサインオン設定に基づき10日間の期間で生成されます。
10日後、Catoトークンは期限切れになり、クライアントは自動で切断されます。
IdPトークンが有効な場合、クライアントにて。 ユーザーが接続をクリックし再認証されると、Catoトークンはさらに10日間有効です。
IdPトークンが期限切れの場合、ユーザーはIdPに認証するよう促され、その後Catoトークンはさらに10日間有効になります(セッションは中断されません)。