이 문서는 Azure SCIM 앱을 사용하여 사용자 및 그룹 정보를 자동으로 동기화하고, Entra ID에서 Cato 계정으로 사용자와 그룹을 프로비저닝하는 방법을 설명합니다.
지원 기능
Cato 관리 애플리케이션에서 사용자 생성 및 비활성화
Azure AD에서 Cato 관리 애플리케이션으로 사용자 및 속성 동기화
Azure로 단일 사인온 (SSO)
Azure 구성에 따라 사용자가 이메일 또는 UPN으로 인증할 수 있습니다 (아래 이메일 주소 또는 UPN으로 로그인하기 참조)
사전 준비사항
Azure SCIM 앱을 생성하기 전에 다음 항목이 준비되었는지 확인하세요.
Entra ID 테넌트
사용자 프로비저닝을 구성할 수 있는 Entra ID 권한
제한 사항
IdP 애플리케이션에서 사용자를 삭제하면 Cato 관리 애플리케이션에서 사용자가 비활성화됩니다 (아래를 참조하십시오 SCIM 앱에서 사용자 또는 사용자 그룹 삭제. 아래)
사용자에 대한 LDAP 동기화를 사용하는 계정의 경우, SCIM 프로비저닝을 활성화하면 이 동기화가 계정에서 비활성화됩니다.
사용자 인식을 위한 LDAP 동기화는 정상적으로 작동하며 SCIM 프로비저닝에 의해 영향을 받지 않습니다
중첩된 그룹 프로비저닝은 지원되지 않습니다.
SCIM 동기화는 동일 이름의 기존 LDAP 그룹을 덮어씁니다. 기타 정보는 SCIM 동기화가 기존 LDAP 그룹을 어떻게 덮어쓰는지 참조하십시오.
SCIM 프로비저닝된 사용자는 WMI 기반 사용자 인식으로 식별되지 않습니다 사용자 인식은 SCIM과 함께 Cato 아이덴티티 에이전트를 사용하여 지원됩니다
요청 시 프로비저닝은 사용자 그룹에 사용자를 할당하는 것을 지원하지 않습니다.
사용자 동기화 계획
이 섹션은 사용자 동기화를 위해 Entra ID를 계획하는 방법을 설명합니다. Azure와 Cato 사이의 사용자 동기화 계획에 대한 자세한 내용은 Microsoft의 다음 문서를 참조하세요:
사용자 동기화를 위한 사용자 및 그룹 정의
Entra ID는 다음 방법 중 하나에 따라 Cato와의 사용자 동기화에 포함된 사용자를 정의할 수 있게 해줍니다:
Entra ID 앱에 사용자 할당
사용자 또는 그룹에 대한 속성을 기반으로 사용자 필터링
Cato와의 사용자 동기화 계획 과정의 일환으로, 소규모 사용자 그룹부터 시작하기를 권장합니다. 위 방법에 따라, 다음을 수행할 수 있습니다:
Entra ID 앱에 몇 명의 사용자 할당
몇 명의 사용자와만 일치하는 속성 기반 범위 필터 생성
Cato SCIM 앱을 사용하여 Cato로 자동 사용자 동기화 구성
Entra ID를 Cato 계정에 연결하고 사용자 간 동기화를 수행할 수 있습니다. Azure 갤러리에 Cato SCIM 앱을 추가한 후, Cato 계정과 연결하기 위해 설정을 구성합니다. Azure는 40분마다 자동 사용자 동기화를 시작합니다.
그런 다음 동기화된 Entra ID 그룹과 사용자를 정의하고 자동 프로비저닝을 활성화할 수 있습니다.
신원 공급자(IdP)의 사용자 상태는 자동으로 Cato 계정과 동기화됩니다. 예를 들어, IdP에서 사용자를 비활성화하면 Cato 계정에서도 비활성화된 상태로 동기화됩니다.
참고: Azure의 SCIM 그룹에 있는 총 사용자 수와 CMA SCIM 그룹을 비교해보면, CMA SCIM 그룹에는 사용자가 더 적을 것입니다. 이는 비활성화된 사용자가 동기화되었다가 이후에 비활성화되었거나 항상 비활성화된 사용자를 고려하지 않기 때문입니다.
Cato SCIM 앱 구성
Azure 갤러리에서 Cato SCIM 앱의 설정을 구성한 다음, 앱이 사용자를 Cato에 자동으로 동기화하도록 설정합니다.
Cato 관리 애플리케이션에서 SCIM 프로비저닝을 활성화하고 URL과 토큰을 Cato SCIM 앱의 관리자 인증 섹션에 복사합니다.
기존 앱에 새 속성을 추가하려면 SCIM 앱을 업데이트하세요.
Cato 관리 애플리케이션을 SCIM 앱에 연결하기 위해:
Azure 포털에서, 엔터프라이즈 애플리케이션으로 이동합니다.
새 애플리케이션으로 이동하여 Cato Networks 프로비저닝 앱을 검색하고 생성을 클릭합니다.
Cato 관리 애플리케이션에서 탐색 메뉴에서 액세스 > 디렉토리 서비스를 선택하고 SCIM 탭을 클릭하십시오.

계정을 SCIM 앱에 연결하려면 SCIM 프로비저닝 활성화를 선택합니다.
저장을 클릭하십시오.
SCIM URL과 토큰을 빈 텍스트 파일에 복사하고 붙여넣습니다.
기본 URL에서SCIM URL을 클립보드에 복사하려면 복사 아이콘을 클릭한 후 텍스트 파일에 붙여넣으세요.
Bearer 토큰에서고유한 계정 토큰을 클립보드에 복사하려면 복사 아이콘을 클릭한 후 텍스트 파일에 붙여넣으세요.
Azure에서 SCIM 앱의 프로비저닝 섹션으로 이동하여 SCIM URL과 토큰을 붙여넣습니다.
테넌트 URL에 URL을 붙여넣습니다.
비밀 토큰에 토큰을 붙여넣습니다.
저장을 클릭하십시오.
Azure에서 연결 테스트를 클릭하여 Azure AD가 Cato SCIM 앱에 연결할 수 있는지 확인합니다.
앱에서 자동 프로비저닝 활성화
내비게이션 메뉴에서 프로비저닝을 선택합니다.
프로비저닝 화면에서 시작하기를 클릭합니다.
프로비저닝 모드 드롭다운 메뉴에서 자동을 선택합니다.
저장을 클릭하십시오.
앱에 그룹과 사용자 할당
Cato 계정으로의 사용자 프로비저닝
Cato SCIM 앱이 계정에 연결될 수 있으면, 자동 프로비저닝을 활성화하고 동기화된 사용자와 그룹을 선택하세요.
개별 사용자 프로비저닝을 Cato 계정으로 하려면:
Cato SCIM 앱에서 프로비저닝 섹션으로 이동합니다.
프로비저닝 상태에서 프로비저닝 시작을 클릭하세요.

Azure AD와 Cato 계정 간의 초기 동기화가 시작됩니다.
기존 SCIM 앱 업데이트
다음 단계에 따라 기존 Microsoft Entra ID SCIM 애플리케이션의 속성 목록 및 속성 매핑을 업데이트하여 추가 사용자 속성이 Cato에 프로비저닝되도록 합니다. 클라우드 액세스를 사용하여 Cato 작성자에 의해 이용되는 최신 속성에 접근할 필요가 있습니다. 예를 들어, 직무 제목과 부서명.
노트:
참고: SCIM 애플리케이션이 2025년 11월 이전에 생성된 경우, 새로운 SCIM 애플리케이션을 생성하고 아래 설명된 대로 속성을 구성해야 합니다.
기존 SCIM 앱 업데이트:
Azure 포털에서 엔터프라이즈 애플리케이션 > 모든 애플리케이션으로 이동하여 Cato SCIM 앱을 선택합니다.
프로비저닝을 클릭한 다음 속성 매핑을 클릭합니다.
속성 매핑 페이지에서 고급 옵션 표시 체크박스를 선택하고 <appName>에 대한 속성 리스트 편집을 클릭합니다.
속성을 추가하고 유형 드롭다운에서 관련 값을 선택하세요.
추가하려는 각 속성에 대해 이 과정을 반복하세요.
저장을 클릭하십시오.
속성 매핑 페이지에서 속성 편집을 클릭합니다.
속성 편집 페이지에서 소스 속성을 선택하고 대상 속성에 매핑합니다.
예를 들어, 소스로 jobTitle을 선택하고 대상에서 title에 매핑하세요.
추가하는 각 속성에 대해 이 과정을 반복하세요.
저장을 클릭하십시오.
프로비저닝 사용자 및 그룹을 계정에 할당합니다.
SCIM 프로비저닝 속성 검토
Cato SCIM 애플리케이션을 구성한 후, Entra ID와 Cato 관리 애플리케이션 간의 SCIM 프로비저닝 속성 매핑을 검토할 수 있습니다.
Azure AD 속성 | Cato 사용자 속성 | 사용자에 대한 참고 사항 |
|---|---|---|
userPrincipalName | 사용자 이름 | 사용자의 사용자 이름 |
Coalesce([mail], [userPrincipalName]) | emails[type eq "work"].value | 이메일 주소 |
givenName | name.givenName | 이름 |
surname | name.familyName | 성 |
telephoneNumber | phoneNumbers[type eq "work"].value | 전화번호 (접두사 포함) |
objectId | externalId | 사용자를 위한 ID (이벤트에서 사용됨) |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | 활성 | 사용자가 SCIM 앱에서 할당 해제되는 경우, "False", "True", "True", "False" 매개변수로 사용자가 소프트 삭제됩니다. |
onPremisesSecurityIdentifier | onPremisesSecurityIdentifier | |
dirSyncEnabled | dirSyncEnabled | |
jobTitle | title | |
department | urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department |
이메일 주소 또는 UPN으로 로그인하기
기본적으로 Entra ID는 사용자 계정 이름(UPN)을 통해서만 사용자를 인증하며, Cato SCIM 앱은 userPrincipalName 만 userName으로 매핑합니다. 사용자가 Cato 클라이언트에 이메일 주소 또는 UPN 중 무엇으로든 로그인하려면, SCIM 속성 매핑 및 Entra ID를 아래 설명대로 구성하세요.
1단계: 사용자 이름 속성을 양식 모두에 매핑하기
Cato는 사용자의 SSO 로그인을 Cato 관리 애플리케이션의 사용자 기록에 있는 userName 속성과 대조합니다. 기본설정으로 이 속성은 SCIM 프로비저닝 규칙 검토에 명시된 대로 userPrincipalName으로부터만 채워집니다. 이 매핑의 소스를 이메일 주소에서 UPN으로 넘어가는 표현식으로 변경하고, Entra ID가 로그인 시 어느 식별자를 사용하든 일치가 성공하도록 만드세요.
사용자 이름 속성 매핑을 업데이트하려면:
Azure 포탈에서 엔터프라이즈 애플리케이션 > 모든 애플리케이션으로 이동하여 Cato SCIM 앱을 선택합니다.
프로비저닝을 클릭한 다음 속성 매핑을 클릭합니다.
속성매핑 페이지에서
userName을 가지고 있는 매핑 행을 클릭합니다.매핑 유형을 표현식으로 변경하십시오.
표현식에서
Coalesce([mail], [userPrincipalName])을 입력하세요.대상 속성이 여전히
userName으로 설정되어 있는지 확인한 후 확인을 클릭하세요.저장을 클릭하십시오.
이 표현식은 mail 속성을 선호하며 Entra ID에서 mail 속성이 비어있는 사용자에 대해서는 userPrincipalName으로 되돌아갑니다.
2단계: 이메일 속성 매핑 확인
기본 Cato SCIM 앱 템플릿은 SCIM 프로비저닝 속성 검토에 명시된 대로 Coalesce([mail], [userPrincipalName])을 emails[type eq "work"].value로 별도로 매핑합니다. 이 매핑은 로그인 일치와 관련이 없으며 변경할 필요는 없습니다. 그러나 사용자 기록이 올바른 이메일 주소를 표시하도록 이러한 매핑이 존재하는지 확인하십시오.
앱에 이 매핑이 있는지 확인하려면:
동일한 속성매핑 페이지에서
Coalesce([mail], [userPrincipalName])에서emails[type eq "work"].value로 매핑이 나열되어 있는지 확인하세요. SCIM 앱이 2025년 11월 이전에 생성되었다면, 기존 SCIM 앱 업데이트에 명시된 대로 이 매핑을 추가하세요.
3단계: 이메일을 보조 로그인 ID로 Entra ID에서 활성화
Cato 관리 애플리케이션에서 사용자 이름 및 이메일 속성을 채우는 것만으로는 충분하지 않습니다. Cato 클라이언트의 SSO 흐름 동안 나타나는 Entra ID 자체의 로그인 프롬프트는 이메일 주소를 유효한 로그인 이름으로 받아들이도록 설정되어야 합니다.
Entra ID의 이메일 로그인 설정을 구성하려면:
Entra 관리 센터에서 Entra Connect > Connect Sync로 이동합니다.
대체 로그인 ID로서의 이메일을 활성화하십시오.
참고:
대체 로그인 ID로서의 이메일은 하이브리드 신원 환경을 위한 Microsoft Entra Connect Sync 설정입니다. 정확한 단계 및 클라우드 전용 테넌트에 대해서는 Microsoft 문서를 참조하십시오: 사용자가 대체 로그인 ID로서 이메일 주소로 로그인할 수 있도록 활성화.
SCIM에서 사용자 이름 속성을 두 식별자에 매핑하고 Entra ID에서 대체 로그인 ID로서의 이메일을 활성화하면 사용자가 Cato 클라이언트에서 이메일 주소 또는 UPN을 입력하여 Entra ID가 일치하는 계정을 해결하고 SSO 인증을 완료할 수 있습니다.
SDP 라이센스 할당
IdP에서 Cato 계정으로 동기화할 그룹 및 사용자를 정의합니다. 초기 동기화가 완료되면 모든 사용자가 Cato 관리 애플리케이션에서 생성되며 사용자 디렉토리 페이지에 표시됩니다.
그런 다음 SDP 라이선스를 사용자에게 할당할 수 있습니다. 자세한 정보는 사용자에게 ZTNA 라이선스를 할당하기를 참조하세요.
SCIM 앱에서 사용자 또는 사용자 그룹 제거
중요:
중요: 사용자 및 사용자 그룹이 CMA 내에서 삭제될 수 있음에도 불구하고, SCIM 앱으로 프로비저닝된 사용자 또는 사용자 그룹을 Azure 포털에서 직접 삭제할 것을 권장합니다.
SCIM 앱에 프로비저닝된 사용자 또는 사용자 그룹을 Cato 계정에서 제거하려면 앱에서 할당 해제하세요. 다음 SCIM 앱이 계정과 동기화될 때 사용자는 자동으로 비활성화됩니다.
Cato 계정에 동기화된 사용자 또는 사용자 그룹을 제거하려면:
Cato SCIM 앱에서 사용자 또는 사용자 그룹을 할당 해제하세요.
다음 동기화 시 SCIM 앱이 Cato 계정의 사용자 또는 사용자 그룹을 비활성화합니다.
(선택 사항) 사용자가 비활성화된 후 Cato 관리 애플리케이션에서 삭제할 수 있습니다.
사용자 또는 사용자 그룹을 수동으로 삭제하려면 최대 15분이 소요될 수 있습니다.
SCIM 프로비저닝 이벤트 이해하기
Cato 관리 애플리케이션은 클라이언트 연결 정책의 요구 사항을 충족하지 못한 경우 사용자가 차단되거나 그룹이 차단되는 경우 이벤트를 생성합니다.
매 시간마다 Cato 관리 애플리케이션은 SCIM 프로비저닝 작업(성공 또는 실패)을 요약한 이메일 알림을 전송합니다.
다음 테이블은 다양한 이벤트를 설명합니다.
IPS 이벤트 유형 | 작업 | 설명 |
|---|---|---|
SCIM 프로비저닝 | 성공 | SCIM 앱이 작업을 성공적으로 수행하여 사용자 또는 그룹을 계정과 동기화했습니다. |
SCIM 프로비저닝 | 실패 | SCIM 앱이 IdP를 계정과 동기화하는 데 실패했습니다. 이벤트 메시지는 동기화 실패의 이유를 설명합니다. |
SCIM 프로비저닝 | 비활성화됨 | IdP에서 비활성화된 사용자가 계정에서 성공적으로 동기화 및 비활성화되었습니다. |
문서 변경 로그
날짜 | 설명 |
|---|---|
2026년 9월 29일 |
|