Este artigo explica como configurar o Microsoft Entra ID como o provedor de Single Sign-On (SSO) para usuários SDP, usuários sem cliente e administradores do Aplicativo de Gerenciamento Cato (CMA) na sua conta.
O SSO depende de um token criptografado da Cato e do seu IdP para validar que o usuário está autenticado e permitido a se conectar à rede. Para mais detalhes, veja Autenticação SSO para Usuários com Cato.
Para mais informações sobre como habilitar o SSO para a conta, consulte Configuração do SSO e Subdomínio para a Conta.
Configurando Single Sign-On
Com o Cato Single Sign-On (SSO), você pode permitir que os usuários da Cato usem suas credenciais de Provedor de Identidade (IdP) existentes sem a necessidade de credenciais dedicadas da Cato Networks. Os usuários podem se conectar à Cato usando seu endereço de e-mail ou UPN (User Principal Name) conforme definido no Entra.
Visão geral do SSO com sua Conta Cato
Após uma cadeia de confiança ser estabelecida entre a Cato, o IdP, e o diretório de usuários da sua empresa, a Cato confia no IdP para autenticação de usuários.
O SSO da Cato suporta estes sistemas operacionais Client:
Windows
macOS
iOS
Android
Linux
Limitações de Serviços
Entra SSO operado por 21Vianet na China não é suportado
Preparando para Configurar o SSO com Entra
Antes de estabelecer confiança com Entra, certifique-se de que você completou estes pré-requisitos:
O administrador que configura a integração do SSO deve ser capaz de autenticar no Entra ID e ter privilégios de Administrador Global ou Administrador de Função Privilégiada para o locatário do Azure
Nota: A integração falhará se o administrador do CMA não tiver uma conta ID Entra.
Para LDAP, o Entra deve estar sincronizado com o diretório de usuários da sua conta Cato
Para usuários SDP criados manualmente, SSO é suportado para Windows v5.x, macOS v5.x, e Linux v5.x Clientes
Para iOS e Android, apenas usuários que foram importados da sua organização para o Cato usando provisionamento LDAP ou SCIM podem usar SSO.
O Perfil de cada usuário Entra deve ter um endereço de Email válido.
Configurando SSO com Microsoft
Esta seção explica como configurar o SSO com Microsoft Entra do CMA.

Para configurar SSO com a Microsoft para sua conta:
No menu de navegação, selecione Acesso > Single Sign-On.
Clique em Novo.
No menu suspenso do Provedor de Identidade, selecione Microsoft Entra.
Insira um Nome.
Clique em Aplicar e na página de Single Sign On, clique em Salvar.
Na página de Single Sign On, clique no provedor que você acabou de criar.
Clique em Configurar consentimento da Microsoft.
A janela de pop-up de Permissões solicitadas é exibida.
Nota: Clique Aplicar e depois clique Salvar. Depois edite a entrada para habilitar o link Configurar consentimento da Microsoft.

Na janela pop-up Permissões Solicitadas, clique em Aceitar. Veja abaixo para mais informações.
Se solicitado pelo CMA para associar seu locatário Entra à sua conta Cato, clique em Confirmar.
Se você estiver configurando um único provedor de Single Sign-On, ative a opção Padrão. Se você estiver configurando múltiplos provedores de Single Sign-On, consulte Configuração de Múltiplos Provedores de Identidade
Clique em Aplicar.
Selecione Permitir login com Single Sign-On para um ou mais tipos de usuários na sua conta:
Usuários do Cliente Cato (defina as configurações de Validade do Token)
Usuários SDP sem Cliente (defina o tipo de Cookie)
Usuários da Extensão do Navegador
Administradores do Aplicativo de Gerenciamento Cato
Clique Salvar. As configurações de SSO do Entra para sua conta estão configuradas
Concedendo Permissões Cato
Esta seção explica como usar o Aplicativo de Gerenciamento Cato para ativar o SSO com Microsoft Entra ID ou Office 365.
Para identificar Usuários, o Cato requer o consentimento para acessar os Dados do Usuário. Como parte do processo de configuração, um administrador deve conceder ao Aplicativo SSO da Cato acesso aos Dados em nome dos seus usuários. Isso não concede direitos administrativos ao locatário. Para mais informações, consulte a documentação da Microsoft.
Conceder consentimento administrativo em todo o locatário para o Cato requer que você faça login no Entra como um usuário autorizado a consentir em nome da organização (um Administrador Global ou Administrador de Função Privilégiada). Para mais informações, consulte a documentação da Microsoft.
Para Usuários do Cliente Cato, ao configurar as Configurações de Validade do Token, você define em Dias ou Horas a quantidade de tempo que os usuários permanecem autenticados. Usuários que estão logados devem se reautenticar quando a duração que você definiu em Dias ou Horas (desde que eles fizeram o último login) for alcançada. A opção Sempre Solicitar significa que os usuários devem sempre autenticar no Cliente.
Permissões Necessárias
Para ativar o SSO, a Cato requer que as seguintes permissões sejam concedidas. Essas permissões são solicitadas automaticamente pela Cato durante o processo de configuração. Você não precisa criar manualmente uma Aplicação Empresarial.

Nome da API | Valor da reivindicação | Permissão |
|---|---|---|
Microsoft Graph | Visualizar endereço de e-mail dos usuários | |
Microsoft Graph | offline_access | Manter acesso aos dados para os quais você deu permissão |
Microsoft Graph | openid | Permitir que usuários entrem |
Microsoft Graph | perfil | Visualizar perfil básico dos usuários |
Microsoft Graph | User.Read | Entrar e ler perfil do usuário |
Resolvendo Problemas de Conexões SSO do Entra
Problema | Causa Provável | Resolução |
|---|---|---|
AADSTS50105: O usuário que entrou não está atribuído a uma função ... | As configurações do Cato na Aplicação do Entra ID não estão corretas. |
|
Usuário insere credenciais e retorna para a página de login sem autenticar | O Perfil deste usuário Entra não possui um endereço de Email válido. | Adicione o endereço de email válido ao Perfil Entra deste usuário. |
AADSTS90008: O usuário ou administrador não consentiu em usar a aplicação | Você não deu consentimento ao Cato para acessar os dados do usuário no seu locatário Entra | Forneça consentimento ao Cato para acessar os dados do usuário. Para mais informações, consulte Atualização Necessária para Single Sign-On com Entra. |