Configurando Entra SSO para Sua Conta

Prev Next

Este artigo explica como configurar o Microsoft Entra ID como o provedor de Single Sign-On (SSO) para usuários SDP, usuários sem cliente e administradores do Aplicativo de Gerenciamento Cato (CMA) na sua conta.

O SSO depende de um token criptografado da Cato e do seu IdP para validar que o usuário está autenticado e permitido a se conectar à rede. Para mais detalhes, veja Autenticação SSO para Usuários com Cato.

Para mais informações sobre como habilitar o SSO para a conta, consulte Configuração do SSO e Subdomínio para a Conta.

Configurando Single Sign-On

Com o Cato Single Sign-On (SSO), você pode permitir que os usuários da Cato usem suas credenciais de Provedor de Identidade (IdP) existentes sem a necessidade de credenciais dedicadas da Cato Networks. Os usuários podem se conectar à Cato usando seu endereço de e-mail ou UPN (User Principal Name) conforme definido no Entra.

Visão geral do SSO com sua Conta Cato

Após uma cadeia de confiança ser estabelecida entre a Cato, o IdP, e o diretório de usuários da sua empresa, a Cato confia no IdP para autenticação de usuários.

O SSO da Cato suporta estes sistemas operacionais Client:

  • Windows

  • macOS

  • iOS

  • Android

  • Linux

Limitações de Serviços

  • Entra SSO operado por 21Vianet na China não é suportado

Preparando para Configurar o SSO com Entra

Antes de estabelecer confiança com Entra, certifique-se de que você completou estes pré-requisitos:

  • O administrador que configura a integração do SSO deve ser capaz de autenticar no Entra ID e ter privilégios de Administrador Global ou Administrador de Função Privilégiada para o locatário do Azure

    Nota: A integração falhará se o administrador do CMA não tiver uma conta ID Entra.

  • Para LDAP, o Entra deve estar sincronizado com o diretório de usuários da sua conta Cato

  • Para usuários SDP criados manualmente, SSO é suportado para Windows v5.x, macOS v5.x, e Linux v5.x Clientes

    • Para iOS e Android, apenas usuários que foram importados da sua organização para o Cato usando provisionamento LDAP ou SCIM podem usar SSO.

  • O Perfil de cada usuário Entra deve ter um endereço de Email válido.

Configurando SSO com Microsoft

Esta seção explica como configurar o SSO com Microsoft Entra do CMA.

Azure.png

Para configurar SSO com a Microsoft para sua conta:

  1. No menu de navegação, selecione Acesso > Single Sign-On.

  2. Clique em Novo.

  3. No menu suspenso do Provedor de Identidade, selecione Microsoft Entra.

  4. Insira um Nome.

  5. Clique em Aplicar e na página de Single Sign On, clique em Salvar.

  6. Na página de Single Sign On, clique no provedor que você acabou de criar.

  7. Clique em Configurar consentimento da Microsoft.

    A janela de pop-up de Permissões solicitadas é exibida.

    Nota: Clique Aplicar e depois clique Salvar. Depois edite a entrada para habilitar o link Configurar consentimento da Microsoft.

    Permission_requested.png

  8. Na janela pop-up Permissões Solicitadas, clique em Aceitar. Veja abaixo para mais informações. 

  9. Se solicitado pelo CMA para associar seu locatário Entra à sua conta Cato, clique em Confirmar.

  10. Se você estiver configurando um único provedor de Single Sign-On, ative a opção Padrão. Se você estiver configurando múltiplos provedores de Single Sign-On, consulte Configuração de Múltiplos Provedores de Identidade

  11. Clique em Aplicar.

  12. Selecione Permitir login com Single Sign-On para um ou mais tipos de usuários na sua conta:

    • Usuários do Cliente Cato (defina as configurações de Validade do Token)

    • Usuários SDP sem Cliente (defina o tipo de Cookie)

    • Usuários da Extensão do Navegador

    • Administradores do Aplicativo de Gerenciamento Cato

  13. Clique Salvar. As configurações de SSO do Entra para sua conta estão configuradas

Concedendo Permissões Cato

Esta seção explica como usar o Aplicativo de Gerenciamento Cato para ativar o SSO com Microsoft Entra ID ou Office 365.

Para identificar Usuários, o Cato requer o consentimento para acessar os Dados do Usuário. Como parte do processo de configuração, um administrador deve conceder ao Aplicativo SSO da Cato acesso aos Dados em nome dos seus usuários. Isso não concede direitos administrativos ao locatário. Para mais informações, consulte a documentação da Microsoft.

Conceder consentimento administrativo em todo o locatário para o Cato requer que você faça login no Entra como um usuário autorizado a consentir em nome da organização (um Administrador Global ou Administrador de Função Privilégiada). Para mais informações, consulte a documentação da Microsoft.

Para Usuários do Cliente Cato, ao configurar as Configurações de Validade do Token, você define em Dias ou Horas a quantidade de tempo que os usuários permanecem autenticados. Usuários que estão logados devem se reautenticar quando a duração que você definiu em Dias ou Horas (desde que eles fizeram o último login) for alcançada. A opção Sempre Solicitar significa que os usuários devem sempre autenticar no Cliente.

Permissões Necessárias

Para ativar o SSO, a Cato requer que as seguintes permissões sejam concedidas. Essas permissões são solicitadas automaticamente pela Cato durante o processo de configuração. Você não precisa criar manualmente uma Aplicação Empresarial.

Azure.png

Nome da API

Valor da reivindicação

Permissão

Microsoft Graph

Email

Visualizar endereço de e-mail dos usuários

Microsoft Graph

offline_access

Manter acesso aos dados para os quais você deu permissão

Microsoft Graph

openid

Permitir que usuários entrem

Microsoft Graph

perfil

Visualizar perfil básico dos usuários

Microsoft Graph

User.Read

Entrar e ler perfil do usuário

Resolvendo Problemas de Conexões SSO do Entra

Problema

Causa Provável

Resolução

AADSTS50105: O usuário que entrou não está atribuído a uma função ...

As configurações do Cato na Aplicação do Entra ID não estão corretas.

  1. Acesse sua conta no portal Microsoft Entra.

  2. No menu, clique em Serviços de Diretório Entra.

  3. No submenu, abaixo de GERENCIAR, clique em Aplicativos corporativos.

  4. No submenu, abaixo de GERENCIAR, clique em Todos os aplicativos.

  5. No painel direito, na lista de aplicativos, clique em Cato Cloud.

  6. No submenu, abaixo de GERENCIAR, clique em Propriedades.

  7. No painel direito, no parâmetro Usuário exige atribuição?, clique Não.

  8. Usando o cliente, reautentique para a VPN Cato.

Usuário insere credenciais e retorna para a página de login sem autenticar

O Perfil deste usuário Entra não possui um endereço de Email válido.

Adicione o endereço de email válido ao Perfil Entra deste usuário.

AADSTS90008: O usuário ou administrador não consentiu em usar a aplicação

Você não deu consentimento ao Cato para acessar os dados do usuário no seu locatário Entra

Forneça consentimento ao Cato para acessar os dados do usuário. Para mais informações, consulte Atualização Necessária para Single Sign-On com Entra.