Este artigo explica como usar o aplicativo SCIM Okta para sincronizar automaticamente os usuários de sua conta Okta para sua conta Cato.
Capacidades Suportadas
Cato Networks oferece uma arquitetura de rede segura de próxima geração que elimina a complexidade, os custos e os riscos associados a abordagens legadas de TI baseadas em soluções de ponto desconexas. Do Single Sign-On (SSO) ao provisionamento de usuários, a integração do Cato com Okta gerencia o acesso do usuário e grupos durante todo o Ciclo de Vida do usuário, incluindo:
Criar e remover usuários no Aplicativo de Gerenciamento Cato
Sincronizar usuários e atributos de Okta para o Aplicativo de Gerenciamento Cato
Criar usuários - Importar e criar usuários no Okta a partir do Aplicativo de Gerenciamento Cato
Atualizar atributos de usuários - Sincronizar mudanças de atributos de usuário do Aplicativo de Gerenciamento Cato para o Okta
Desativar usuários
Upload de Grupos
Usuários podem autenticar com email ou UPN dependendo da sua configuração do Okta.
Requisitos
Certifique-se de que antes de usar o app Okta SCIM, você tenha permissões de administrador no Okta para configurar o provisionamento de usuários.
Limitações de Serviços
Provisionamento de grupos aninhados não é suportado.
SCIM é suportado em contas que usam Email como ID de Usuário apenas (você pode confirmar esta configuração com o Suporte da Cato)
Você pode provisionar usuários com LDAP ou SCIM (não ambos)
Remover um usuário do aplicativo IdP não o remove do Aplicativo de Gerenciamento Cato, desativa o usuário
Vinculação de Grupos não é suportada
A sincronização SCIM substitui grupos LDAP existentes com o mesmo nome. Para mais informações, veja Como a Sincronização SCIM Substitui Grupos LDAP Existentes
Configurando Sincronização Automática de Usuários para Cato
Você pode usar o aplicativo SCIM da Cato disponível no Okta para conectar e sincronizar Usuários da sua conta Okta para sua conta Cato. No Aplicativo de Gerenciamento Cato, habilite o provisionamento SCIM para sua conta.
Na sua conta Okta, adicione o aplicativo SCIM da Cato e então configure as configurações para conectar à sua conta Cato. Então você pode definir o grupos Okta e Usuários que são sincronizados e o Okta inicia imediatamente a sincronização automática de Usuários.
O status dos usuários em seu Provedor de Identidade (IdP) é automaticamente sincronizado com sua conta Cato. Por exemplo, quando você desativa usuários no IdP, eles são sincronizados para sua conta Cato como desativados.
Nota:
Se necessário, você pode editar o mapeamento de atributo para atender aos requisitos específicos da sua organização. Veja abaixo, Descoberta de Esquema.
Configurando o Aplicativo de Gerenciamento Cato para o Aplicativo SCIM
No Aplicativo de Gerenciamento Cato, habilite o Provisionamento SCIM e copie o URL e o token para um arquivo de texto. Você deve inserir essas configurações no aplicativo SCIM da Cato que você configura na sua conta Okta.
Para conectar Aplicação de Gerenciamento Cato ao app SCIM:
No Aplicativo de Gerenciamento Cato, no menu de navegação selecione Acesso > Serviços de Diretório e clique na aba SCIM.

Selecione Habilitar Provisionamento SCIM para configurar sua conta para conectar ao app SCIM.
Clique Salvar.
Copie e cole o URL SCIM e o token para um arquivo de texto em branco.
Em URL Base, clique no ícone de copiar
para copiar o URL SCIM para a área de transferência e depois cole no arquivo de texto.Em Bearer Token, clique no ícone de copiar
para copiar o token único da conta para a área de transferência e depois cole no arquivo de texto.
Adicionando o Aplicativo SCIM de Cato no Okta
Adicione o aplicativo SCIM da Cato da loja de aplicativos Okta e então configure o aplicativo para sincronizar automaticamente Usuários com Cato. Insira a URL de Provisionamento SCIM e o Token que você copiou do Aplicativo de Gerenciamento Cato.
Para criar o Cato app SCIM:
Faça login na sua conta Okta e vá para o console do administrador.
Na barra de menu, clique em Aplicações > Aplicações.

Adicione o aplicativo SCIM de Cato à sua conta Okta:
Clique em Adicionar Aplicação.
Pesquise pelo Cato Provisionamento de Redes e selecione o aplicativo. A visão geral do aplicativo se abre em uma nova janela.
Clique em Adicionar. O assistente de Adicionar Provisionamento de Redes Cato é aberto.

Insira o rótulo da Aplicação e configure as configurações do aplicativo.
Clique em Próximo.
Configure as configurações de Autenticação de Usuário e credenciais.

Certifique-se de que Atualizar nome de usuário da aplicação esteja definido para Criar e atualizar.
Clique em Concluído. O aplicativo SCIM de Cato é adicionado à sua conta.
Clique na aba Provisionamento, e a janela de Integração se abre.
Clique em Configurar Integração API.
Selecione Habilitar Integração API.

Configure o Okta para integrar-se com sua conta de Cato:
Em URL base, cole a URL que você copiou do Aplicativo de Gerenciamento Cato.
Em Token API, cole o token que você copiou do Aplicativo de Gerenciamento Cato.
Clique em Testar Credenciais da API para garantir que o aplicativo SCIM de Cato pode conectar-se à sua conta de Cato.
Clique Salvar.
Configurando o Aplicativo SCIM para Provisionamento
Configure as configurações no aplicativo SCIM para provisionar usuários em sua conta Cato. Para mais sobre os atributos SCIM, veja abaixo Descoberta de Esquema.
Para configurar o aplicativo SCIM para provisionar usuários:
No novo aplicativo SCIM, clique na aba Provisionamento.
Na seção Configurações, selecione Para Aplicativo.
Configure as configurações de Provisionamento para Aplicativo, clique em Editar.
Selecione Habilitar para estas opções:
Criar Usuários
Atualizar Atributos de Usuário
Desativar Usuários
Clique Salvar.
Atualizando o Aplicativo Cato SCIM para Okta
De tempos em tempos, a Cato adiciona atributos ao seu esquema SCIM que fornecem informações mais granulares sobre seus usuários. Para ter acesso a esses atributos no CMA, você precisa atualizar o aplicativo Cato no Okta com os novos atributos, e configurar quais atributos são incluídos ao criar e atualizar usuários no CMA.
Para atualizar o aplicativo Cato SCIM:
Navegue até Console de Administração Okta > Aplicações > Aplicação SCIM de Redes Cato > Editor de Perfil > Perfil de Usuário do Aplicativo.
Clique em Adicionar Atributo.
Defina os atributos que você deseja adicionar da seguinte forma:
Quando o valor do campo Obrigatório é Não, o campo é opcional no CMA
Nome do Atributo (Cato SCIM)
Nome Externo Okta
Tipo de Dados
Obrigatório
Multi-Valor
Esquema/Nome do Espaço SCIM
title
title
String
Não
Não
urn:ietf:params:scim:schemas:core:2.0:Usuário
department
department
String
Não
Não
urn:ietf:params:scim:schemas:extension:enterprise:2.0:Usuário
Navegue até Console de Administração Okta > Aplicações > Aplicação SCIM de Redes Cato > Provisionamento > Para Aplicativo.
Em Atributos de Usuário do Aplicativo, habilite as opções Criar e Atualizar para cada atributo que é enviado ao CMA quando o aplicativo SCIM processa uma requisição de criação ou atualização.
Clique Salvar.
Sincronizando Usuários VPN para Sua Conta de Cato
Após o aplicativo SCIM poder conectar à sua conta, atribua os usuários que você está sincronizando para Cato. Em seguida, você pode continuar com a próxima seção para adicionar grupos à aplicação.
Para provisionar usuários individuais para sua conta Cato:
No aplicativo SCIM Cato, clique na aba Atribuições.

Atribua as pessoas e grupos que você está adicionando ao aplicativo SCIM para sincronizar com sua conta Cato:
Clique em Atribuir e selecione Pessoas.
Para a pessoa, clique em Atribuir.
Clique em Salvar e Voltar.
Repita os passos anteriores para todas as pessoas ou grupos, e então clique em Concluído.
Os usuários são sincronizados do Okta para sua conta Cato.
Sincronizando Grupos Okta para Sua Conta de Cato
Você pode atribuir grupos em Okta com usuários que você está sincronizando para Cato. Então, crie ou atribua os Grupos Push Okta para o aplicativo SCIM e o aplicativo sincroniza os grupos e os usuários associados à sua conta Cato.
Nota:
Os usuários devem ser membros do grupo empurrado e atribuídos ao aplicativo Okta Cato OIN para que sua filiação ao grupo seja preenchida corretamente dentro do aplicativo.
Para provisionar grupos Okta para sua conta Cato:
Atribua os grupos que você está adicionando ao aplicativo SCIM para sincronizar com sua conta de Cato:
Na seção Atribuições, clique em Atribuir e selecione Grupos.
Para o grupo, clique em Atribuir.
Clique em Salvar e Voltar.
Repita os passos anteriores para todos os grupos, e então clique em Concluído.
Vá para a seção Grupos Push.
Selecione Grupos Push > Encontrar grupos pelo nome.
Digite o nome para o Grupo de Empurrar Okta e selecione o grupo.

Se você precisar adicionar mais Grupos Push, clique em Salvar & Adicionar Outro, caso contrário, clique em Salvar. O aplicativo sincroniza os grupos e usuários associados com sua conta de Cato.
Atribuindo Licenças SDP
No IdP, defina os grupos e usuários que são sincronizados com sua conta Cato. Após a conclusão da sincronização inicial, todos os usuários são então criados no Aplicativo de Gerenciamento Cato e visíveis na página Diretório de Usuários.
Você pode então atribuir Licenças SDP aos usuários, para mais informações, veja Atribuir Licenças ZTNA aos Usuários.
Removendo Usuários ou Grupos de Usuários do Aplicativo SCIM
Importante:
Embora usuários possam ser excluídos dentro do CMA, recomendamos que você exclua usuários ou grupos de usuários provisionados com o aplicativo SCIM diretamente do Aplicativo de Gerenciamento Cato.
Quando você quiser remover usuários ou grupos de usuários provisionados para sua conta Cato com o app SCIM, desassocie-os no app. Os usuários e grupos de usuários são desativados automaticamente na próxima vez que o app SCIM sincronizar com sua conta.
Para remover usuários ou grupos de usuários que estão sincronizados para suaconta Cato:
No aplicativo SCIM Cato, desassocie os usuários ou grupos de usuários.
Durante a próxima sincronização, o aplicativo SCIM desativa os usuários ou grupos de usuários na sua conta Cato.
(Opcional) Após os usuários ou grupos serem desativados, você pode excluí-los do Aplicativo de Gerenciamento Cato.
Pode levar até 15 minutos antes de você poder excluir manualmente usuários ou grupos de usuários.
Usuários que são excluídos no CMA e não no seu aplicativo SCIM, são excluídos permanentemente.
Descoberta de Esquema
Você pode usar os Mapeamentos de Atributos na aba de Provisionamento do aplicativo para configurar os atributos SCIM. A configuração Aplicar em para os atributos é Criar e atualizar.
Atributo | Atributo de Usuário VPN Cato |
|---|---|
Nome de Usuário userName | Configurar a opção de email nas Configurações de Ligado para o aplicativo da Okta. |
Nome próprio givenName | user.firstName |
Nome de família familyName | user.lastName |
Email principal | user.email |
Nome exibido displayName | user.displayName |
Telefone principal primaryPhone | Tipo de Atributo - expressão (user.primaryPhone != null && user.primaryPhone != '')? user.primaryPhone : '' |
Tipo de telefone principal primaryPhonetype | Tipo de Atributo - expressão (user.primaryPhone != null && user.primaryPhone != '')? 'trabalho' : '' |
Título de trabalho title | user.title |
Departamento department | user.department |
Entendendo Eventos para Provisionamento SCIM
O Aplicativo de Gerenciamento Cato gera eventos sempre que usuários e grupos são bloqueados porque não atendem aos requisitos da Política de Conectividade do Cliente.
A cada hora, o Aplicativo de Gerenciamento Cato envia alertas por email que resumem as ações de provisionamento SCIM (sucesso ou falha).
A tabela a seguir explica os diferentes eventos.
Tipo de Evento | Ação | Description |
|---|---|---|
Regra de Provisionamento SCIM | Sucesso | A ação de sincronizar os usuários ou grupos com sua conta com o app SCIM foi bem-sucedida. |
Regra de Provisionamento SCIM | Falha | O app SCIM falhou ao sincronizar o IdP com sua conta. A mensagem do evento explica a razão para a falha de sincronização. |
Regra de Provisionamento SCIM | Desativado | Um usuário desativado no IdP foi sincronizado com sucesso e desativado em sua conta Cato. |
Excluindo um Diretório SCIM Ativo
Você pode remover um diretório SCIM da sua conta. Após excluir um diretório, as alterações nos seus usuários e grupos não são mais sincronizadas. Você pode excluir um diretório mesmo que ainda tenha usuários ativos. Após exclusão, esses usuários não estão mais associados ao diretório.
Para excluir um diretório SCIM ativo:
Navegue até Acesso > Serviços de Diretório.
Na aba SCIM, clique nos três pontos do diretório que deseja excluir.
Clique em Excluir Usuários.
Na confirmação pop-up, clique em Excluir Usuários.