Este artigo explica o fluxo de conexão do Cliente Windows ao PoP Cato.
Visão geral
Antes que o Cliente conecte-se ao PoP Cato, ele realiza várias verificações com base na configuração de suas políticas de Cliente. Isso garante que apenas usuários e dispositivos que atendam aos seus requisitos de segurança possam conectar-se à rede. Os diagramas de fluxo a seguir detalham a ordem dessas verificações e o comportamento do Cliente se uma verificação falhar ou não estiver habilitada.
Fluxo de Conexão do Cliente Windows
Os diagramas de fluxo a seguir mostram como o Cliente Windows conecta-se ao PoP Cato, se o Pré Login está ativado ou desativado.
Fluxo de Conexão - Pré-Login Habilitado
Pré Login fornece acesso aos destinos permitidos, antes que um usuário seja autenticado. Por exemplo, tão logo um dispositivo possa se conectar à Internet, ele pode acessar seu AD para que as credenciais do usuário possam ser salvas no dispositivo. Todo outro acesso à Internet é bloqueado.
Nota
Nota: Qualquer domínio associado a qualquer um dos IdPs suportados pode ser acessível em um estado não autenticado ao usar o navegador externo com Sempre Ativo habilitado. Por exemplo, usuários poderão acessar google.com para garantir que possam autenticar se o Google for seu IdP.

Fluxo de Conexão - Pré-Login Desabilitado
Se o Pré Login estiver desativado, este é o fluxo de conexão do Cliente:

Notas
No Estado de Pré Login, o dispositivo é pré-configurado com o Cliente Cato, um certificado confiável, e o Registro do Windows é configurado com o Nome da Conta. O usuário está não autenticado, porém o Cliente pode conectar-se ao PoP para validar o certificado. Se o certificado for válido, isso estabelece confiança suficiente para permitir que o Cliente acesse os destinos permitidos através do PoP, mesmo que o usuário esteja não autenticado.
Sempre Ativo garante que o Cliente esteja sempre conectado ao PoP, e todo o tráfego é inspecionado pelos motores de segurança da Cato. O Cliente tenta automaticamente autenticar e conectar-se com as credenciais do último usuário a conectar-se ao Cliente. O Cliente verifica se o Sempre Ativo está ativado depois que o dispositivo inicializa (se as credenciais do usuário estão salvas no dispositivo) e depois que o usuário faz login no dispositivo. Uma vez que o usuário está autenticado e o Cliente está conectado, o Cliente não pode ser desconectado.
Com Conectar na Inicialização habilitado, durante a fase de inicialização do dispositivo, o Cliente tenta automaticamente autenticar e conectar-se com as credenciais do último usuário a conectar-se com o Cliente. Uma vez que o Cliente se conecte, o usuário poderá desconectar o Cliente. O Cliente verifica se Conectar na inicialização está ativado após a inicialização do dispositivo (somente se as credenciais do usuário estiverem salvas no dispositivo) e após o usuário fazer login no dispositivo.
A Política de Conectividade do Cliente define quais verificações de dispositivo executar no dispositivo antes de ele conectar-se à rede. Isso garante que apenas dispositivos que cumprem seus requisitos de segurança possam se conectar. Você também pode configurar um usuário para ter acesso seguro à Internet somente ou acesso seguro à Internet e à uma rede privada (WAN).
Essas verificações incluem:
Verificações de Dispositivo que definem os requisitos mínimos que um dispositivo deve atender para poder conectar-se à sua rede. O Cliente executa verificações para validar a postura de segurança do dispositivo.
A geo-localização do dispositivo
O sistema operacional do dispositivo
O status de autenticação do usuário
Os usuários podem autenticar com SSO, MFA ou com um nome de usuário e senha. Uma vez autenticado, um Token Cato é gerado pelo PoP para verificar se o usuário foi autenticado, de modo que o Cliente possa manter uma conexão com a Cato Cloud. Você pode configurar por quanto tempo o token de autenticação da Cato é válido. O Cliente pode autenticar automaticamente com credenciais do Windows, tornando este passo transparente para o usuário.
Compreendendo as Permissões do Cliente
O Cliente possui as seguintes permissões em um dispositivo:
Windows
Serviço Cliente SDP Cato (CatoNetworksVPNService): Conta do Sistema Local
Processos da IU do Cliente: Usuário Padrão
macOS
Cliente Cato daemon (com.catonetworks.mac.CatoClient.helper): Usuário Root
Extensão do sistema: Usuário Root (com menos permissão do que o daemon)
Agente de Usuário: Usuário Padrão