Эта статья объясняет, как использовать приложение Azure SCIM для автоматической синхронизации информации о пользователях и группах и предоставления пользователей и групп из Entra ID в ваш аккаунт Cato.
Поддерживаемые возможности
Создавайте и отключайте пользователей в Приложении Управления Cato
Синхронизируйте пользователей и атрибуты из Azure AD в Приложении Управления Cato
Единый вход (SSO) в Azure
Пользователи могут проходить аутентификацию с помощью электронной почты или UPN, в зависимости от вашей конфигурации Azure.
Необходимые условия
Убедитесь, что эти элементы готовы перед созданием приложения Azure SCIM:
Арендатор Entra ID
Разрешения Entra ID для настройки предоставления пользователей
Ограничения услуг
Удаление пользователя из приложения IdP отключает пользователя в Приложении Управления Cato (см. ниже Удаление пользователей или групп пользователей из приложения SCIM)
Для аккаунтов, использующих синхронизацию LDAP для пользователей, при включении провизионинга SCIM эта синхронизация отключается для вашего аккаунта.
Синхронизация LDAP для Осведомленности Пользователя продолжает работать нормально и не затрагивается SCIM предоставлением.
Предоставление вложенных групп не поддерживается
Синхронизация SCIM заменяет существующие группы LDAP с тем же именем. Для получения дополнительной информации см. Как синхронизация SCIM заменяет существующие группы LDAP
Пользователи, предоставленные SCIM, не идентифицируются с осведомленностью пользователя на основе WMI. Осведомленность пользователя с SCIM поддерживается с использованием Агент идентификации Cato.
Предоставление по требованию не поддерживает назначение пользователей группе пользователей
Планирование Синхронизации Пользователей
Этот раздел описывает, как планировать синхронизацию пользователей Entra ID с вашим аккаунтом Cato. Для получения дополнительной информации о планировании синхронизации пользователей между Azure и Cato, см. эти статьи Microsoft:
Что такое автоматическое предоставление пользователей SaaS-приложения в Azure AD?
Предоставление приложений на основе атрибута с фильтрами области действия
Определение пользователей и групп для Синхронизации Пользователей
Entra ID позволяет вам определить пользователей, которые включены в синхронизацию пользователей с Cato, по одному из этих методов:
Назначение пользователей приложению Entra ID
Фильтрация пользователей на основе атрибутов для пользователей или групп
Как часть процесса планирования синхронизации пользователей с Cato, мы рекомендуем начать с небольшой группы пользователей. В зависимости от указанного выше метода, вы можете:
Назначьте несколько пользователей приложению Entra ID
Создание фильтра области действия на основе атрибутов, который соответствует только нескольким пользователям
Настройка автоматической синхронизации пользователей с Cato через приложение SCIM Cato
Вы можете подключить Entra ID к своему аккаунту Cato и синхронизировать пользователей между ними. Добавьте приложение SCIM Cato в галерею Azure в ваш аккаунт, а затем настройте настройки для подключения к вашему аккаунту Cato. Azure инициирует автоматическую синхронизацию пользователей каждые 40 минут.
Затем вы можете определить группы и пользователей Entra ID, которые синхронизируются, и включить автоматический провизионинг.
Статус пользователей в вашем Поставщике идентификационных данных (IdP) автоматически синхронизируется с вашей учетной записью Cato. Например, когда вы отключаете пользователей в IdP, они синхронизируются с вашей учетной записью Cato как отключенные.
Примечание: При сравнении общего количества пользователей в группе SCIM в Azure с группой CMA SCIM, обратите внимание, что у вас будет меньше пользователей в группе CMA SCIM. Это потому, что мы не учитываем отключенных пользователей, которые были либо синхронизированы, а затем отключены, либо всегда были отключены.
Настройка приложения SCIM Cato
Настройте Cato SCIM в галерее Azure и установите автоматическую синхронизацию пользователей с Cato.
В Приложение Управления Cato включите провизионинг SCIM и скопируйте URL и токен в раздел учетных данных администратора в приложении SCIM Cato.
Чтобы добавить новые атрибуты к вашему существующему приложению,обновите приложение SCIM.
Для подключения Приложения Управления Cato к приложению SCIM:
Из портала Azure, перейдите к Корпоративные приложения.
Перейдите к Новое приложение, найдите приложение предоставления Cato Networks и нажмите Создать.
В приложении управления Cato из навигационного меню выберите Доступ > Службы каталогов и нажмите вкладку SCIM.

Выберите Включить предоставление SCIM, чтобы установить вашу учетную запись для подключения к приложению SCIM.
Нажмите Сохранить.
Скопируйте и вставьте URL и токен SCIM в пустой текстовый файл.
В Базовый URL нажмите значок копирования
, чтобы скопировать URL SCIM в буфер обмена, а затем вставьте его в текстовый файл.
В Bearer Token нажмите значок копирования
, чтобы скопировать уникальный токен учетной записи в буфер обмена и затем вставьте его в текстовый файл.
В Azure, перейдите в раздел Предоставление для приложения SCIM и вставьте URL и токен SCIM.
Вставьте URL в URL арендатора.
Вставьте токен в Секретный токен.
Нажмите Сохранить.
В Azure, нажмите Тест соединения, чтобы убедиться, что Azure AD может подключиться к приложению SCIM Cato.
Включите автоматическое предоставление в приложении.
Из навигационного меню выберите Предоставление.
На экране Предоставление нажмите Начать.
В раскрывающемся меню Режим предоставления выберите Автоматически.
Нажмите Сохранить.
Назначьте группы и пользователей приложению.
Предоставление пользователей вашей учетной записи Cato
После того как приложение SCIM Cato может подключиться к вашему аккаунту, включите автоматическое предоставление и выберите пользователей и группы, которые синхронизированы.
Для предоставления пользователей вашей учетной записи Cato:
В приложении SCIM Cato, перейдите в раздел Предоставление.
В Статус предоставления нажмите Начать предоставление.

Начальная синхронизация между вашим Azure AD и аккаунтом Cato начинается.
Обновление существующего приложения SCIM
Используйте следующие шаги, чтобы обновить список атрибутов и отображение атрибутов для существующей SCIM приложения Microsoft Entra ID, чтобы дополнительные атрибуты пользователей были предоставлены Cato. Это необходимо для получения доступа к последним атрибутам, используемым Cato, например, должность и отдел.
Заметка:
Примечание: Если приложение SCIM было создано до ноября 2025 года, вы должны создать новое приложение SCIM и настроить атрибуты, как описано ниже.
Обновите существующее приложение SCIM:
Из портала Azure, перейдите к Корпоративные приложения > Все приложения и выберите ваше приложение SCIM Cato.
Нажмите Предоставление и затем Сопоставление атрибутов.
На странице Сопоставление атрибутов выберите флажок Показать расширенные параметры и нажмите Редактировать список атрибутов для <appName>.
Добавьте атрибут и из раскрывающегося меню Тип выберите соответствующее значение.
Повторите этот процесс для каждого атрибута, который вы хотите добавить.
Нажмите Сохранить.
На странице Сопоставление атрибутов нажмите Редактировать атрибут.
На странице Редактировать Атрибут выберите Источник атрибута и сопоставьте его с Целевой атрибут.
Например, выберите jobTitle как источник, и сопоставьте его с title в цели.
Повторите этот процесс для каждого атрибута, который вы добавляете.
Нажмите Сохранить.
Предоставление пользователей и групп учетной записи.
Обзор атрибутов предоставления SCIM
После настройки приложения SCIM Cato вы можете просмотреть соответствие атрибутов провизионинга SCIM между Entra ID и Приложение Управления Cato.
Атрибут Azure AD | Атрибут пользователя от Cato | Примечания о Пользователе |
|---|---|---|
userPrincipalName | имя пользователя | Имя пользователя для пользователя |
coalesce([mail], [userPrincipalName]) | emails[type eq "work"].value | Адрес электронной почты |
givenName | name.givenName | Имя |
surname | name.familyName | Фамилия |
telephoneNumber | phoneNumbers[type eq "work"].value | Номер телефона (включая префикс) |
objectId | externalId | ID пользователя (используется в событиях) |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | активен | Когда пользователь снимается с приложения SCIM, пользователь мягко удаляется с параметрами: "False", "True", "True", "False" |
onPremisesSecurityIdentifier | onPremisesSecurityIdentifier | |
dirSyncEnabled | dirSyncEnabled | |
jobTitle | title | |
department | urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department |
Назначение лицензий SDP
В IdP определите группы и пользователей, синхронизированные с вашим аккаунтом Cato. После завершения начальной синхронизации все пользователи создаются в приложении управления Cato и видны на странице Справочник пользователей.
Вы можете затем назначить пользователям лицензии SDP, для получения дополнительной информации смотрите Назначение лицензий ZTNA пользователям.
Удаление пользователей или групп пользователей из приложения SCIM
Важно:
Важно: Хотя пользователей можно удалить в CMA, мы рекомендуем удалять пользователей или группы пользователей, предоставленные приложением SCIM, напрямую из портала Azure.
Когда вы хотите удалить пользователей или группы пользователей, которые предоставлены в вашу учетную запись Cato с помощью приложения SCIM, отвяжите их в приложении. Пользователи и группы пользователей автоматически отключаются при следующей синхронизации приложения SCIM с вашей учетной записью.
Чтобы удалить пользователей или группы пользователей, которые синхронизируются с вашей учетной записью Cato:
В приложении Cato SCIM отвяжите пользователей или группы пользователей.
Во время следующей синхронизации приложение SCIM отключит пользователей или группы пользователей в вашей учетной записи Cato.
(Необязательно) После отключения пользователей или групп вы можете удалить их из Приложения Управления Cato.
Это может занять до 15 минут, прежде чем вы сможете вручную удалить пользователей или группы пользователей.
Понимание Событий для предоставления SCIM
Приложение управления Cato генерирует события, когда пользователи и группы блокируются, потому что они не соответствуют требованиям политики подключения клиента.
Каждый час приложение управления Cato отправляет электронные оповещения, которые суммируют действия предоставления SCIM (успех или неудача).
Следующая таблица объясняет различные события.
Тип события | Действие | Описание |
|---|---|---|
Предоставление SCIM | Успех | Действие по синхронизации пользователей или групп с вашей учетной записью с приложением SCIM успешно выполнено. |
Предоставление SCIM | Сбой | Приложение SCIM не смогло синхронизировать IdP с вашей учетной записью. Сообщение о событии объясняет причину сбоя синхронизации. |
Предоставление SCIM | Отключено | Отключенный пользователь в IdP был успешно синхронизирован и отключен в вашей учетной записи Cato. |