为您的账户配置 CyberArk SSO

Prev Next

本文说明如何配置 CyberArk 作为用户认证到 Cato 客户端的单点登录 (SSO) 提供商。

SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。

概概览

将 CyberArk 配置为您的 SSO 提供者简化了认证并提升了用户体验。 配置单点登录后,用户可以通过认证他们的单点登录凭证登录客户端,无需使用不同的专用凭证。

限制

CyberArk 不支持无界面认证,即没有用户界面的认证。

配置 CyberArk 作为 SSO 提供者

按照以下步骤将 CyberArk 配置为 SSO 提供者:

  1. 在您的 CyberArk 控制台中添加 Cato 作为一个应用程序

  2. 在 Cato 管理应用程序中输入您的 CyberArk 实例的详细信息

  3. 配置令牌有效期

步骤 1:将 Cato 添加为 OIDC Web 应用程序

在您的 CyberArk 实例中,将 Cato 添加为自定义 OIDC Web 应用程序。 以下过程可能会不时变更,您应该查看您的CyberArk 文档以获取在 CyberArk 中创建 OIDC 应用程序的具体细节。

CyberArk-SSO_Trust.png

将 Cato 添加为应用程序:

  1. 在 CyberArk 管理控制台中,导航到应用程序和小工具 > Web 应用程序页面。

  2. 点击添加 Web 应用程序。期间Always-On和防篡改被禁用多久。

  3. 在添加 web 应用页面的 自定义标签下,找到OpenID Connect应用程序并点击添加。

  4. 在设置下,提供以下信息并点击保存:

    • 在应用程序 ID字段中输入应用程序的名称,并可选地提供一个描述。

  5. 在信任下,输入以下信息并点击保存:

  6. 在权限下,添加所有此应用适用的用户。

  7. 单击 保存。

步骤 2:将 CyberArk 配置为您的 SSO 提供者

在 Cato 管理应用程序中输入您的 CyberArk 账户的独特详细信息。

CMA-CyberArk.png

将 CyberArk 配置为您的 SSO 提供者:

  1. 在 Cato 管理应用程序中,从导航菜单中点击访问 > 单点登录。

  2. 单击 新建。

  3. 从 身份提供者 下拉菜单中选择 CyberArk。

  4. 输入一个名称。

  5. 如果您正在配置一个单点登录提供商,启用默认开关。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。

  6. 从 CyberArk 管理控制台中,从您上述创建的应用中复制 OpenID Connect 元数据 URL 并在认证详情下,将其粘贴到CyberArk Well Known URL字段。 这使 Cato 可以从 CyberArk 中提取必要的配置信息。

  7. 从 CyberArk 管理控制台中复制客户端 ID 和客户端密钥字段并分别粘贴到客户端 ID和客户端密钥字段。

  8. 点击 应用

步骤 3:配置令牌有效期

您可以配置Cato 认证令牌的有效期。 令牌有效性 设置定义用户保持认证状态的  天 或  小时。 登录的用户在您定义的  天 或  小时(自上次登录以来)后必须重新认证。

Token_Valid.png

配置令牌有效期:

  1. 在 访问 > 单点登录 页面上,定义令牌有效性设置。

  2. 应用程序在 集成的应用程序 表中显示,状态为 已连接。