本文讲解了如何配置 DTS 身份作为用户的 SSO 提供商。
SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。
概概览
将 DTS 身份配置为 SSO 提供商可以简化认证并提升用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。
配置 DTS 身份为 SSO 提供商
按照以下步骤将 DTS 身份配置为 SSO 提供商:
在 DTS 身份控制台中创建 OIDC 应用程序
在 Cato 管理应用程序 (CMA) 中配置详细信息
配置 DTS 身份在您的账户中的使用
步骤 1:在 DTS 身份控制台中创建应用程序
在 DTS 身份控制台中创建一个应用程序,并识别以下值以输入到 CMA 中:
OIDC 配置
客户端ID
客户密钥
注意: 只有分配到 DTS 身份控制台中应用程序的用户才能进行 SSO 认证。
创建应用程序:
在 DTS 管理控制台中,导航到 应用程序。
点击 创建自定义应用。
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A27%3A03Z&se=2026-08-10T17%3A38%3A03Z&sr=c&sp=r&sig=hPDUgkYMtgJaavmgCQQoasDslABP2fcbKvLULMYkyJY%3D)
添加一个 应用程序名称,选择 Web 应用程序.
点击 创建应用程序。
在 OIDC / OAuth 选项卡的 客户端凭据 部分,设置 令牌终端认证方法 为 客户机密(Post)。
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A27%3A03Z&se=2026-08-10T17%3A38%3A03Z&sr=c&sp=r&sig=hPDUgkYMtgJaavmgCQQoasDslABP2fcbKvLULMYkyJY%3D)
在 登录 部分,向 登录重定向 URI 字段添加这些 URI:
https://auth.catonetworks.com/oauth2/broker/code/dts
https://auth.us1.catonetworks.com/oauth2/broker/code/dts
https://auth.in1.catonetworks.com/oauth2/broker/code/dts
https://auth.jp1.catonetworks.com/oauth2/broker/code/dts
https://auth.catonetworks.com/endsession/
https://auth.us1.catonetworks.com/endsession/
https://auth.in1.catonetworks.com/endsession/
https://auth.jp1.catonetworks.com/endsession/
https://sso.proxy.catonetworks.com/auth_results
https://sso.via.catonetworks.com/auth_results
https://sso.ias.catonetworks.com/auth_results
复制并保存 客户端 ID、客户端密钥 和 OIDC 配置,以便可以将它们输入到 CMA 中。
点击 保存更改。
步骤 2:将 DTS 配置为 SSO 提供商
在 CMA 中,输入您在上一步中创建的 DTS 应用程序的详细信息:
OIDC 配置为知名 URL
客户端 ID
客户密钥
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A27%3A03Z&se=2026-08-10T17%3A38%3A03Z&sr=c&sp=r&sig=hPDUgkYMtgJaavmgCQQoasDslABP2fcbKvLULMYkyJY%3D)
配置 DTS 和 SSO 提供商:
在 CMA 的导航菜单中,点击 访问 > 单点登录。
点击 新建。
输入一个名称来标识此集成。
(可选)要将 DTS 配置为默认 SSO 提供商,请启用 默认 切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。
输入您在步骤 1 中创建的 Well-Known URL和客户端 ID。
点击 编辑客户端密钥并输入您在步骤 1 中创建的值。
点击应用.
步骤 3:配置 DTS 在您的账户中的使用方式
您可以选择允许用户、Cato 管理应用程序管理员或两者都使用 DTS 通过 SSO 认证。
您还可以配置 Cato 认证令牌 的有效期。 令牌有效性 设置以 天 或 小时 定义用户保持认证的时长。 已登录的用户在您定义的 天 或 小时 (自上次登录以来)到达时,必须重新认证。
始终提示 选项意味着用户必须始终对客户端进行认证。
.png?sv=2026-02-06&spr=https&st=2026-08-10T17%3A27%3A03Z&se=2026-08-10T17%3A38%3A03Z&sr=c&sp=r&sig=hPDUgkYMtgJaavmgCQQoasDslABP2fcbKvLULMYkyJY%3D)
配置 DTS 在您的账户中的使用方式:
在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,如有必要,定义 令牌有效性、Cookie 类型和持续时间设置。
点击保存
已知局限性
对于使用嵌入式浏览器进行认证,DTS 身份仅支持 Windows 客户端 v6.7 及更高版本。 对于使用外部浏览器的认证,没有限制。 如需更多信息,请参阅 Cato 客户端的认证策略配置。
对于版本低于 5 的 DTS 身份,不支持重新认证。