为您的账户配置DTS身份SSO

Prev Next

本文讲解了如何配置 DTS 身份作为用户的 SSO 提供商。

SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。

概概览

将 DTS 身份配置为 SSO 提供商可以简化认证并提升用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。

配置 DTS 身份为 SSO 提供商

按照以下步骤将 DTS 身份配置为 SSO 提供商:

  1. 在 DTS 身份控制台中创建 OIDC 应用程序

  2. 在 Cato 管理应用程序 (CMA) 中配置详细信息

  3. 配置 DTS 身份在您的账户中的使用

步骤 1:在 DTS 身份控制台中创建应用程序

在 DTS 身份控制台中创建一个应用程序,并识别以下值以输入到 CMA 中:

  • OIDC 配置

  • 客户端ID

  • 客户密钥

注意: 只有分配到 DTS 身份控制台中应用程序的用户才能进行 SSO 认证。

创建应用程序:

  1. 在 DTS 管理控制台中,导航到 应用程序。

  2. 点击 创建自定义应用。

    DTS.png

  3. 添加一个 应用程序名称,选择 Web 应用程序.

  4. 点击 创建应用程序。

  5. 在 OIDC / OAuth 选项卡的 客户端凭据 部分,设置 令牌终端认证方法 为 客户机密(Post)。

    DTS_2.png

  6. 在 登录 部分,向 登录重定向 URI 字段添加这些 URI:

    • https://auth.catonetworks.com/oauth2/broker/code/dts

    • https://auth.us1.catonetworks.com/oauth2/broker/code/dts

    • https://auth.in1.catonetworks.com/oauth2/broker/code/dts

    • https://auth.jp1.catonetworks.com/oauth2/broker/code/dts

    • https://auth.catonetworks.com/endsession/

    • https://auth.us1.catonetworks.com/endsession/

    • https://auth.in1.catonetworks.com/endsession/

    • https://auth.jp1.catonetworks.com/endsession/

    • https://sso.proxy.catonetworks.com/auth_results

    • https://sso.via.catonetworks.com/auth_results

    • https://sso.ias.catonetworks.com/auth_results

  7. 复制并保存 客户端 ID、客户端密钥 和 OIDC 配置,以便可以将它们输入到 CMA 中。

  8. 点击 保存更改。

步骤 2:将 DTS 配置为 SSO 提供商

在 CMA 中,输入您在上一步中创建的 DTS 应用程序的详细信息:

  • OIDC 配置为知名 URL

  • 客户端 ID

  • 客户密钥

DTS3.png

配置 DTS 和 SSO 提供商:

  1. 在 CMA 的导航菜单中,点击 访问 > 单点登录。

  2. 点击 新建。

  3. 输入一个名称来标识此集成。

  4. (可选)要将 DTS 配置为默认 SSO 提供商,请启用 默认 切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。

  5. 输入您在步骤 1 中创建的 Well-Known URL和客户端 ID。

  6. 点击 编辑客户端密钥并输入您在步骤 1 中创建的值。

  7. 点击应用.

步骤 3:配置 DTS 在您的账户中的使用方式

您可以选择允许用户、Cato 管理应用程序管理员或两者都使用 DTS 通过 SSO 认证。

您还可以配置 Cato 认证令牌 的有效期。 令牌有效性 设置以 天 或 小时 定义用户保持认证的时长。 已登录的用户在您定义的 天 或 小时 (自上次登录以来)到达时,必须重新认证。

始终提示 选项意味着用户必须始终对客户端进行认证。

PingFederate2.png

配置 DTS 在您的账户中的使用方式:

  1. 在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,如有必要,定义 令牌有效性、Cookie 类型和持续时间设置。

  2. 点击保存

已知局限性

  • 对于使用嵌入式浏览器进行认证,DTS 身份仅支持 Windows 客户端 v6.7 及更高版本。 对于使用外部浏览器的认证,没有限制。 如需更多信息,请参阅 Cato 客户端的认证策略配置。

  • 对于版本低于 5 的 DTS 身份,不支持重新认证。