注意:
这是一个仅限于有限发布的早期可用(EA)功能。 有关启用功能的更多信息,请联系您的 Cato Networks 代表或发送电子邮件至 ea@catonetworks.com。
本文讲解了如何配置 DTS 身份作为用户的 SSO 提供商。
SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。
概概览
将 DTS 身份配置为 SSO 提供商可以简化认证并提升用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。
配置 DTS 身份为 SSO 提供商
按照以下步骤将 DTS 身份配置为 SSO 提供商:
在 DTS 身份控制台中创建 OIDC 应用程序
在 Cato 管理应用程序 (CMA) 中配置详细信息
配置 DTS 身份在您的账户中的使用
步骤 1:在 DTS 身份控制台中创建应用程序
在 DTS 身份控制台中创建一个应用程序,并识别以下值以输入到 CMA 中:
OIDC 配置
客户端 ID
客户密钥
注意: 只有分配到 DTS 身份控制台中应用程序的用户才能进行 SSO 认证。
创建应用程序:
在 DTS 管理控制台中,导航到 应用程序。
点击 创建自定义应用。

添加 应用程序名称 并选择 Web 应用程序。
点击 创建应用程序。
在 OIDC / OAuth 选项卡的 客户端凭据 部分,设置 令牌终端认证方法 为 客户机密(Post)。

在 登录 部分,向 登录重定向 URI 字段添加这些 URI:
复制并保存 客户端 ID、客户端密钥 和 OIDC 配置,以便可以将它们输入到 CMA 中。
点击 保存更改。
步骤 2:将 DTS 配置为 SSO 提供商
在 CMA 中,输入您在上一步中创建的 DTS 应用程序的详细信息:
OIDC 配置为知名 URL
客户端 ID
客户端密钥

配置 DTS 和 SSO 提供商:
在 CMA 中,从导航菜单中点击 访问 > 单点登录。
单击 新建。
输入一个 名称 以识别此集成。
(可选)要将 DTS 配置为您的默认 SSO 提供商,请启用 默认 切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。
输入您在步骤 1 中创建的 知名 URL 和 客户端 ID。
点击 编辑客户端密钥 并输入您在步骤 1 中创建的值。
点击应用。
步骤 3:配置 DTS 在您的账户中的使用方式
您可以选择允许用户、Cato 管理应用程序管理员或两者都使用 DTS 通过 SSO 认证。
您还可以配置 Cato 认证令牌 的有效期。 令牌有效性 设置定义用户保持认证状态的天数或小时数。 登录的用户在您定义的天或小时(自上次登录以来)后必须重新认证。
始终提示 选项表示用户必须始终对客户端进行认证。

配置 DTS 在您的账户中的使用方式:
在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,并在必要时定义 令牌有效期、Cookie 类型 和 持续时间 设置。
点击 保存
已知局限性
对于使用嵌入式浏览器进行认证,DTS 身份仅支持 Windows 客户端 v6.7 及更高版本。 对于使用外部浏览器的认证,没有限制。 如需更多信息,请参阅 Cato 客户端的认证策略配置。
对于版本低于 5 的 DTS 身份,不支持重新认证。