配置 DUO SSO 到您的账户

Prev Next

本文说明如何将 Cisco DUO 配置为用户的单点登录 (SSO) 提供商。

SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。

概概览

将 DUO 配置为 SSO 提供商简化了认证并提升了用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。

配置 DUO 作为 SSO 提供商

按照以下步骤将 DUO 配置为 SSO 提供商:

  1. 步骤 1:在 DUO 管理员面板中创建一个 OIDC 应用程序

  2. 步骤 2:在 Cato 管理应用程序 (CMA) 中配置详细信息

  3. 步骤 3:配置 DUO 在您的账户中如何使用

步骤 1:在 DUO 管理面板中创建应用程序

在 DUO 管理员面板中,通过以下过程创建一个应用程序,并识别要输入到 CMA 的以下值:

  • OIDC 信息搜集网址

  • 客户端 ID

  • 客户端密钥

创建应用程序:

  1. 登录至 Duo 管理面板。

  2. 导航到 应用程序 > 应用程序。

  3. 点击 添加应用程序。

  4. 搜索 OAuth OIDC 应用程序并选择该选项。

  5. 为应用程序添加名称并配置以下详细信息:

    • 用户访问 - 为所有用户选择启用

    • 授予类型(常规标签页) - 勾选授权代码复选框

    • 登录重定向 URL - 添加以下 URL:

      • https://auth.catonetworks.com/oauth2/broker/code/duo

      • https://auth.us1.catonetworks.com/oauth2/broker/code/duo

      • https://auth.in1.catonetworks.com/oauth2/broker/code/duo

      • https://auth.jp1.catonetworks.com/oauth2/broker/code/duo

      • https://auth.catonetworks.com/endsession/

      • https://auth.us1.catonetworks.com/endsession/

      • https://auth.in1.catonetworks.com/endsession/

      • https://auth.jp1.catonetworks.com/endsession/

      • https://sso.via.catonetworks.com/auth_results

      • https://sso.ias.catonetworks.com/auth_results

      • https://sso.proxy.catonetworks.com/auth_results

    • 范围和声明 > 范围授权(访问权限策略标签){{amp;}} - 添加以下范围:

      • openid

      • 个人资料

      • 电子邮件

      Duo2.png

    • 公共客户端注册(客户端标签页) - 添加这些范围:

      • openid

      • 个人资料

      • 电子邮件

      Duo3.png

  6. 点击 保存。

  7. 在 元数据 部分,复制并保存 OIDC 发现 URL 以便输入到 CMA。

  8. 在 静态客户端注册 部分,复制并保存 客户端 ID 和 客户端密钥 以便输入到 CMA。

步骤 2:将 DUO 配置为 SSO 提供商

在 CMA 中,输入您在上一步中创建的 DUO 应用程序的详细信息。

将 DUO 配置为 SSO 提供商:

  1. 在 CMA 的导航菜单中,点击 访问 > 单点登录。

  2. 点击 新建。

  3. 在 身份提供商 下拉菜单中选择 Duo。

  4. 输入一个名称来标识此集成。

  5. (可选)要将 DUO 配置为默认 SSO 提供商,请启用 默认 切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。

  6. 输入 OIDC 发现网址作为 常用网址 和步骤 1 中创建的 客户端 ID。

  7. 点击 编辑客户端密钥并输入您在步骤 1 中创建的值。

  8. 点击应用.

步骤 3:配置 DUO 在您账户中的使用方式

您可以选择允许用户、Cato 管理应用程序管理员或两者使用 DUO 通过 SSO 进行认证。

您还可以配置 Cato 认证令牌 的有效期。 令牌有效性设置以 天 或 小时 定义用户保持认证的时长。 登录的用户在您定义的 天 或 小时 (自上次登录以来)后必须重新认证。

选项总是提示表示用户必须始终认证客户端。

配置 DUO 在您账户中的使用方式:

  1. 在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,如有必要,定义 令牌有效性、Cookie 类型和持续时间设置。

  2. 点击保存