本文解释了如何配置PingFederate作为用户和Cato管理应用管理员的单点登录(SSO)提供者。
SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。
概概览
配置 PingFederate 作为您的 SSO 提供商可以简化认证并提升用户体验。 在您的账户已配置 SSO 后,用户可以登录客户端,管理员可以使用其 SSO 凭据登录 Cato 管理应用程序,无需使用其他专用凭据。
有关配置 PingOne SSO 的信息,请参阅 配置 Ping Identity SSO (PingOne)。
配置 PingFederate 作为 SSO 提供者
按照以下步骤配置 PingFederate 作为 SSO 提供商:
在您的 PingFederate 管理员控制台中添加 Cato 作为 OAuth 客户端
在 Cato 管理应用程序中输入您的 PingFederate 主机详细信息
配置哪些用户可以使用 SSO 进行认证以及令牌有效期
步骤 1:添加 Cato 作为 OAuth 客户端
在您的 PingFederate 管理控制台中,添加 Cato 作为 OAuth 客户端。

要添加 Cato 作为 OAuth 客户端:
在 PingFederate 管理员控制台的 应用程序 选项卡上,点击OAuth 客户端。
点击 添加客户端
输入一个 客户端ID, 名称
选择并定义一个 客户端密钥。
在重定向 URI中,输入这些 URI:
https://sso.via.catonetworks.com/auth_results
https://sso.ias.catonetworks.com/auth_results
https://sso.proxy.catonetworks.com/auth_results
https://169.254.255.254/auth_results
https://auth.catonetworks.com/oauth2/broker/code/pingfederate
https://auth.us1.catonetworks.com/oauth2/broker/code/pingfederate
https://auth.in1.catonetworks.com/oauth2/broker/code/pingfederate
https://auth.jp1.catonetworks.com/oauth2/broker/code/pingfederate
https://auth.us1.catonetworks.com/endsession/
https://auth.in1.catonetworks.com/endsession/
https://auth.jp1.catonetworks.com/endsession/

单击 保存。
从导航菜单中,点击OpenID 连接策略 管理。
点击添加策略。
选择一个策略ID和名称
选择一个访问令牌管理器。

选择在 ID 令牌中包含用户信息复选框。
点击 下一步 到 属性合同 标签页。
编辑“扩展合同”下的属性:
删除除
电子邮件、名称和个人资料以外的所有项目。添加
电子邮件
点击 下一步 到 属性范围 标签页。
保持空白,然后点击下一步,前往属性来源与用户查找标签页。
保持空白,然后点击下一步,前往合同履行标签页。
除了
profile外,适用于所有属性:选择来源 = “访问令牌”
选择值 = “电子邮件”该值
对于
profile,将值设置为profile.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A37%3A38Z&se=2026-10-05T00%3A48%3A38Z&sr=c&sp=r&sig=YUdpix19%2Bx0Xfna%2Fp71Y%2F3z6V90qL%2F0%2FZMgeycNxOCs%3D)
单击 保存。
步骤 2:配置 PingFederate 作为您的 SSO 提供商
在 Cato 管理应用程序中,输入您的 PingFederate 帐户的唯一详细信息。

要配置 PingFederate 作为您的 SSO 提供商:
在 Cato 管理应用程序中,从导航菜单中点击访问 > 单点登录。
点击 新建。
从 身份提供者 下拉菜单中,选择 PingFederate。
输入一个名称。
输入您安装 PingFederate 服务器时使用的 PingFederate 主机。
Note: If required, you can specify a specific port using the format,
ping-federate.example.com:9310.输入在步骤 1 中创建的客户端 ID和客户端密钥。
(Optional) If required, enter the Additional Authorization Parameters.
使用语法 key=value&key=value。
如果您正在配置一个单点登录提供商,启用默认开关。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。
点击应用。
步骤 3:配置您账户中的 PingFederate 的使用方式
您可以选择允许用户、Cato 管理应用程序管理员或者两者均通过 PingFederate 使用 SSO 进行认证。
您还可以配置 Cato 认证令牌 的有效期。 令牌有效性 设置定义用户保持认证状态的天数或小时数。 登录的用户在您定义的 天或 小时内(自上次登录以来)必须重新认证。
始终提示 选项表示用户必须始终对客户端进行认证。

要配置账户中 PingFederate 的使用方式:
在 访问 > 单点登录 页面上,定义令牌有效性设置。
选择哪些用户可以使用 SSO 进行认证。
应用程序在 集成的应用程序 表中显示,状态为 已连接。