本文解释了如何将 PingOne 配置为用户的单点登录(SSO)提供商。
SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。
注意:
请联系 feature-releases@catonetworks.com 了解有关启用和使用此功能的更多信息。
概概览
将 PingOne 配置为 SSO 提供商可简化认证并提升用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。
将 PingOne 配置为 SSO 提供商
按照以下步骤配置 PingOne 作为 SSO 提供商:
在 PingOne 控制台中创建一个 OIDC 应用程序
在 Cato 管理应用程序 (CMA) 中配置详细信息
配置您的账户中如何使用 PingOne
步骤 1:在 PingOne 控制台中创建应用程序
在 PingOne 控制台中创建应用程序,并识别以下值以输入 CMA:
OIDC 发现端点
客户端ID
客户密钥
创建应用程序:
登录您的 PingOne 控制台。
在所需的环境中,导航到 应用程序 > 应用程序。
点击“+”符号以创建新应用程序。
选择一个应用程序名称,在应用程序类型下选择OIDC Web App,然后点击保存。
点击您创建的应用程序,在配置标签页上,点击铅笔图标。
请配置以下内容:
响应类型: 检查 代码。
授权类型: 检查 授权代码,并在PKCE 执行下拉选项中选择可选。
添加以下重定向 URI:
https://auth.catonetworks.com/oauth2/broker/code/pingone
https://auth.us1.catonetworks.com/oauth2/broker/code/pingone
https://auth.in1.catonetworks.com/oauth2/broker/code/pingone
https://auth.jp1.catonetworks.com/oauth2/broker/code/pingone
https://auth.catonetworks.com/endsession/
https://auth.us1.catonetworks.com/endsession/
https://auth.in1.catonetworks.com/endsession/
https://auth.jp1.catonetworks.com/endsession/
https://sso.proxy.catonetworks.com/auth_results
https://sso.via.catonetworks.com/auth_results
https://sso.ias.catonetworks.com/auth_results
点击 保存。
导航到属性映射标签页并点击铅笔图标。
点击添加,并添加一个电子邮件属性,使用 PingOne 映射 电子邮件地址。
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A18%3A48Z&se=2026-10-05T01%3A29%3A48Z&sr=c&sp=r&sig=ax7abWvHvUS5rZDwcg7E0%2B5cLS9tvDinQeLKxrFn9H8%3D)
点击 保存。
在概览标签页上,复制并保存OIDC 发现端点 URL,以便输入到 CMA。
在配置标签页上,复制并保存客户端 ID 和客户端密钥,以便输入到 CMA。
步骤 2:配置 PingOne 作为 SSO 提供商
在 CMA 中,输入前一步中创建的 PingOne 应用程序的详细信息:
OIDC 发现端点是众所周知的 URL
客户端ID
客户密钥
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A18%3A48Z&se=2026-10-05T01%3A29%3A48Z&sr=c&sp=r&sig=ax7abWvHvUS5rZDwcg7E0%2B5cLS9tvDinQeLKxrFn9H8%3D)
要配置 PingOne 作为 SSO 提供商:
在 CMA 的导航菜单中,点击 访问 > 单点登录。
点击 新建。
从 身份提供者 下拉菜单中选择 Ping One。
输入一个名称来标识此集成。
(可选)要配置 PingOne 作为默认 SSO 提供商,请启用默认切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。
输入您在步骤 1 中创建的 Well-Known URL和客户端 ID。
点击 编辑客户端密钥并输入您在步骤 1 中创建的值。
点击应用.
步骤 3:配置账户中 PingOne 的使用方式
您可以选择允许用户、Cato 管理应用程序管理员或两者都使用 PingOne 进行 SSO 身份验证。
您还可以配置 Cato 认证令牌 的有效期。 令牌有效性设置以 天 或 小时来定义用户保持认证的时间。 已登录的用户在达到您定义的 天 或 小时(自上次登录以来)后必须重新认证。
始终提示选项意味着用户必须始终认证 客户端。
要配置账户中 PingOne 的使用方式:
在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,如有必要,定义 令牌有效性、Cookie 类型和持续时间设置。
点击保存