配置 PingOne 身份 SSO

Prev Next

本文解释了如何将 PingOne 配置为用户的单点登录(SSO)提供商。

SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。

注意:

请联系 feature-releases@catonetworks.com 了解有关启用和使用此功能的更多信息。

概概览

将 PingOne 配置为 SSO 提供商可简化认证并提升用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。

将 PingOne 配置为 SSO 提供商

按照以下步骤配置 PingOne 作为 SSO 提供商:

  1. 在 PingOne 控制台中创建一个 OIDC 应用程序

  2. 在 Cato 管理应用程序 (CMA) 中配置详细信息

  3. 配置您的账户中如何使用 PingOne

步骤 1:在 PingOne 控制台中创建应用程序

在 PingOne 控制台中创建应用程序,并识别以下值以输入 CMA:

  • OIDC 发现端点

  • 客户端ID

  • 客户密钥

创建应用程序:

  1. 登录您的 PingOne 控制台。

  2. 在所需的环境中,导航到 应用程序 > 应用程序。

  3. 点击“+”符号以创建新应用程序。

  4. 选择一个应用程序名称,在应用程序类型下选择OIDC Web App,然后点击保存。

  5. 点击您创建的应用程序,在配置标签页上,点击铅笔图标。

  6. 请配置以下内容:

    • 响应类型: 检查 代码。

    • 授权类型: 检查 授权代码,并在PKCE 执行下拉选项中选择可选。

    • 添加以下重定向 URI:

      • https://auth.catonetworks.com/oauth2/broker/code/pingone

      • https://auth.us1.catonetworks.com/oauth2/broker/code/pingone

      • https://auth.in1.catonetworks.com/oauth2/broker/code/pingone

      • https://auth.jp1.catonetworks.com/oauth2/broker/code/pingone

      • https://auth.catonetworks.com/endsession/

      • https://auth.us1.catonetworks.com/endsession/

      • https://auth.in1.catonetworks.com/endsession/

      • https://auth.jp1.catonetworks.com/endsession/

      • https://sso.proxy.catonetworks.com/auth_results

      • https://sso.via.catonetworks.com/auth_results

      • https://sso.ias.catonetworks.com/auth_results

  7. 点击 保存。

  8. 导航到属性映射标签页并点击铅笔图标。

  9. 点击添加,并添加一个电子邮件属性,使用 PingOne 映射 电子邮件地址。

    Ping1.png

  10. 点击 保存。

  11. 在概览标签页上,复制并保存OIDC 发现端点 URL,以便输入到 CMA。

  12. 在配置标签页上,复制并保存客户端 ID 和客户端密钥,以便输入到 CMA。

步骤 2:配置 PingOne 作为 SSO 提供商

在 CMA 中,输入前一步中创建的 PingOne 应用程序的详细信息:

  • OIDC 发现端点是众所周知的 URL

  • 客户端ID

  • 客户密钥

Ping11.png

要配置 PingOne 作为 SSO 提供商:

  1. 在 CMA 的导航菜单中,点击 访问 > 单点登录。

  2. 点击 新建。

  3. 从 身份提供者 下拉菜单中选择 Ping One。

  4. 输入一个名称来标识此集成。

  5. (可选)要配置 PingOne 作为默认 SSO 提供商,请启用默认切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。

  6. 输入您在步骤 1 中创建的 Well-Known URL和客户端 ID。

  7. 点击 编辑客户端密钥并输入您在步骤 1 中创建的值。

  8. 点击应用.

步骤 3:配置账户中 PingOne 的使用方式

您可以选择允许用户、Cato 管理应用程序管理员或两者都使用 PingOne 进行 SSO 身份验证。

您还可以配置 Cato 认证令牌 的有效期。 令牌有效性设置以 天 或 小时来定义用户保持认证的时间。 已登录的用户在达到您定义的 天 或 小时(自上次登录以来)后必须重新认证。

始终提示选项意味着用户必须始终认证 客户端。

要配置账户中 PingOne 的使用方式:

  1. 在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,如有必要,定义 令牌有效性、Cookie 类型和持续时间设置。

  2. 点击保存