配置 SecureAuth SSO

Prev Next

本文解释了如何配置 SecureAuth 作为用户的单点登录 (SSO) 提供商。

SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 有关详细信息,请参阅 Cato 用户的 SSO 认证。

概概览

配置 SecureAuth 作为 SSO 提供商简化了认证并提升了用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。

配置 SecureAuth 为 SSO 提供商

请按照以下步骤将 SecureAuth 配置为 SSO 提供商:

  1. 步骤 1:在 SecureAuth 管理门户中创建一个 OIDC 应用程序

  2. 步骤 2:在 Cato 管理应用程序 (CMA) 中配置详细信息

  3. 步骤 3:配置 SecureAuth 在您的账户中如何使用

步骤 1:在 SecureAuth 管理门户中创建应用程序

在 SecureAuth 管理门户中,按照下面的过程创建一个应用程序,并确定要输入到 CMA 的以下值:

  • 客户端ID

  • 客户端密钥

创建应用程序:

  1. 在 SecureAuth 管理门户中,导航到 内部应用程序管理器,然后点击 添加新内部应用程序管理器。

  2. 添加 应用程序名称 和 应用程序描述。

  3. 配置以下详细信息:

    • 数据存储: 您要用于导入用户的数据存储。

    • 允许您所选数据存储中的每个群组访问此应用程序:输入要具有访问权限的群组或启用允许您所选数据存储中的每个群组访问此应用程序

    • 认证策略: 您希望用于此领域的策略

    • 作用域编号: 列表中的任意编号

    • 认证用户重定向: 通用

    • 通用 (HTTP/OAuth/OpenID/etc): OpenID Connect/OAuth2

  4. 点击 创建连接。

  5. 点击 转到高级设置以完成此应用程序的配置链接。

  6. 在 认证后选项卡上,确保为 用户 ID 映射字段选择了 电子邮件 1。

  7. 在 OpenID Connect/OAuth 2.0 - 设置,配置以下详细信息:

    • 已启用:是

    • 签名证书:选择一个有效证书

    • 自动接受用户同意:是

    • 启用用户同意:是

  8. 在 OpenID Connect/OAuth 2.0 - 范围部分中,勾选这些范围的 可发现复选框:

    1. openid

    2. 个人资料

    3. 电子邮件

  9. 点击 保存。

  10. 在 OpenID Connect/OAuth 2.0 - 客户端部分,点击 添加客户端。

  11. 配置以下详细信息:

    • 名称:为客户端添加一个名称

    • 允许的流程:

      • 隐式:否

      • 混合:否

      • 客户端凭据:否

  12. 在 OpenID Connect/OAuth 2.0 - 客户端重定向URI 部分中,添加这些 URI:

  13. 点击 保存。

  14. 复制并保存 客户端 ID 和 客户端密钥,以便在 CMA 中输入。

  15. 点击 返回。

  16. 在 OpenID Connect 访问 / ID 令牌声明部分,将 sub 的值设置为 电子邮件 1,并勾选 可发现复选框。

  17. 点击 保存。

步骤 2:配置 SecureAuth 为 SSO 提供商

在 CMA 中,输入上一步中创建的 SecureAuth 应用程序的详细信息。

要配置 SecureAuth 为 SSO 提供商:

  1. 在 CMA 的导航菜单中,点击 访问 > 单点登录。

  2. 点击新建。

  3. 在 身份提供商下拉菜单中选择 SecureAuth。

  4. 输入一个名称来标识此集成。

  5. (可选)要将 SecureAuth 配置为默认 SSO 提供商,请启用 默认切换。 如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者。

  6. 在 知名网址 字段中输入:

    • https://<您的SecureAuth租户名称>.identity.secureauth.com/<领域名称或编号>/.well-known/openid-configuration
      注意:知名网址对大小写敏感

  7. 输入步骤 1 中创建的客户端 ID。

  8. 点击 编辑客户端密钥 并输入您在步骤 1 中创建的值。

  9. 点击应用.

步骤 3:配置 SecureAuth 在您的账户中的使用方式

您可以选择允许用户使用 SecureAuth 进行 SSO 认证。

您还可以配置 Cato 认证令牌 的有效期。 令牌有效期设置以天或小时定义用户保持认证的时长。 已登录的用户必须在您定义的天或小时(自其上次登录以来)达到时重新认证。

始终提示选项意味着用户必须始终认证客户端。

PingFederate2.png

要配置 SecureAuth 在您的账户中的使用方式:

  1. 在 访问 > 单点登录 页面上,定义哪些用户可以使用 SSO 进行认证,如有必要,定义 令牌有效性、Cookie 类型和持续时间设置。

  2. 点击保存