本文讨论将SDP用户导入到您的Cato账户以实现网络安全远程访问的功能和选项。
概概览
用户身份是零信任的基础元素,Cato 使导入和管理用户变得简单。Cato 利用您现有的身份提供者(IdP),这是一个集中式服务,用于管理用户身份,并支持在您的账户中轻松配置和同步用户。 IdP与您的Cato账户集成,自动导入和更新用户。
这确保您拥有一个用户身份的唯一真实来源,并在环境中提供一致的用户身份。
Cato支持以下方法来导入和创建用户:
通过LDAP从IdP导入用户
通过SCIM从IdP导入用户
在Cato管理应用中手动创建用户
有关 Cato 支持的 IdP 的更多信息,请参见 使用 Cato 账户的身份提供者。
使用LDAP导入用户
您可以使用LDAP为您的账户配置用户,以便将用户从IdP同步到Cato。 Cato支持这些IdP的LDAP导入:
Microsoft本地或Azure Active Directory (AD)
(使用LDAP协议同步组)
Okta
OneLogin(需要vLDAP)
Jump Cloud
有关如何配置与IdP的LDAP配置的更多信息,请参见LDAP用户配置部分中的文章。
LDAP导入的前提条件
域名
用于验证到AD或LDAP提供商的登录DN或绑定DN及其关联的密码
基DN:LDAP服务器在查找用户验证时使用的起点
配置入站防火墙规则以允许Cato连接到本地AD或Azure AD
用户和组的生命周期管理
LDAP同步过程会自动发生,每24小时一次,在格林尼治标准时间0:00。 对用户的任何更新、删除用户或IdP中不同的组成员资格都将同步到您的账户。
使用LDAPS保护LDAP
Cato在通过LDAP在您的AD和Cato之间导入用户时提供了提高安全性的能力,并从LDAP转移到LDAPS。 Cato使用TLS(SSL)来保护LDAP连接。
为您的Cato账户配置LDAPS的步骤:
在IdP(如AD)上启用LDAPS。
在Cato管理应用中,为LDAP用户配置启用加密。
Cato尝试通过端口636连接到IdP。
对于基于云的IdP(如Azure AD或Okta),Cato仅支持LDAPS,因为这些流量经过公用互联网(本质上不安全)。
Cato从不导入或同步IdP用户账户的密码。
使用LDAP导入用户的好处
LDAP是一项长期建立的技术和做法,用于导入用户。
使用LDAP导入用户的其他资源
使用SCIM导入用户
SCIM定义了一个标准,用于在不同的云应用程序供应商之间交换身份信息,并允许您在您的IdP和Cato账户之间同步相关的身份数据。
Cato支持以下IdP:
Azure AD
Okta
OneLogin
OneWelcome
SCIM导入的前提条件
Cato支持2.0及更高版本的SCIM。
SCIM导入的好处
立即将用户从IdP同步到您的Cato账户。
对群组会员资格或用户资料的更新或变更接近实时更新
将IdP与您的Cato账户集成,不需配置任何入站防火墙规则
SCIM受到IdP供应商广泛支持,并且易于与您的账户集成
使用SCIM导入用户的其他资源
在Cato管理应用中手动创建用户
您还可以在Cato管理应用中手动创建用户。 手动创建用户通常用于特定情况,这不是一种可扩展的解决方案,因为它需要持续的手动工作来管理用户身份生命周期。
有关手动创建用户的更多信息,请参见 与用户合作。
手动创建用户的前提条件
Cato管理应用中每个用户的账户必须包括:名字、姓氏和电子邮件地址。
导入用户的最佳实践
通常,使用SCIM导入用户比使用LDAP更好:
SCIM 是近乎实时的,目录服务中的任何更改都会自动快速同步到您的 Cato 帐户。
LDAP 会每 24 小时自动与您的帐户同步一次。
SCIM 是一种更简单、一致、现代且可扩展的方式,可将身份从集中式 IdP 管理到下游应用程序。
我们只在无法使用 SCIM 时才推荐使用 LDAP 导入用户。