SCIM 配置中与 Entra ID(前称 Azure)

Prev Next

本文介绍如何使用 Azure SCIM 应用自动同步用户和群组信息,并从 Entra ID 配置用户和群组到您的 Cato 账户。

功能支持

  • 在Cato 管理应用程序中创建和禁用用户

  • 从Azure AD同步用户和属性到Cato 管理应用程序

  • 单点登录(SSO)到Azure

  • 用户可以使用电子邮件或UPN进行认证,这取决于您的Azure配置(参见使用电子邮件地址或UPN登录, 下文)

条件

在创建 Azure SCIM 应用之前确保这些项目已准备好:

  • Entra ID租户

  • Entra ID权限以配置用户配置

限制

  • 从IdP应用程序中移除用户会在Cato管理应用程序中禁用该用户(参见从SCIM App移除用户或用户组。下文)

  • 对于使用LDAP同步用户的账户,当您启用SCIM配置时,此同步会被禁用。

    • 用于用户意识的LDAP同步继续正常工作,不受SCIM配置的影响。

  • 不支持嵌套群组配置

  • SCIM同步覆盖现有的相同名称的LDAP群组。查看更多信息,请参阅《如何SCIM同步覆盖现有LDAP群组》

  • SCIM配置的用户无法通过基于WMI的用户识别。使用SCIM的用户识别通过Cato 身份代理支持

  • 按需配置不支持将用户分配到用户组

计划用户同步

本部分描述如何计划 Entra ID 同步用户到您的 Cato 账户。有关在 Azure 和 Cato之间计划用户同步的更多信息,请参见这些 Microsoft 文章:

定义用户和群组以进行用户同步

Entra ID 允许您根据以下方法之一定义用户同步到 Cato 的用户:

在计划与Cato的用户同步过程中,我们建议您从小型用户组开始。根据上述方法,您可以:

  • 分配少量用户到Entra ID应用

  • 创建仅匹配少数用户的基于属性的范围过滤器

使用Cato SCIM App配置自动用户同步到Cato

您可以将 Entra ID 连接到您的 Cato 帐户,并在它们之间同步用户。将 Cato SCIM 应用程序添加到您的 Azure 库帐户中,然后配置设置以连接到您的 Cato 帐户。 Azure 每 40 分钟启动一次自动用户同步。

然后,您可以定义同步的 Entra ID 群组和用户,并启用自动配置。

您身份提供者(IdP)中的用户状态自动同步到您的 Cato 账户。例如,当您在 IdP 中禁用用户时,他们将在您的 Cato 账户中同步为已禁用。

注意: 在比较Azure中的SCIM群组用户总数与CMA SCIM群组时,请注意CMA SCIM群组中的用户数较少。这是因为我们不计算那些已禁用的用户,这些用户要么已同步并禁用,要么始终已禁用。

配置Cato SCIM App

从 Azure 库中配置 Cato SCIM 应用程序的设置,然后设置应用程序以自动同步用户到 Cato。

在 Cato 管理应用程序中,启用 SCIM 配置并将 URL 和令牌复制到 Cato SCIM 应用程序的管理员凭据部分。

要向现有应用添加新属性,请更新 SCIM 应用。

连接Cato管理应用程序到SCIM应用:

  1. 从Azure门户,进入企业应用程序。

  2. 进入 新建应用程序,搜索 Cato Networks 配置应用,然后点击 创建。 

  3. 在Cato管理应用程序中,从导航菜单选择访问 > 目录服务并点击SCIM标签页。

    SCIM.png

  4. 选择启用SCIM配置以将您的账户连接到SCIM应用。

  5. 点击 保存。

  6. 复制并粘贴SCIM URL和令牌到空白文本文件。

    1. 在 基本URL 中,点击复制图标以将 SCIM 网址复制到剪贴板,然后粘贴到文本文件。

    2. 在 Bearer 令牌 中,点击复制图标以将唯一账户令牌复制到剪贴板,然后粘贴到文本文件。

  7. 在Azure中,转到SCIM应用的配置部分,并粘贴SCIM URL和令牌。

    1. 在租户URL中粘贴URL。

    2. 在密令令牌中粘贴令牌。

    3. 点击 保存。

  8. 在Azure中点击测试连接以确保Azure AD可以连接到Cato SCIM应用。

  9. 启用应用中的自动配置。

    1. 从导航菜单中选择配置。

    2. 在配置屏幕中点击开始使用。

    3. 从配置模式下拉菜单中选择自动。

    4. 点击 保存。

  10. 分配群组和用户到应用。

将用户配置到您的Cato账户

在 Cato SCIM 应用可以上传到您的账户后,启用自动配置和选择同步的用户和群组。

将用户配置到您的Cato账户:

  1. 在 Cato SCIM 应用中,转到 配置 部分。

  2. 在配置状态中,点击开始配置。

    Azure_StartProvisioning.png

    您 Azure AD 与 Cato 账户之间的初始同步开始。

更新现有SCIM App

使用以下步骤更新现有 Microsoft Entra ID SCIM 应用的属性列表和属性映射,以便为 Cato 配置其他用户属性。这是为了访问Cato使用的最新属性。例如,职位和部门。

注意:

如果 SCIM 应用是在 2025 年 11月之前创建的,您必须 创建新的 SCIM 应用 并配置如下描述的属性。

更新现有的SCIM App:

  1. 从Azure门户中,进入企业应用程序>所有应用程序并选择您的Cato SCIM 应用。

  2. 点击配置然后选择属性映射。

  3. 在属性映射页面,选择 显示高级选项 复选框并点击 编辑应用名 <appName> 的属性列表。

  4. 添加属性,并从类型下拉菜单中选择相关值。

    对每个要添加的属性重复此过程。

  5. 点击 保存。

  6. 在属性映射页面点击编辑属性。

  7. 在编辑属性页面,选择源属性并将其映射到目标属性。

    例如,选择 jobTitle 作为源,并将其映射到目标中的 title。

    对您正在添加的每个属性都重复此过程。

  8. 点击 保存。

  9. 配置用户和群组到账户。

审查SCIM配置属性

配置 Cato SCIM 应用程序后,您可以查看 Entra ID 与 Cato 管理应用程序之间的 SCIM 配置属性映射。

Azure AD属性

Cato 用户属性

关于用户的注意事项

userPrincipalName

userName

用户的用户名

Coalesce([mail], [userPrincipalName])

emails[type eq "work"].value

电子邮件地址

givenName

name.givenName

名字

surname

name.familyName

姓氏

telephoneNumber

phoneNumbers[type eq "work"].value

电话号码(包括前缀)

objectId

externalId

用户的ID(用于事件中)

Switch([IsSoftDeleted], , "False", "True", "True", "False")

active

当用户从SCIM App中取消分配时,用户将被软删除,参数为:“False”、“True”、“True”、“False”

onPremisesSecurityIdentifier

onPremisesSecurityIdentifier

dirSyncEnabled

dirSyncEnabled

jobTitle

title

department

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department

使用电子邮件地址或UPN登录

默认情况下,Entra ID 仅通过用户主体名称(UPN)对用户进行身份验证,并且Cato SCIM应用程序仅将 userPrincipalName 映射到 userName。如果希望用户在Cato客户端中使用其电子邮件地址或UPN登录,请按以下步骤配置SCIM属性映射和Entra ID。

步骤1:将用户名属性映射到两个标识符

Cato 将用户的SSO登录与Cato管理应用程序的用户记录中的 userName 属性进行匹配。默认情况下,此属性仅从 userPrincipalName 填充,如审查SCIM配置属性所示。将此映射的源更改为从电子邮件地址回退到UPN的表达式,以便无论Entra ID在登录时断言哪个标识符,匹配都能成功。

更新用户名属性映射:

  1. 从Azure门户中,进入企业应用程序>所有应用程序并选择您的Cato SCIM 应用。

  2. 点击配置然后选择属性映射。

  3. 在属性映射页面中,单击目标属性为 userName 的映射行。

  4. 将映射类型更改为表达式。

  5. 在表达式中,输入 Coalesce([mail], [userPrincipalName])。

  6. 确认目标属性仍设置为 userName,然后单击 确定。

  7. 点击 保存。

此表达式优先选择 mail 属性,并回退到 userPrincipalName,以备任何用户的 mail 属性在Entra ID中为空。

步骤2:确认电子邮件属性映射

默认的Cato SCIM应用程序模板单独映射 Coalesce([mail], [userPrincipalName]) 到 emails[type eq 'work'].value,如审查SCIM配置属性所示。此映射与登录匹配无关,无需更改,但请确认其存在,以便用户记录也显示正确的电子邮件地址。

确认此映射是否存在于您的应用中:

  1. 在同一属性映射页面中,确认从 Coalesce([mail], [userPrincipalName]) 到 emails[type eq 'work'].value 的映射已列出。如果您的SCIM应用是在2025年11月之前创建的,请根据更新现有SCIM应用中的描述添加此映射。

步骤3:在Entra ID中启用电子邮件作为备用登录ID

仅在Cato管理应用程序中填充用户名和电子邮件属性是不够的。还必须配置Entra ID自己的登录提示(在Cato客户端的SSO流程期间出现),以接受电子邮件地址作为有效的登录名称。

为Entra ID配置电子邮件登录:

  1. 在Entra管理中心,转到Entra Connect > Connect Sync。

  2. 启用电子邮件作为备用登录ID。

注释:

电子邮件作为备用登录ID是用于混合身份环境的Microsoft Entra Connect Sync设置。有关具体步骤,以及云分租户的详细信息,请参阅Microsoft的文档:启用用户使用电子邮件地址作为备用登录ID。

将用户名属性映射到SCIM中的两个标识符,并在Entra ID中启用电子邮件作为备用登录ID后,用户可以在Cato客户端中输入其电子邮件地址或UPN,然后Entra ID确定匹配账户以完成SSO认证。

分配SDP许可证

在IdP中,定义同步到您的Cato账户的群组和用户。在初始同步完成后,所有用户将被创建到 Cato 管理应用程序中,并可在 用户目录 页面上查看。

然后,您可以为用户分配SDP许可证。获取更多信息,请参阅向用户分配ZTNA许可证。

从 SCIM 应用中移除用户或用户组

重要:

重要:虽然用户可以在CMA中删除,我们建议您直接从Azure门户删除由SCIM应用配置的用户或用户组。

如果您想移除通过SCIM App配置到您的Cato账户的用户或用户组,请在应用中取消分配这些用户。下次SCIM App与您的账户同步时,用户和用户组会自动禁用。

移除同步到您的 Cato 账户中的用户或用户组:

  1. 在Cato SCIM 应用中,取消分配用户或用户组。

    在下次同步时,SCIM 应用会在您的Cato账户中禁用用户或用户组。

  2. (可选)用户或群组被禁用后,您可以从Cato管理应用程序中删除他们。

    最多可能需要 15 分钟才能手动删除用户或用户组。

了解SCIM配置的事件

Cato 管理应用程序 在用户和群组因未满足客户端连接策略要求而受阻时生成事件。

每小时,Cato 管理应用程序 都会发送电子邮件警报,汇总 SCIM 配置操作(成功或失败)。

下表解释了不同事件。

事件类型

动作

说明

SCIM配置

成功

通过SCIM应用将用户或群组同步到您的账户的操作已成功。

SCIM配置

失败

SCIM应用未能将IdP与您的账户同步。事件消息解释了同步失败的原因。

SCIM配置

已禁用

IDP中已禁用的用户成功同步并禁用到您的Cato账户。

文章更新日志

日期

说明

2026年9月29日