本文介绍如何使用 Azure SCIM 应用自动同步用户和群组信息,并从 Entra ID 配置用户和群组到您的 Cato 账户。
功能支持
在Cato 管理应用程序中创建和禁用用户
从Azure AD同步用户和属性到Cato 管理应用程序
单点登录(SSO)到Azure
用户可以使用电子邮件或UPN进行认证,这取决于您的Azure配置(参见使用电子邮件地址或UPN登录, 下文)
条件
在创建 Azure SCIM 应用之前确保这些项目已准备好:
Entra ID租户
Entra ID权限以配置用户配置
限制
从IdP应用程序中移除用户会在Cato管理应用程序中禁用该用户(参见从SCIM App移除用户或用户组。下文)
对于使用LDAP同步用户的账户,当您启用SCIM配置时,此同步会被禁用。
用于用户意识的LDAP同步继续正常工作,不受SCIM配置的影响。
不支持嵌套群组配置
SCIM同步覆盖现有的相同名称的LDAP群组。查看更多信息,请参阅《如何SCIM同步覆盖现有LDAP群组》
SCIM配置的用户无法通过基于WMI的用户识别。使用SCIM的用户识别通过Cato 身份代理支持
按需配置不支持将用户分配到用户组
计划用户同步
本部分描述如何计划 Entra ID 同步用户到您的 Cato 账户。有关在 Azure 和 Cato之间计划用户同步的更多信息,请参见这些 Microsoft 文章:
定义用户和群组以进行用户同步
Entra ID 允许您根据以下方法之一定义用户同步到 Cato 的用户:
分配用户到Entra ID应用
根据用户或群组的属性过滤用户
在计划与Cato的用户同步过程中,我们建议您从小型用户组开始。根据上述方法,您可以:
分配少量用户到Entra ID应用
创建仅匹配少数用户的基于属性的范围过滤器
使用Cato SCIM App配置自动用户同步到Cato
您可以将 Entra ID 连接到您的 Cato 帐户,并在它们之间同步用户。将 Cato SCIM 应用程序添加到您的 Azure 库帐户中,然后配置设置以连接到您的 Cato 帐户。 Azure 每 40 分钟启动一次自动用户同步。
然后,您可以定义同步的 Entra ID 群组和用户,并启用自动配置。
您身份提供者(IdP)中的用户状态自动同步到您的 Cato 账户。例如,当您在 IdP 中禁用用户时,他们将在您的 Cato 账户中同步为已禁用。
注意: 在比较Azure中的SCIM群组用户总数与CMA SCIM群组时,请注意CMA SCIM群组中的用户数较少。这是因为我们不计算那些已禁用的用户,这些用户要么已同步并禁用,要么始终已禁用。
配置Cato SCIM App
从 Azure 库中配置 Cato SCIM 应用程序的设置,然后设置应用程序以自动同步用户到 Cato。
在 Cato 管理应用程序中,启用 SCIM 配置并将 URL 和令牌复制到 Cato SCIM 应用程序的管理员凭据部分。
要向现有应用添加新属性,请更新 SCIM 应用。
连接Cato管理应用程序到SCIM应用:
从Azure门户,进入企业应用程序。
进入 新建应用程序,搜索 Cato Networks 配置应用,然后点击 创建。
在Cato管理应用程序中,从导航菜单选择访问 > 目录服务并点击SCIM标签页。

选择启用SCIM配置以将您的账户连接到SCIM应用。
点击 保存。
复制并粘贴SCIM URL和令牌到空白文本文件。
在 基本URL 中,点击复制图标以将 SCIM 网址复制到剪贴板,然后粘贴到文本文件。
在 Bearer 令牌 中,点击复制图标以将唯一账户令牌复制到剪贴板,然后粘贴到文本文件。
在Azure中,转到SCIM应用的配置部分,并粘贴SCIM URL和令牌。
在租户URL中粘贴URL。
在密令令牌中粘贴令牌。
点击 保存。
在Azure中点击测试连接以确保Azure AD可以连接到Cato SCIM应用。
启用应用中的自动配置。
从导航菜单中选择配置。
在配置屏幕中点击开始使用。
从配置模式下拉菜单中选择自动。
点击 保存。
分配群组和用户到应用。
将用户配置到您的Cato账户
在 Cato SCIM 应用可以上传到您的账户后,启用自动配置和选择同步的用户和群组。
将用户配置到您的Cato账户:
在 Cato SCIM 应用中,转到 配置 部分。
在配置状态中,点击开始配置。

您 Azure AD 与 Cato 账户之间的初始同步开始。
更新现有SCIM App
使用以下步骤更新现有 Microsoft Entra ID SCIM 应用的属性列表和属性映射,以便为 Cato 配置其他用户属性。这是为了访问Cato使用的最新属性。例如,职位和部门。
注意:
如果 SCIM 应用是在 2025 年 11月之前创建的,您必须 创建新的 SCIM 应用 并配置如下描述的属性。
更新现有的SCIM App:
从Azure门户中,进入企业应用程序>所有应用程序并选择您的Cato SCIM 应用。
点击配置然后选择属性映射。
在属性映射页面,选择 显示高级选项 复选框并点击 编辑应用名 <appName> 的属性列表。
添加属性,并从类型下拉菜单中选择相关值。
对每个要添加的属性重复此过程。
点击 保存。
在属性映射页面点击编辑属性。
在编辑属性页面,选择源属性并将其映射到目标属性。
例如,选择 jobTitle 作为源,并将其映射到目标中的 title。
对您正在添加的每个属性都重复此过程。
点击 保存。
配置用户和群组到账户。
审查SCIM配置属性
配置 Cato SCIM 应用程序后,您可以查看 Entra ID 与 Cato 管理应用程序之间的 SCIM 配置属性映射。
Azure AD属性 | Cato 用户属性 | 关于用户的注意事项 |
|---|---|---|
userPrincipalName | userName | 用户的用户名 |
Coalesce([mail], [userPrincipalName]) | emails[type eq "work"].value | 电子邮件地址 |
givenName | name.givenName | 名字 |
surname | name.familyName | 姓氏 |
telephoneNumber | phoneNumbers[type eq "work"].value | 电话号码(包括前缀) |
objectId | externalId | 用户的ID(用于事件中) |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | active | 当用户从SCIM App中取消分配时,用户将被软删除,参数为:“False”、“True”、“True”、“False” |
onPremisesSecurityIdentifier | onPremisesSecurityIdentifier | |
dirSyncEnabled | dirSyncEnabled | |
jobTitle | title | |
department | urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department |
使用电子邮件地址或UPN登录
默认情况下,Entra ID 仅通过用户主体名称(UPN)对用户进行身份验证,并且Cato SCIM应用程序仅将 userPrincipalName 映射到 userName。如果希望用户在Cato客户端中使用其电子邮件地址或UPN登录,请按以下步骤配置SCIM属性映射和Entra ID。
步骤1:将用户名属性映射到两个标识符
Cato 将用户的SSO登录与Cato管理应用程序的用户记录中的 userName 属性进行匹配。默认情况下,此属性仅从 userPrincipalName 填充,如审查SCIM配置属性所示。将此映射的源更改为从电子邮件地址回退到UPN的表达式,以便无论Entra ID在登录时断言哪个标识符,匹配都能成功。
更新用户名属性映射:
从Azure门户中,进入企业应用程序>所有应用程序并选择您的Cato SCIM 应用。
点击配置然后选择属性映射。
在属性映射页面中,单击目标属性为
userName的映射行。将映射类型更改为表达式。
在表达式中,输入
Coalesce([mail], [userPrincipalName])。确认目标属性仍设置为
userName,然后单击 确定。点击 保存。
此表达式优先选择 mail 属性,并回退到 userPrincipalName,以备任何用户的 mail 属性在Entra ID中为空。
步骤2:确认电子邮件属性映射
默认的Cato SCIM应用程序模板单独映射 Coalesce([mail], [userPrincipalName]) 到 emails[type eq 'work'].value,如审查SCIM配置属性所示。此映射与登录匹配无关,无需更改,但请确认其存在,以便用户记录也显示正确的电子邮件地址。
确认此映射是否存在于您的应用中:
在同一属性映射页面中,确认从
Coalesce([mail], [userPrincipalName])到emails[type eq 'work'].value的映射已列出。如果您的SCIM应用是在2025年11月之前创建的,请根据更新现有SCIM应用中的描述添加此映射。
步骤3:在Entra ID中启用电子邮件作为备用登录ID
仅在Cato管理应用程序中填充用户名和电子邮件属性是不够的。还必须配置Entra ID自己的登录提示(在Cato客户端的SSO流程期间出现),以接受电子邮件地址作为有效的登录名称。
为Entra ID配置电子邮件登录:
在Entra管理中心,转到Entra Connect > Connect Sync。
启用电子邮件作为备用登录ID。
注释:
电子邮件作为备用登录ID是用于混合身份环境的Microsoft Entra Connect Sync设置。有关具体步骤,以及云分租户的详细信息,请参阅Microsoft的文档:启用用户使用电子邮件地址作为备用登录ID。
将用户名属性映射到SCIM中的两个标识符,并在Entra ID中启用电子邮件作为备用登录ID后,用户可以在Cato客户端中输入其电子邮件地址或UPN,然后Entra ID确定匹配账户以完成SSO认证。
分配SDP许可证
在IdP中,定义同步到您的Cato账户的群组和用户。在初始同步完成后,所有用户将被创建到 Cato 管理应用程序中,并可在 用户目录 页面上查看。
然后,您可以为用户分配SDP许可证。获取更多信息,请参阅向用户分配ZTNA许可证。
从 SCIM 应用中移除用户或用户组
重要:
重要:虽然用户可以在CMA中删除,我们建议您直接从Azure门户删除由SCIM应用配置的用户或用户组。
如果您想移除通过SCIM App配置到您的Cato账户的用户或用户组,请在应用中取消分配这些用户。下次SCIM App与您的账户同步时,用户和用户组会自动禁用。
移除同步到您的 Cato 账户中的用户或用户组:
在Cato SCIM 应用中,取消分配用户或用户组。
在下次同步时,SCIM 应用会在您的Cato账户中禁用用户或用户组。
(可选)用户或群组被禁用后,您可以从Cato管理应用程序中删除他们。
最多可能需要 15 分钟才能手动删除用户或用户组。
了解SCIM配置的事件
Cato 管理应用程序 在用户和群组因未满足客户端连接策略要求而受阻时生成事件。
每小时,Cato 管理应用程序 都会发送电子邮件警报,汇总 SCIM 配置操作(成功或失败)。
下表解释了不同事件。
事件类型 | 动作 | 说明 |
|---|---|---|
SCIM配置 | 成功 | 通过SCIM应用将用户或群组同步到您的账户的操作已成功。 |
SCIM配置 | 失败 | SCIM应用未能将IdP与您的账户同步。事件消息解释了同步失败的原因。 |
SCIM配置 | 已禁用 | IDP中已禁用的用户成功同步并禁用到您的Cato账户。 |
文章更新日志
日期 | 说明 |
|---|---|
2026年9月29日 |
|