使用Cato身份代理进行用户意识

Prev Next

概况

识别用户身份是零信任网络架构(ZTNA)的关键组成部分 —— 在任何时间点识别用户、控制用户访问和监控用户活动至关重要。 用户意识的身份代理识别 Socket 后或办公室模式中的用户。 它使用 Cato 客户端的框架获取用户信息,并定期(每 30 秒左右一次)将此身份报告给 PoP。 任何 IP 地址的变化都会立即被检测到并报告。

客户端安装在设备上并在后台运行(无需建立隧道),为 Cato 云提供用户身份。

无 ZTNA 许可证的增强用户意识

从以下版本开始,Cato已经扩展了用户意识,无需ZTNA许可证。 用户可以在办公室时使用Cato客户端进行身份验证,这将创建一个Cato令牌,用于更准确地识别用户以制定策略和用户归属,并涵盖所有IdP。

  • Cato 客户端适用于 Windows v5.18 及更高版本

  • Cato 客户端 macOS v5.11 和更高版本

条件

身份代理的客户端先决条件和要求基于为您的账户配置的 IdP 以及您使用的客户端版本。

增强用户意识的先决条件,无需 ZTNA 许可证

Windows 客户端 v5.18 及更高版本

macOS v5.11 和更高版本

Linux 客户端

任何支持的 IdP

支持初次一次性认证

支持初次一次性认证

不支持

Linux 和旧版 Windows 及 macOS 客户端版本的先决条件(不支持增强用户意识)

Windows 客户端 v5.10到v5.17

macOS 客户端 v5.6到v5.10

Linux 客户端 v5.2 及更高版本

Entra ID 与 LDAP

Entra ID 与 SCIM

Microsoft Intune

支持

支持*

支持*

其他 IdP(例如 Okta)和手动创建的用户

支持*

支持*

支持*

* 需要为每个用户提供一个 ZTNA 许可证,并进行一次性初始认证到客户端。
有关更多信息,请参阅用户远程访问定义

实施 Cato 身份代理进行用户意识解决方案的概览

这是在您的帐户中实施用户意识身份代理的高层概述:

  1. 在 访问 > 目录服务 屏幕上,为您的帐户提供用户。

  2. 在用户和用户组完成配置后,创建包含它们的规则和策略。

    1. 为相关用户在设备上安装客户端。 一旦用户登录设备,客户端每 30 秒开始将身份报告给 Cato 云。

  3. 对于Linux客户端,为用户和用户组分配ZTNA许可证。 有关如何分配ZTNA许可证的更多信息,请参见 定义用户远程访问。

注意: Cato 账户许可证使用两种型号之一: 执行 和 Bursting. 第 3 步仅适用于执行型号,与突发型号不相关。 不确定您的账户使用哪种许可证型号? 请参阅 识别您的许可证型号。

基于用户身份实施策略

可以将用户或用户组添加到策略中。 在 Cato 已识别用户身份后,配置用于用户的任何策略将在站点后和远程执行。

注意: 使用Identity Agent时,在某个站点后的用户在被设为目的地的WAN规则中不匹配。

启用用户意识身份代理

启用您的帐户识别已配置的用户与 Cato 的身份代理。

Enable_UA_Agent.png

启用身份代理:

  1. 从导航菜单中,选择 访问 > 用户意识。

  2. 选择 身份代理 部分。

  3. 为您的帐户启用身份代理。

    开关启用时为绿色 toggle.png。

  4. 单击 新建。

已知局限性

  • 对于使用 macOS 的设备:

    • 在 macOS Ventura(版本 13)上,客户端升级至新版本后,需要一次性重启设备

    • 如果您从客户端删除用户,则不会报告他们的身份。

  • 当用户认证到客户端时,身份立即获得,并且客户端中 身份代理报告 时间戳无关紧要。

  • 对于不是Entra ID的其他IdP:

    • 如果您从客户端删除用户,则不会报告他们的身份。

  • 用户意识无法识别已禁用用户