概况
识别用户身份是零信任网络架构(ZTNA)的关键组成部分 —— 在任何时间点识别用户、控制用户访问和监控用户活动至关重要。 用户意识的身份代理识别 Socket 后或办公室模式中的用户。 它使用 Cato 客户端的框架获取用户信息,并定期(每 30 秒左右一次)将此身份报告给 PoP。 任何 IP 地址的变化都会立即被检测到并报告。
客户端安装在设备上并在后台运行(无需建立隧道),为 Cato 云提供用户身份。
无 ZTNA 许可证的增强用户意识
从以下版本开始,Cato已经扩展了用户意识,无需ZTNA许可证。 用户可以在办公室时使用Cato客户端进行身份验证,这将创建一个Cato令牌,用于更准确地识别用户以制定策略和用户归属,并涵盖所有IdP。
Cato 客户端适用于 Windows v5.18 及更高版本
Cato 客户端 macOS v5.11 和更高版本
条件
身份代理的客户端先决条件和要求基于为您的账户配置的 IdP 以及您使用的客户端版本。
增强用户意识的先决条件,无需 ZTNA 许可证
Windows 客户端 v5.18 及更高版本 | macOS v5.11 和更高版本 | Linux 客户端 | |
|---|---|---|---|
任何支持的 IdP | 支持初次一次性认证 | 支持初次一次性认证 | 不支持 |
Linux 和旧版 Windows 及 macOS 客户端版本的先决条件(不支持增强用户意识)
Windows 客户端 v5.10到v5.17 | macOS 客户端 v5.6到v5.10 | Linux 客户端 v5.2 及更高版本 | |
|---|---|---|---|
Entra ID 与 LDAP Entra ID 与 SCIM Microsoft Intune | 支持 | 支持* | 支持* |
其他 IdP(例如 Okta)和手动创建的用户 | 支持* | 支持* | 支持* |
* 需要为每个用户提供一个 ZTNA 许可证,并进行一次性初始认证到客户端。
有关更多信息,请参阅用户远程访问定义
实施 Cato 身份代理进行用户意识解决方案的概览
这是在您的帐户中实施用户意识身份代理的高层概述:
在 访问 > 目录服务 屏幕上,为您的帐户提供用户。
在用户和用户组完成配置后,创建包含它们的规则和策略。
为相关用户在设备上安装客户端。 一旦用户登录设备,客户端每 30 秒开始将身份报告给 Cato 云。
对于Linux客户端,为用户和用户组分配ZTNA许可证。 有关如何分配ZTNA许可证的更多信息,请参见 定义用户远程访问。
注意: Cato 账户许可证使用两种型号之一: 执行 和 Bursting. 第 3 步仅适用于执行型号,与突发型号不相关。 不确定您的账户使用哪种许可证型号? 请参阅 识别您的许可证型号。
基于用户身份实施策略
可以将用户或用户组添加到策略中。 在 Cato 已识别用户身份后,配置用于用户的任何策略将在站点后和远程执行。
注意: 使用Identity Agent时,在某个站点后的用户在被设为目的地的WAN规则中不匹配。
启用用户意识身份代理
启用您的帐户识别已配置的用户与 Cato 的身份代理。

启用身份代理:
从导航菜单中,选择 访问 > 用户意识。
选择 身份代理 部分。
为您的帐户启用身份代理。
开关启用时为绿色
。单击 新建。
已知局限性
对于使用 macOS 的设备:
在 macOS Ventura(版本 13)上,客户端升级至新版本后,需要一次性重启设备
如果您从客户端删除用户,则不会报告他们的身份。
当用户认证到客户端时,身份立即获得,并且客户端中 身份代理报告 时间戳无关紧要。
对于不是Entra ID的其他IdP:
如果您从客户端删除用户,则不会报告他们的身份。
用户意识无法识别已禁用用户