SCIMによるユーザーのプロビジョニング

この記事では、SCIMプロトコルを使用してCatoアカウントにユーザーをプロビジョニングする方法について説明します。

概要

SCIMは、異なるクラウドアプリベンダー間でアイデンティティ情報を交換するための標準を定義します。 例えば、SCIMを使用すると、Catoアカウント内でユーザーデータを簡単に大規模に作成、更新、削除できます。

ユーザー情報はIdPからCatoに安全に同期され、ユーザーが作成されます。 IdPで行われたユーザーの詳細に対する変更は、ほぼリアルタイムでCatoに反映されます。 例えば、社員が会社を退職した場合、そのアカウントは会社のIdPから削除されます。 この変更はCatoと同期され、ユーザーは削除されます。

ディレクトリ名列では、どのユーザーがインポートされたか、または手動で作成されたかを確認できます。インポートされたユーザーはSCIMディレクトリ名で表示され、手動で作成されたユーザーは"手動"として表示されます。 また、ディレクトリ名でフィルタをかけたり、システム内の手動で追加されたすべてのユーザーを表示したりすることもできます。

ユーザーがSCIMでプロビジョニングされると、ライセンスの割り当てとポリシーへの含まれた設定が行われます。

注意

注: 新しいSCIMプロバイダまたはディレクトリの追加を既存のディレクトリの移行に使用すべきではありません。 ユーザーの移行についての情報は、このセクションの記事を参照してください。

SCIMを使用してユーザーをプロビジョニングする利点

SCIMを使用してユーザーをプロビジョニングする利点:

  • IdP から Cato アカウントにユーザーを即座に同期します。
  • グループメンバーシップまたはユーザープロファイルへの変更はほぼリアルタイムで更新される
  • オープンなファイアウォールルールを設定することなく、IdPをCatoアカウントに統合
  • SCIMはIdPベンダーで広くサポートされており、アカウントとの統合が容易です。

ユーザーのプロビジョニングフロープロセス

このプロセスは、IdPからユーザーがプロビジョニングされ、ライセンスが割り当てられ、ポリシーに追加され、ネットワークに安全に接続できるようになる方法を説明します。

User_Provisioning.png
  1. あなたのIdPで、Catoにプロビジョニングされるユーザーおよび/またはグループを定義してください。
  2. Catoとの自動ユーザー同期を設定する。
  3. 必要なユーザーにライセンスを割り当てる
  4. ユーザーにポリシーを適用する

SCIMによるユーザーのプロビジョニング

SCIMでユーザーをプロビジョニングするためのサポートを受けるIdPは次のとおりです:

  • Azure
  • Okta
  • One Login
  • DTS

各IdPに対するSCIMプロビジョニングの設定方法の詳細については、SCIMによるユーザーのプロビジョニングおよびCatoアカウントでのIdentity Providerの使用を参照してください。

SCIMアプリからユーザーやグループを削除

IdPのSCIMアプリからユーザーまたはグループを割り当て、または未配置することをお勧めします。 しかし、CMAから直接SCIMでプロビジョニングされたユーザーとグループを有効化、無効化、削除することも可能です。 これらの変更は自動的に SCIM サービスに同期されます。 

注意

注: SCIM でプロビジョニングされた CMA で無効化または削除されたユーザー。

  • 次のプロビジョニングサイクルで Entra ID が復活し、有効になります。 Entra は無効または削除された状態を上書きし、ユーザーを自動的に再度有効にします。
  • Okta 
    • 無効化されたユーザー — 無効のままです。 Okta は、更新を送信するときに無効な状態を保持します。 CMA でユーザーが再度有効になるまで、Okta SCIM アプリケーションへの無効化ユーザーの再割り当ては失敗します。
    • 削除されたユーザー — SCIM サービスでは非アクティブのままです。 削除されたユーザーを再プロビジョニングするには、ユーザーを Okta アプリケーションから解除し、再割り当てします。 そのユーザーは SCIM サービスと CMA で再アクティブ化されます。

SCIM アプリを使用して Cato アカウントにプロビジョニングされたユーザーやグループを削除する場合、アプリで割り当て解除します。 SCIM アプリが次にアカウントと同期されるとき、ユーザーとグループは自動的に無効になります。

SCIM プロバイダーを削除または変更する場合、CMA から SCIM プロバイダー設定を削除する前に、SCIM アプリからすべてのインポートされたユーザーまたはグループを削除してください。 SCIM アプリが同期された後、これらのエンティティは CMA で無効化されます。

ZTNA (SDP) ライセンスを持つSCIMプロビジョニングされたユーザーを無効化または削除した場合、ZTNAライセンスは解除され、他のユーザーに利用可能になります。

削除後のユーザグループの再プロビジョニング

削除されたユーザーグループの再プロビジョニング時の動作は IdP によって異なります。

  • Entra ID: 削除されたユーザグループを再プロビジョニングすると再作成されますが、メンバーシップは復元されません。 メンバーシップを復元するには、Entra アプリケーションからグループを削除し、再度追加します。 メンバーシップは次のプロビジョニングサイクルで復元されます。
  • Okta: Okta から削除されたユーザグループをプッシュすると失敗します。 ユーザグループを再プロビジョニングするには、Okta アプリケーションからグループを削除し、再割り当てします。 これにより、ユーザグループとそのメンバーシップが復元されます。

アクティブなSCIMディレクトリの削除

SCIM ディレクトリをアカウントから削除できます。 削除後、そのユーザーとグループへの変更は IdP から同期されなくなります。 アクティブなユーザーがいる場合でも、ディレクトリを削除できます。

注: SSO ユーザー認証に使用されている SCIM ディレクトリを削除することはできません。 削除する前に、ディレクトリをユーザー認証設定から削除してください。

delee_scim.png

SCIM ディレクトリを削除するには:

  1. ナビゲーションペインから、アクセス > ディレクトリサービス に移動し、SCIM タブをクリックします。
  2. SCIM ディレクトリ行の終わりで、三点アイコンをクリックし、削除を選択します。 
  3. 確認ウィンドウで、削除をクリックしてください。 
    この SCIM ディレクトリがあなたの Cato アカウントから削除されます。 このディレクトリの将来の IdP からの変更は同期されなくなります。

この記事は役に立ちましたか?

4人中2人がこの記事が役に立ったと言っています

0件のコメント