This article explains how to use LDAP to import and sync OneLogin users and configure OneLogin as an SSO provider for Cato users.
SSO relies on an encrypted token from Cato and your IdP to validate that the user is authenticated and allowed to connect to the network. For more details, see SSO Authentication for Users with Cato.
これは、OneLoginをCatoアカウントと統合するためのプロセスの概要です。 OneLoginをCatoと同期するように設定した後、ユーザーのSSOプロバイダーとしてOneLoginを設定することもできます。
- OneLoginでバーチャルLDAP設定を設定します。
- Cato管理画面で、OneLoginドメインをアカウントに追加します。
- ドメインにOneLoginドメインコントローラを追加します。
- OneLoginで、OpenID Connectアプリケーションを作成し、CatoがOneLoginを使用してユーザーを認証できるようにします。
- グループ(OneLoginロール)をアカウントにインポートします。
- ユーザーのSSOプロバイダーとしてOneLoginを選択します。
注意
注意: OneLoginをSSOプロバイダーとして使用するには、OneLoginとCatoの間でLDAP同期を構成する必要があります。 これには、OneLoginアカウントでVLDAPサービスが有効である必要があります。
OneLoginの制限により、各LDAP同期は500ユーザーに制限されています。 このウィンドウには、Cato管理アプリケーションでドメインを構成する際に使用するログインDN設定も含まれています。
VPN SSOは、OneLogin VLDAPサービスが有効になっている必要があります。 OneLoginをLDAP同期のみに使用している場合、VLDAPを有効にする必要はありません。
OneLoginの制限により、各LDAP同期は500ユーザーに制限されています。 500人以上のユーザーがいるアカウントの場合は、LDAP同期を複数回実行します。
OneLoginでバーチャルLDAP設定を設定するには:
-
OneLoginで、メニューバーから認証 > VLDAPを選択します。
- SSOを使用しているアカウントの場合、VLDAPサービスを有効にするが有効であることを確認してください。
- OneLoginアカウントの2要素認証を無効化するにはクリアします。
- バーチャル識別名で、バーチャルDNをコピーします。 OneLoginの新しいドメインを追加する(以下)でバーチャルDNを入力します。
- 保存をクリックしてください。 バーチャルLDAP設定が設定済みです。
OneLoginアカウントをディレクトリサービス内の新しいドメインとしてCato管理画面に追加します。 次に、このドメインのドメインコントローラーを定義します。
ディレクトリサービスウィンドウを使用して、アカウントに新しいドメインを追加します。 次に、ドメインのためのOneLogin LDAP設定を行います。
ディレクトリサービスに新しいOneLoginドメインを追加するには:
- ナビゲーションメニューから、アクセス > ディレクトリサービスをクリックします。
-
LDAPセクションまたはタブで、新規作成をクリックします。
Directoryサービスを追加パネルが開きます。
- LDAPサーバーでドメインの名前を入力します。
-
ログインDNのLDAP認証接続セクションでOneLogin認証設定を行います:
- ログインDNで、上記のバーチャルLDAP設定の設定でコピーしたバーチャルLDAPを貼り付けます。
- cnをOneLoginアカウントのメールアドレスに変更します。
-
ベースDNに仮想LDAPを貼り付け、cnとouを削除します。 上のスクリーンショットは、これらの設定を示しています:
- Login DN: cn=admin@samplenetworks.com,ou=users,dc=sample-networks,dc=onelogin,dc=com
- Base DN: dc=sample-networks,dc=onelogin,dc=com
- OneLoginアカウントの管理者パスワードを入力します。
- SSLを使用するを有効にします。
- 保存をクリックしてください。 OneLoginドメインはCato管理画面に追加されています。
- 接続テストをクリックして、CatoがOneLoginアカウントに接続できることを確認します。
OneLoginドメインを設定して保存したら、ドメインコントローラーの設定を行います。 あなたのOneLoginアカウントに適したホスト設定を使用してください:
- 米国 - ldap.us.onelogin.com
- ヨーロッパ - ldap.eu.onelogin.com
OneLoginホスト設定について詳しくは、OneLoginドキュメントを参照してください。
CatoがOneLoginを使用してSDPユーザーを認証できるようにする新しいアプリをOneLoginで作成します。 その後、Catoに接続するように設定します。
注意
注意: OneLoginマーケットプレイスには、現在サポートされていないレガシーのCato Networksアプリが存在します。 このアプリを使用しないことをお勧めします。
OneLoginで新しいOpenID Connectアプリケーションを作成します。
OneLoginアプリをCato用に設定し、SDPユーザーに対するSSOをサポートします。 CatoはOneLoginグループではなく、役割に基づいてOneLoginとLDAP同期を行います。
Windowsクライアントv5.1以上の新しいSDPユーザー用に、OneLoginアプリのリダイレクトURIを追加で設定する必要があります。 このURIは、以前のバージョンまたはWindowsクライアントv5.1以上にアップグレードする既存のユーザーには必要ありません。
Catoに接続するためのアプリを設定するには:
- 左側のナビゲーションメニューから、設定を選択します。
-
リダイレクトURIにこれらのURIを入力します:
- https://sso.via.catonetworks.com/auth_results
- https://sso.proxy.catonetworks.com/auth_results
- https://auth.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.us1.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.in1.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.jp1.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.catonetworks.com/endsession/callback
- https://auth.in1.catonetworks.com/endsession/callback
- https://auth.jp1.catonetworks.com/endsession/callback
- https://auth.us1.catonetworks.com/endsession/callback
-
(新規リモートユーザー向けのWindowsクライアント)
- https://sso.ias.catonetworks.com/auth_results
- https://169.254.255.254/auth_results
- 左側のナビゲーションメニューからSSOを選択し、次のSSO設定を行ってください:
- アプリケーションタイプをWebに設定します。
- 認証方法をPOSTに設定します。
- クライアントIDとクライアントシークレットをコピーします。 以下のOneLoginをSDPユーザーのSSOプロバイダーとして設定するセクションにこれらの設定を貼り付けます。
- 保存をクリックしてください。
- 関連するOneLoginユーザーおよび役割にアプリケーションを追加します。
- 初期LDAP同期を実行します。 Cato管理画面のディレクトリサービス画面で、今すぐ同期するをクリックします。
Cato管理アプリケーションでは、アカウント内のSDPユーザーと管理者のために、OneLoginをグローバルSSOプロバイダーとして設定できます。
管理者の場合、CMA管理者のメールがOneLoginのメールアドレスと同じであることを確認してください。
OneLoginをSSOプロバイダーとして設定するには:
- ナビゲーションメニューからアクセス > シングルサインオンを選択します。
- 新規をクリック
- Identity Provider ドロップダウンメニューから OneLoginを選択します。
- 名前を入力します。
-
これらの設定を入力します:
- シングルサインオンプロバイダーを1つ構成している場合は、デフォルトトグルを有効にします。 複数のシングルサインオンプロバイダーを設定している場合は、複数のアイデンティティプロバイダーの設定を参照してください。
- 適用をクリックします。
-
アカウント内の一つ以上の種類のユーザーに対してシングルサインオンでのログインを許可するを選択します:
- SDPクライアントユーザ(トークンの有効性 設定を設定する)
- クライアントレスSDPユーザ(Cookieタイプを設定する)
- Cato管理画面の管理者
- 保存をクリックしてください。 OneLoginは、アカウント内のSDPユーザのSSOプロバイダーとして設定済みです。
0件のコメント
記事コメントは受け付けていません。