複数のアイデンティティプロバイダーの設定

アカウントでSSOを使用してユーザーをプロビジョニングし、認証するために、複数のアイデンティティプロバイダー(IdP)を設定できます。 この記事では、アカウントで複数のIdPを設定する方法を説明します。

概要

組織が複数のIdP間でユーザーを管理する場合、すべてのユーザーを1つのテナントに統合する必要がないように、すべてのIdPをCatoに統合できます。 複数のIdP(または同じIdPからの複数のテナント)からユーザーをプロビジョニングし、複数のSSOプロバイダーを設定して、各プロバイダーで認証するユーザーをマップできます。

ユーザーがCatoクライアントまたはブラウザアクセスにサインインすると、設定済みのSSOプロバイダーのみが提示されます。

注意

注意: 既存のIdPインスタンスからユーザーを移行する方法として複数のアイデンティティプロバイダーの設定を使用すべきではありません。 既存インスタンスを別のIdPに移動するには、こちらの指示に従ってください。

利用ケース - 会社の合併

会社ABCはMicrosoft AzureをIdPとして使用しており、会社XYZはOktaをIdPとして使用している。 両社はリモートアクセスソリューションとしてCatoを使用している。 すべてのユーザーを1つのIdPに移行する代わりに、会社はAzureとOktaの両方からユーザーをプロビジョニングし、リモートユーザーのSSO認証方法として設定することを開始する。 複数のIdPを設定することで、データを移行することなく、すべてのユーザーがCatoクライアントで認証できるようになる。

複数のIdPの設定

複数のIdPを設定する手順は以下の通りです:

  1. 複数のSCIMディレクトリを設定する

  2. アカウントに複数のSSOプロバイダーを設定する

  3. ディレクトリをSSOプロバイダーにマップする

ステップ 1: 複数のSCIMディレクトリを設定する

Directory_Services.png

アクセス > ディレクトリサービスページで、新規をクリックして、複数のソースからユーザーをプロビジョニングするためのSCIMディレクトリを追加します。 SCIMでのユーザーのプロビジョニング方法に関する詳細については、SCIMユーザーのプロビジョニングをご覧ください。 UPNとオブジェクトIDは、すべてのSCIMディレクトリサービスで一意である必要があります。

ステップ 2: アカウントに複数のSSOプロバイダーを追加する

アカウントで使用するためのアイデンティティプロバイダーを複数追加できます。 デフォルトとして指定されたプロバイダーは、管理者がCato管理画面にサインインするために使用されます。 管理者がCato管理画面にサインインするための複数のSSOプロバイダーはサポートされていません。

Multiple_providers.png

アカウントに複数のSSOプロバイダーを追加するには:

  1. ナビゲーションメニューからアクセス > シングルサインオンを選択します。

  2. 新規をクリックします。

    認証方式を追加するパネルが開きます。

  3. 追加するアイデンティティプロバイダーを選択し、名前を追加します。

  4. (オプション)このアイデンティティプロバイダーをアカウントのデフォルトプロバイダーにするには、デフォルトトグルを有効にします。

  5. アイデンティティプロバイダーの認証の詳細を追加します。 各プロバイダーには異なる構成要件があります。 アイデンティティプロバイダーの設定方法に関する詳細については、アイデンティティプロバイダーの設定記事をご覧ください。

    注意: アイデンティティプロバイダーがAzureである場合、適用をクリックしてから 保存をクリックします。 次に、 Setup Microsoft Consentリンクのエントリを編集して有効にします。

  6. アカウント内の1つ以上の種類のユーザーに対して、シングルサインオンのログインを許可を選択してください。

    • SDPクライアントユーザ(トークンの有効期限設定を設定)

    • クライアントレスSDPユーザ(クッキータイプを設定)

    • Cato管理画面の管理者

  7. 適用をクリックしてから保存をクリックします。

ステップ 3: ディレクトリをSSOプロバイダーにマップする

ユーザー認証ページで、ユーザーのデフォルトの認証方法を定義できます。 SSOを選択すると、デフォルトですべてのディレクトリサービスオプションが選択されます。 この構成では、すべてのユーザーがデフォルトのSSOプロバイダーで認証されます。 この構成を変更して、どのディレクトリがそれぞれのSSOプロバイダーを使用するかをマップすることができます。

追加設定タブで、クライアントで認証に使用されるブラウザ(組み込みまたは外部)と再認証プロンプトを設定できます。 詳細については、Catoクライアントの認証ポリシーの設定を参照してください。

User_Authentication.png

ディレクトリをSSOプロバイダーにマップするには:

  1. ナビゲーションメニューからアクセス > ユーザー認証を選択します。

  2. デフォルトメソッドドロップダウンをクリックし、SSOを選択します。

  3. 選択されたディレクトリサービスを選びます。

  4. 新規をクリックします。

    新しいディレクトリサービス SSO プロバイダーパネルが開きます。

  5. ディレクトリサービスドロップダウンをクリックし、マップしたいユーザーのプロビジョニング方法を選択します。

  6. シングルサインオンプロバイダードロップダウンをクリックし、使用するプロバイダーを選びます。

  7. 適用をクリックしてから保存をクリックします。

アイデンティティプロバイダーの無効化

アカウントで不要になったアイデンティティプロバイダーを無効にすることができます。 アイデンティティプロバイダーが無効化されると、ユーザーがCatoクライアントにサインインするために使用することができなくなります。

Disable.png

アイデンティティプロバイダーを無効にする方法

  1. ナビゲーションメニューからアクセス > シングルサインオンを選択します。

  2. 無効にしたいアイデンティティプロバイダーをクリックします。

  3. 有効トグルをオフにします。

  4. 適用をクリックしてから保存をクリックします。

ユーザーエクスペリエンスの理解

アカウントで複数のアイデンティティプロバイダーが設定されている場合でも、ユーザーへの影響はありません。 ユーザーがメールアドレスを入力してサインインした後、クライアントはそのユーザーにマップされたSSOプロバイダーのサインインページを表示します。

既知の制限事項

  • SCIMまたは手動のユーザープロビジョニングのみサポートされています

  • 一度設定されると、IdPは削除できません。

    • IdPを無効化できます

この記事は役に立ちましたか?

0人中0人がこの記事が役に立ったと言っています

0件のコメント