이 문서는 Azure SCIM 앱을 사용하여 사용자 및 그룹 정보를 자동으로 동기화하고, Entra ID에서 Cato 계정으로 사용자와 그룹을 프로비저닝하는 방법을 설명합니다.
- Cato 관리 애플리케이션에서 사용자 생성 및 비활성화
- Azure AD에서 Cato 관리 애플리케이션으로 사용자 및 속성 동기화
- Azure로 단일 사인온 (SSO)
- 사용자는 이메일 또는 UPN으로 인증할 수 있으며 이는 Azure 구성에 따라 다릅니다.
- IdP 애플리케이션에서 사용자를 삭제하면 Cato 관리 애플리케이션에서 사용자가 비활성화됩니다 (아래를 참조하십시오 SCIM 앱에서 사용자 또는 사용자 그룹 삭제)
-
사용자에 대한 LDAP 동기화를 사용하는 계정의 경우, SCIM 프로비저닝을 활성화하면 이 동기화가 계정에서 비활성화됩니다.
- 사용자 인식을 위한 LDAP 동기화는 정상적으로 작동하며 SCIM 프로비저닝에 의해 영향을 받지 않습니다.
- 중첩된 그룹 프로비저닝은 지원되지 않습니다.
- SCIM 동기화는 동일한 이름의 기존 LDAP 그룹을 덮어씁니다. 기타 정보는 SCIM 동기화가 기존 LDAP 그룹을 어떻게 덮어쓰는지 참조하십시오.
- SCIM 프로비저닝된 사용자는 WMI 기반의 사용자 인식으로 식별되지 않습니다. Cato 신원 에이전트를 사용하여 SCIM과의 사용자 인식이 지원됩니다.
- 수요에 따른 프로비저닝은 사용자 그룹에 사용자를 할당하는 것을 지원하지 않습니다.
이 섹션은 사용자 동기화를 위해 Entra ID를 계획하는 방법을 설명합니다. Azure와 Cato 사이의 사용자 동기화 계획에 대한 자세한 내용은 Microsoft의 다음 문서를 참조하세요:
Entra ID는 다음 방법 중 하나에 따라 Cato와의 사용자 동기화에 포함된 사용자를 정의할 수 있게 해줍니다:
- Entra ID 앱에 사용자 할당
- 사용자 또는 그룹에 대한 속성을 기반으로 사용자 필터링
Cato와의 사용자 동기화 계획 과정의 일환으로, 소규모 사용자 그룹부터 시작하기를 권장합니다. 위 방법에 따라, 다음을 수행할 수 있습니다:
- Entra ID 앱에 몇 명의 사용자 할당
- 몇 명의 사용자와만 일치하는 속성 기반 범위 필터 생성
Entra ID를 Cato 계정에 연결하고 사용자 간 동기화를 수행할 수 있습니다. Azure 갤러리에 Cato SCIM 앱을 추가한 후, Cato 계정과 연결하기 위해 설정을 구성합니다. Azure는 40분마다 자동 사용자 동기화를 시작합니다.
그런 다음 동기화된 Entra ID 그룹과 사용자를 정의하고 자동 프로비저닝을 활성화할 수 있습니다.
신원 공급자(IdP)의 사용자 상태는 자동으로 Cato 계정과 동기화됩니다. 예를 들어, IdP에서 사용자를 비활성화하면 Cato 계정에 비활성 상태로 동기화됩니다.
참고: Azure의 SCIM 그룹에 있는 총 사용자 수와 CMA SCIM 그룹을 비교해보면, CMA SCIM 그룹에는 사용자가 더 적을 것입니다. 이는 비활성화된 사용자가 동기화되었다가 이후에 비활성화되었거나 항상 비활성화된 사용자를 고려하지 않기 때문입니다.
Azure 갤러리에서 Cato SCIM 앱의 설정을 구성한 다음, 앱이 사용자를 Cato에 자동으로 동기화하도록 설정합니다.
Cato 관리 애플리케이션에서 SCIM 프로비저닝을 활성화하고 URL과 토큰을 Cato SCIM 앱의 관리자 인증 섹션에 복사합니다.
기존 앱에 새 속성을 추가하려면 SCIM 앱을 업데이트하세요.
Cato 관리 애플리케이션을 SCIM 앱에 연결하려면:
- Azure 포털에서, 엔터프라이즈 애플리케이션으로 이동합니다.
- 새 애플리케이션으로 이동하여 Cato Networks 프로비저닝 앱을 검색하고 생성을 클릭합니다.
-
Cato 관리 애플리케이션의 네비게이션 메뉴에서 액세스 > 디렉토리 서비스를 선택하고 SCIM 탭을 클릭합니다.
- 계정을 SCIM 앱에 연결하려면 SCIM 프로비저닝 활성화를 선택합니다.
- 저장을 클릭합니다.
- SCIM URL과 토큰을 빈 텍스트 파일에 복사하고 붙여넣습니다.
- 기본 URL에서 복사 아이콘을 클릭하여 SCIM URL을 클립보드에 복사한 다음 텍스트 파일에 붙여넣습니다.
- Bearer 토큰에서 복사 아이콘을 클릭하여 고유한 계정 토큰을 클립보드에 복사한 다음 텍스트 파일에 붙여넣습니다.
- Azure에서 SCIM 앱의 프로비저닝 섹션으로 이동하여 SCIM URL과 토큰을 붙여넣습니다.
- 테넌트 URL에 URL을 붙여넣습니다.
- 비밀 토큰에 토큰을 붙여넣습니다.
- 저장을 클릭합니다.
- Azure에서 연결 테스트를 클릭하여 Azure AD가 Cato SCIM 앱에 연결할 수 있는지 확인합니다.
- 앱에서 자동 프로비저닝 활성화
- 내비게이션 메뉴에서 프로비저닝을 선택합니다.
- 프로비저닝 화면에서 시작하기를 클릭합니다.
- 프로비저닝 모드 드롭다운 메뉴에서 자동을 선택합니다.
- 저장을 클릭합니다.
- 앱에 그룹과 사용자 할당
다음 단계에 따라 기존 Microsoft Entra ID SCIM 애플리케이션의 속성 목록 및 속성 매핑을 업데이트하여 추가 사용자 속성이 Cato에 프로비저닝되도록 합니다. Cato에서 사용하는 최신 속성에 접근하기 위해 필요합니다. 예를 들어 직책과 부서명을 포함합니다.
참고
참고: SCIM 애플리케이션이 2025년 11월 이전에 생성된 경우, 새로운 SCIM 애플리케이션을 생성하고 아래 설명된 대로 속성을 구성해야 합니다.
기존 SCIM 앱 업데이트:
- Azure 포털에서 엔터프라이즈 애플리케이션 > 모든 애플리케이션으로 이동하여 Cato SCIM 앱을 선택합니다.
- 프로비저닝을 클릭한 다음 속성 매핑을 클릭합니다.
- 속성 매핑 페이지에서 고급 옵션 표시 체크박스를 선택하여 <appName>에 대한 속성 리스트 편집을 클릭합니다.
-
속성을 추가하고 유형 드롭다운에서 관련 값을 선택하세요.
추가하려는 각 속성에 대해 이 과정을 반복하세요.
- 저장을 클릭합니다.
- 속성 매핑 페이지에서 속성 편집을 클릭합니다.
-
속성 편집 페이지에서 소스 속성을 선택하고 대상 속성에 매핑합니다.
예를 들어, 소스로 jobTitle을 선택하고 대상에서 title에 매핑하세요.
추가하는 각 속성에 대해 이 과정을 반복하세요.
- 저장을 클릭합니다.
- 프로비저닝 사용자 및 그룹을 계정에 할당합니다.
Cato SCIM 애플리케이션을 구성한 후, Entra ID와 Cato 관리 애플리케이션 간의 SCIM 프로비저닝 속성 매핑을 검토할 수 있습니다.
|
Azure AD 속성 |
Cato 사용자 속성 |
사용자에 대한 참고 사항 |
|---|---|---|
|
userPrincipalName |
사용자 이름 |
사용자의 사용자 이름 |
|
Coalesce([mail], [userPrincipalName]) |
emails[type eq "work"].value |
이메일 주소 |
|
givenName |
name.givenName |
이름 |
|
surname |
name.familyName |
성 |
|
telephoneNumber |
phoneNumbers[type eq "work"].value |
전화번호 (접두사 포함) |
|
objectId |
externalId |
사용자를 위한 ID (이벤트에서 사용됨) |
|
Switch([IsSoftDeleted], , "False", "True", "True", "False") |
활성 |
사용자가 SCIM 앱에서 할당 해제되는 경우, "False", "True", "True", "False" 매개변수로 사용자가 소프트 삭제됩니다. |
|
onPremisesSecurityIdentifier |
onPremisesSecurityIdentifier |
|
|
dirSyncEnabled |
dirSyncEnabled |
|
|
jobTitle |
제목 |
|
|
department |
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department |
IdP에서 Cato 계정과 동기화될 그룹 및 사용자를 정의합니다. 초기 동기화가 완료된 후, 모든 사용자는 Cato 관리 애플리케이션에 생성되고 사용자 디렉토리 페이지에 표시됩니다.
그런 다음 사용자에게 SDP 라이선스를 할당할 수 있습니다. 자세한 정보는 사용자에게 ZTNA 라이선스 할당을 참조하세요.
Cato 관리 애플리케이션은 사용자가 클라이언트 연결 정책의 요구 사항을 충족하지 않아 차단될 때마다 이벤트를 생성합니다.
매시간 Cato 관리 애플리케이션은 SCIM 프로비저닝 작업(성공 또는 실패)에 대한 요약을 이메일 알림으로 보냅니다.
다음 표는 다양한 이벤트를 설명합니다.
|
이벤트 유형 |
작업 |
설명 |
|---|---|---|
|
SCIM 프로비저닝 |
성공 |
SCIM 앱이 작업을 성공적으로 수행하여 사용자 또는 그룹을 계정과 동기화했습니다. |
|
SCIM 프로비저닝 |
실패 |
SCIM 앱이 IdP를 계정과 동기화하는 데 실패했습니다. 이벤트 메시지는 동기화 실패의 이유를 설명합니다. |
|
SCIM 프로비저닝 |
비활성화됨 |
IdP에서 비활성화된 사용자가 계정에서 성공적으로 동기화 및 비활성화되었습니다. |
댓글 0개
이 문서에는 댓글을 달 수 없습니다.