Эта статья объясняет, как использовать LDAP для импорта и синхронизации пользователей OneLogin и настроить OneLogin в качестве поставщика SSO для пользователей Cato.
SSO полагается на зашифрованные токены от Cato и вашего IdP для подтверждения аутентификации пользователя и разрешения подключения к сети. Для получения более подробной информации см. Аутентификация SSO для пользователей Cato.
Это высокоуровневый обзор процесса настройки и интеграции OneLogin с вашим аккаунтом Cato. После того как вы настроили OneLogin для синхронизации пользователей с Cato, вы также можете настроить OneLogin в качестве поставщика SSO для пользователей.
- В OneLogin настройте виртуальные Настройки LDAP.
- В Приложении Управления Cato добавьте домен OneLogin в свою Учетную запись.
- Добавьте контроллер домена OneLogin в домен.
- В OneLogin создайте приложение OpenID Connect, чтобы позволить Cato использовать OneLogin для Аутентификация пользователей.
- Импортируйте группы (роли OneLogin) в свою Учетную запись.
- Выберите OneLogin в качестве Поставщик SSO для Пользователи.
Примечание
Примечание: Чтобы использовать OneLogin в качестве поставщика SSO, необходимо настроить синхронизацию LDAP между OneLogin и Cato. Для этого требуется, чтобы служба VLDAP была включена в вашем аккаунте OneLogin.
Чтобы включить SSO и синхронизацию LDAP для OneLogin и вашего аккаунта Cato, используйте окно Аутентификация в OneLogin, чтобы включить виртуальный LDAP и отключить многофакторную аутентификацию (MFA). Это окно также имеет настройки DN входа, которые вы используете для настройки домена в Приложении управления Cato.
SSO для VPN требует, чтобы служба VLDAP в OneLogin была включена. Если вы используете OneLogin только для синхронизации LDAP, то вам не нужно включать VLDAP.
Из-за ограничений OneLogin каждая синхронизация LDAP ограничена 500 пользователями. Для аккаунтов с более чем 500 пользователями запускайте синхронизацию LDAP несколько раз.
Для Настроить виртуальные Настройки LDAP в OneLogin:
-
В OneLogin на панели меню выберите Аутентификация > VLDAP.
- Для назначенных СSO учетные записи убедитесь, что Включить VLDAP Сервис включен.
- Очистите Многофакторная Аутентификация, чтобы отключить MFA для вашей Учетная запись OneLogin.
- В Виртуальное отличительное имя скопируйте Виртуальный DN. Вы введете виртуальный DN вДобавление нового домена для OneLogin (ниже).
- Нажмите Сохранить. Виртуальные Настройки LDAP настроены.
Добавьте свою учетную запись OneLogin в Приложение управления Cato в качестве нового домена в Службах каталогов. Затем определите контроллер домена для этого домена.
Используйте окно Службы каталогов, чтобы добавить новый домен в ваш аккаунт. Затем настройте настройки LDAP OneLogin для домена.
Добавить новый домен OneLogin в Службы каталогов:
- В меню навигации нажмите Доступ к облаку > Службы каталогов.
-
Из раздела или вкладки LDAP и нажмите Новый.
The New Directory Service panel opens.
- Введите Имя домена на сервере LDAP.
-
Настройте параметры аутентификации OneLogin в разделе Соединение аутентификации LDAP в Имя входа DN:
- В Имя входа DN вставьте виртуальный LDAP, который вы скопировали выше в Настройка виртуальных Настройок LDAP.
- Измените cn на Адрес электронной почты для вашей Учетная запись OneLogin.
-
В Базовый DN вставьте виртуальный LDAP и удалите cn и ou. Скриншот выше показывает эти настройки:
- Имя входа DN: cn=admin@samplenetworks.com,ou=users,dc=sample-networks,dc=onelogin,dc=com
- Базовый DN: dc=sample-networks,dc=onelogin,dc=com
- Введите администратор Пароль для вашей Учетная запись OneLogin.
- Включите Использовать SSL.
- Нажмите Сохранить. Домен OneLogin добавлен в Приложение Управления Cato.
- Нажмите Тест соединения, чтобы убедиться, что Cato может подключиться к вашей Учетная запись OneLogin.
После настройки и сохранения домена OneLogin настройте параметры для контроллера домена. Используйте подходящую для вашей учетной записи OneLogin настройку хоста:
- США - ldap.us.onelogin.com
- Европа - ldap.eu.onelogin.com
Для получения дополнительной информации о хост Настройки OneLogin, смотрите документацию.
Настроить контроллер домена:
- Из LDAP раздела или вкладки, Редактировать домен для вашей Учетная запись OneLogin.
- Из Редактировать Служба каталогов LDAP меню навигации выберите Контроллеры домена.
-
Из выпадающего окна выберите IP или Хост.
-
Введите хост OneLogin для США или Европы и нажмите Добавить.
Поскольку SSL включен для домена, хост использует порт 636.
- Нажмите Сохранить и закрыть. Контроллер домена добавлен в домен OneLogin.
Создайте новое приложение в OneLogin, которое позволит Cato использовать OneLogin для аутентификации Пользователей SDP. Затем настройте его для подключения к Cato.
Примечание
Примечание: В маркетплейсе OneLogin есть устаревшее приложение Cato Networks, которое в настоящее время не поддерживается. Рекомендуем не использовать это приложение.
Создайте новое приложение Open ID Connect в OneLogin.
Настройте приложение OneLogin для Cato, чтобы поддерживать SSO для Пользователей SDP. Cato выполняет синхронизацию LDAP с OneLogin по ролям, а не по группам OneLogin.
Для новых Пользователей SDP с Клиентом для Windows версии 5.1 и выше необходимо настроить дополнительный URI перенаправления для приложения OneLogin. Этот URI не требуется для более ранних версий или для существующих пользователей, обновляющихся до Клиента для Windows версии 5.1 или выше.
Настроить Приложение на подключение к Cato:
- Из меню навигации слева выберите Конфигурация.
-
В URIs перенаправления введите эти URIs:
- https://sso.via.catonetworks.com/auth_results
- https://sso.proxy.catonetworks.com/auth_results
- https://auth.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.us1.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.in1.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.jp1.catonetworks.com/oauth2/broker/code/onelogin
- https://auth.catonetworks.com/endsession/callback
- https://auth.in1.catonetworks.com/endsession/callback
- https://auth.jp1.catonetworks.com/endsession/callback
- https://auth.us1.catonetworks.com/endsession/callback
-
(для новых удаленных пользователей Клиента для Windows)
- https://sso.ias.catonetworks.com/auth_results
- https://169.254.255.254/auth_results
- В левом меню навигации выберите SSO и настройте эти параметры SSO:
- Установите Тип приложения на Web.
- Установите Метод аутентификации на POST.
- Скопируйте ID клиента и Секретный ключ клиента. Вставьте эти Настройки вНастройка OneLogin в качестве поставщика SSO для пользователей SDP раздел ниже.
- Нажмите Сохранить.
- Добавьте приложение к соответствующим пользователям и ролям OneLogin.
- Выполните начальную синхронизацию LDAP. В приложении управления Cato на экране Службы каталогов нажмите Синхронизировать сейчас.
В приложении управления Cato вы можете настроить OneLogin в качестве глобального провайдера SSO для пользователей и администраторов SDP в вашем аккаунте.
Для администраторов убедитесь, что адрес электронной почты администратора CMA совпадает с адресом электронной почты в OneLogin.
Чтобы настроить OneLogin в качестве поставщика SSO:
- Из меню навигации выберите Доступ > Единый вход.
- Нажмите Новый
- Из раскрывающегося меню Поставщик идентификационных данных выберите OneLogin.
- Введите Имя.
-
Введите данные настройки:
- Если вы настраиваете одного поставщика Единого входа, активируйте переключатель По умолчанию. Если вы настраиваете нескольких поставщиков Единого входа, см. Настройка нескольких поставщиков идентификационных данных.
- Нажмите Применить.
-
Выберите Разрешить вход с использованием Единого входа для одного или нескольких типов пользователей в вашем аккаунте:
- Пользователи SDP клиента (установите настройки Срок действия токена)
- Пользователи SDP без клиента (установите Тип куки)
- Администраторы приложения управления Cato
- Нажмите Сохранить. OneLogin настроен как поставщик SSO для пользователей SDP в вашем аккаунте.
0 комментариев
Статья закрыта для комментариев.