Настройка нескольких поставщиков идентификационных данных

Вы можете настроить несколько поставщиков идентификационных данных (IdP) для предоставления и аутентификации пользователей с SSO в вашей учетной записи. Эта статья объясняет, как настроить более одного IdP в вашей учетной записи.

Обзор

Если ваша организация управляет пользователями в нескольких IdP, они могут быть интегрированы с Cato, чтобы вам не пришлось объединять своих пользователей в единого тенанта. Вы можете предоставлять пользователей из нескольких IdP (или нескольких тенантов из одного IdP), настроить нескольких поставщиков SSO, а затем указать, какие пользователи будут аутентифицироваться с каждым провайдером.

Когда пользователь входит в Клиент Cato или Доступ через браузер, ему показывается только тот поставщик SSO, который настроен для него.

Примечание

Примечание: Настройка нескольких поставщиков идентификационных данных не должна использоваться как метод миграции пользователей из существующей инстанции IdP. Чтобы переместить существующую инстанцию из одного IdP в другой, следуйте этим инструкциям.

Пример использования - Слияние компаний

Компания ABC использует Microsoft Azure в качестве своего IdP и объединилась с компанией XYZ, которая использует Okta в качестве своего IdP. Обе компании используют Cato как решение для удаленного доступа. Вместо того чтобы мигрировать всех пользователей из одного IdP в другой, компания начинает предоставлять пользователей из обоих Azure и Okta и настраивает их обоих как методы аутентификации SSO для удаленных пользователей. Настройка нескольких IdP обеспечивает возможность аутентификации всех пользователей в Клиенте Cato без миграции данных.

Настройка нескольких IdP

Следуйте этим шагам для настройки нескольких IdP:

  1. Настройка нескольких SCIM-директорий

  2. Настройка нескольких поставщиков SSO для вашей учетной записи

  3. Сопоставление директорий с поставщиком SSO

Шаг 1: Настройка нескольких SCIM-директорий

Directory_Services.png

На странице Доступ > Службы каталогов нажмите Новый, чтобы добавить более одной SCIM-директории для предоставления пользователей из нескольких источников. Для получения дополнительной информации о том, как предоставлять пользователей с SCIM, см. Управление учетными записями пользователей SCIM. UPN и идентификатор объекта должны быть уникальными для всех SCIM-служб каталогов.

Шаг 2: Добавление нескольких поставщиков SSO в вашу учетную запись

Вы можете добавить более одного поставщика идентификационных данных для использования в вашей учетной записи. Поставщик, назначенный как По умолчанию, используется администратором для входа в Приложение Управления Cato. Несколько поставщиков SSO не поддерживаются для входа администратора в Приложение Управления Cato.

Multiple_providers.png

Чтобы добавить несколько поставщиков SSO в вашу учетную запись:

  1. Из меню навигации выберите Доступ > Единый вход.

  2. Нажмите Новый.

    Откроется панель Добавить метод аутентификации.

  3. Выберите поставщика идентификационных данных, которого хотите добавить, и добавьте имя.

  4. (По желанию) Чтобы сделать этого поставщика основным для вашей учетной записи, включите переключатель По умолчанию.

  5. Добавьте Сведения об аутентификации поставщика идентификационных данных. Каждый поставщик имеет различные требования к конфигурации. Для получения дополнительной информации о том, как настроить поставщика идентификационных данных, смотрите статью конфигурации для поставщика идентификационных данных.

    Примечание: Если ваш поставщик идентификационных данных — Azure, нажмите Применить и затем нажмите Сохранить. Затем отредактируйте запись Настройка согласия Microsoft, чтобы она была включена.

  6. Выберите Разрешить вход с использованием Единого входа для одного или нескольких типов пользователей в вашей учетной записи:

    • Пользователи SDP клиента (установите параметры Срок действия токена)

    • Пользователи SDP без клиента (установите тип куки)

    • Администраторы приложения управления Cato

  7. Нажмите Применить, а затем нажмите Сохранить.

Шаг 3: Сопоставление директорий с поставщиком SSO

На странице Аутентификация пользователей вы можете задать метод аутентификации по умолчанию для ваших пользователей. Если вы выберите SSO, по умолчанию будет выбрана опция Все службы каталогов. С этой настройкой все пользователи будут аутентифицироваться с помощью поставщика SSO по умолчанию. Вы можете изменить эту настройку и указать, какая директория должна использовать каждого поставщика SSO.

На вкладке Дополнительные настройки вы можете настроить браузер (встроенный или внешний), который будет использоваться для аутентификации в Клиенте и запроса на повторную аутентификацию. Для получения дополнительной информации смотрите Настройка Политики аутентификации для Клиентов Cato.

User_Authentication.png

Чтобы сопоставить директории с поставщиком SSO:

  1. Из меню навигации выберите Доступ > Аутентификация пользователей.

  2. Нажмите на выпадающее меню Метод по умолчанию и выберите SSO.

  3. Выберите Выбранные службы каталогов.

  4. Нажмите Новый.

    Откроется панель Новый поставщик SSO для службы каталогов.

  5. Нажмите на выпадающее меню Службы каталогов и выберите метод предоставления пользователей, которых вы хотите сопоставить.

  6. Нажмите на выпадающее меню Поставщик единого входа и выберите провайдера, который будет использоваться.

  7. Нажмите Применить, а затем нажмите Сохранить.

Отключение поставщика идентификационных данных

Вы можете отключить поставщика идентификационных данных, который больше не нужен в вашей учетной записи. После того как поставщик идентификационных данных будет отключен, пользователи не смогут использовать его для входа в Клиент Cato.

Disable.png

Чтобы отключить поставщика идентификационных данных

  1. Из меню навигации выберите Доступ > Единый вход.

  2. Нажмите на поставщика идентификационных данных, которого хотите отключить.

  3. Переключите переключатель Включено в положение выключено.

  4. Нажмите Применить, а затем нажмите Сохранить.

Понимание пользовательского опыта

Для пользователей не будет никакого воздействия, если для вашей учетной записи настроены несколько поставщиков идентификационных данных. После того как пользователь вводит свой адрес электронной почты для входа, Клиент отображает страницу входа поставщика SSO, соответствующую пользователю.

Известные ограничения

  • Поддерживается только для SCIM или ручного предоставления пользователей

  • Однажды настроенный IdP не может быть удален.

    • IdP может быть отключен

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 1 из 1

0 комментариев