Настройка DUO SSO

Эта статья объясняет, как настроить Cisco DUO в качестве провайдера Единого входа (SSO) для пользователей.

SSO опирается на зашифрованный токен от Cato и вашего идентификационного провайдера (IdP) для подтверждения аутентификации пользователем и разрешения ему подключения к сети. Подробнее см. в разделе Аутентификация SSO для пользователей с Cato.

Примечание

Примечание: Пожалуйста, свяжитесь с feature-releases@catonetworks.com для получения дополнительной информации о включении и использовании этой функции.

Обзор

Настройка DUO в качестве провайдера SSO упрощает аутентификацию и улучшает качество работы пользователя. Когда вы включаете SSO для учетной записи, пользователи могут войти в Клиент, аутентифицировавшись с использованием данных SSO, и им не требуется другая пара идентификационных данных.

Настройка DUO как поставщика SSO

Выполните следующие шаги, чтобы настроить DUO в качестве провайдера SSO:

  1. Создайте OIDC приложение в панели администратора DUO
  2. Настройте подробности в приложении управления Cato (CMA)
  3. Настройте, как используется DUO в вашей учетной записи

Шаг 1: Создание приложения в панели администратора DUO

В панели администратора DUO создайте приложение и определите следующие значения для ввода в CMA:

  • URL обнаружения OIDC
  • ID клиента
  • Секретный ключ клиента

Чтобы создать приложение:

  1. Войдите в вашу панель администратора Duo.
  2. Перейдите к Приложения > Приложения.
  3. Нажмите Добавить приложение.
  4. Добавьте имя для приложения и настройте следующие подробности:

    • Тип приложения - OAuth 2.1 / OIDC - Единый вход
    • Доступ пользователя - Выберите «Включить для всех пользователей»
    • Тип гранта - Отметьте флажок "Код авторизации"
    • Редирект URL при входе - Добавьте следующие URL:

    • Области и заявления > Электронная почта - Добавьте заявление с атрибутом IdP <Адрес электронной почты> и заявление "электронная почта"

      Duo.png
    • Области > Полномочия на область - Добавьте следующие области:

      • openid
      • профиль
      • электронная почта
      Duo2.png
    • Регистрация публичного клиента - Добавьте следующие области:

      • openid
      • профиль
      • электронная почта
      Duo3.png
  5. Нажмите Сохранить.
  6. В разделе Метаданные скопируйте и сохраните URL OIDC обнаружения для ввода в CMA.
  7. В разделе Статическая регистрация клиента скопируйте и сохраните ID клиента и секрет клиента для ввода в CMA.

Шаг 2: Настройка DUO в качестве Поставщика SSO

В CMA введите подробности для приложения DUO, которое вы создали на предыдущем шаге:

  • Точка обнаружения OIDC - это Известный URL
  • ID клиента
  • Секрет клиента
DUO4.png

Чтобы настроить DUO в качестве поставщика SSO:

  1. В CMA в навигационном меню выберите Доступ > Единый вход.
  2. Нажмите Новый.
  3. Из выпадающего меню Провайдер идентификации выберите Duo.
  4. Введите Имя для идентификации этой интеграции.
  5. (Опционально) Настройте DUO в качестве вашего дефолтного провайдера SSO, включив переключатель По умолчанию. Если вы настраиваете нескольких поставщиков Единого входа, см. Настройка нескольких поставщиков идентификационных данных.
  6. Введите Известный URL и ID клиента, которые вы создали на шаге 1.
  7. Нажмите Изменить секрет клиента и введите значение, созданное на шаге 1.
  8. Нажмите Применить.

Шаг 3: Настроить, как DUO используется в вашей учетной записи

Вы можете разрешить пользователям, администраторам Приложения управления Cato или обоим аутентифицироваться с использованием SSO и DUO.

Вы также можете настроить, как долго токен аутентификации Cato будет в силе. Настройки Действительность токена определяют время, в течение которого пользователи остаются аутентифицированными, в Днях или Часах. Пользователям, которые вошли в систему, необходимо повторно подтвердить аутентификацию, как только срок, заданный в Днях или Часах (с момента последнего входа), будет достигнут.

Опция Всегда запрашивать означает, что пользователи всегда должны авторизоваться в Клиенте.

PingFederate2.png

Чтобы настроить, как DUO используется в вашей учетной записи:

  1. На странице Доступ > Единый вход, определите, какие пользователи могут авторизоваться с использованием SSO, и при необходимости определите Действительность токена, Тип куки, а также настройки Продолжительность.
  2. Нажмите Сохранить

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 0 из 0

0 комментариев