本文解释了如何配置 RSA 作为用户的单点登录 (SSO) 提供商。
SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。 更多详情请查看 用户使用 Cato 进行 SSO 认证。
注意
注意:这是一个仅限于部分发布的提前可用 (EA) 功能。 有关启用功能的更多信息,请联系您的 Cato Networks 代表或发送电子邮件至 ea@catonetworks.com。
概述
配置 RSA 作为 SSO 提供商简化了认证并提升了用户体验。 启用账户的 SSO 后,用户可以使用其 SSO 凭证登录客户端,不需要其他专用凭证。
配置 RSA 作为 SSO 提供商
按照以下步骤配置 RSA 作为 SSO 提供商:
- 在 RSA 管理控制台中创建一个 OIDC 应用程序
- 在 Cato 管理应用程序 (CMA) 中配置详细信息
- 配置 RSA 在您的账户中的使用方式
步骤 1:在 RSA 管理控制台中创建应用程序
在 RSA 管理控制台中创建一个应用程序并识别以下值以输入 CMA:
- 授权服务器发行人网址
- 客户端 ID
- 客户端密钥
创建应用程序:
- 登录到您的 RSA 管理控制台。
- 导航到 访问 > OIDC 设置。
- 输入以下详细信息:
- 声明名称:电子邮件
- 来源:身份来源
- 属性:邮件
- 类型:默认
- 点击加号然后 保存设置。
- 在 Scopes 标签页创建这些作用域:
- 电子邮件
- openid
- 个人资料
- 点击保存设置。
- 在 应用程序 标签页中,点击添加应用程序 ,然后点击从模板创建。
- 选择 OIDC。
- 为应用程序添加名称。
- 在 连接配置 标签页中,添加如下详细信息:
- 连接网址: https://sso.ias.catonetworks.com/auth_results
-
重定向 URI:
- https://auth.catonetworks.com/oauth2/broker/code/rsa
- https://auth.us1.catonetworks.com/oauth2/broker/code/rsa
- https://auth.in1.catonetworks.com/oauth2/broker/code/rsa
- https://auth.jp1.catonetworks.com/oauth2/broker/code/rsa
- https://auth.catonetworks.com/endsession/
- https://auth.us1.catonetworks.com/endsession/
- https://auth.in1.catonetworks.com/endsession/
- https://auth.jp1.catonetworks.com/endsession/
- https://sso.via.catonetworks.com/auth_results
- https://sso.ias.catonetworks.com/auth_results
- https://sso.proxy.catonetworks.com/auth_results
- 客户端认证方法:CLIENT_SECRET_POST
-
作用域:
- openID
- 个人资料
- 电子邮件
-
声明:
- 电子邮件
- 复制并保存授权服务器发行人网址,以便输入到 CMA。
- 选择一个客户端 ID 并复制保存,以便输入到 CMA。
- 在授权代码流下,点击生成 并复制保存客户端密钥,以便输入到 CMA。
- 在 允许 CORS 认证部分,启用 参与统一登出和包含会话标识符切换。
-
在 依赖各方登出网址 字段添加:
https://auth.sta.catonet.works/endsession - 在 登出重定向 URI 字段添加:
https://auth.sta.catonet.works/endsession/callback - 在 门户显示 标签页点击 保存并完成。
- 导航到 访问 > 我的页面。
-
设置应用程序 切换为已启用。
步骤 2:配置 RSA 作为 SSO 提供商
在 CMA 中,输入在上一步中创建的 RSA 应用程序的详细信息:
- 授权服务器发行人网址是 Well-Known URL
- 客户端 ID
- 客户端密钥
要配置 RSA 为 SSO 提供商:
- 在 CMA 的导航菜单中,点击 访问 > 单点登录。
- 点击新建。
- 在 身份提供商下拉菜单中选择 RSA。
- 输入一个名称来标识此集成。
- (可选)要将 RSA 配置为默认 SSO 提供商,请启用 默认 切换。 如果您正在配置多个单点登录提供商,请参见配置多个身份提供者。
- 输入您在步骤 1 中创建的 Well-Known URL和客户端 ID。
- 点击 编辑客户端密钥并输入您在步骤 1 中创建的值。
- 点击应用。
您可以选择允许用户、Cato 管理应用程序管理员或两者都可以使用 RSA 进行 SSO 身份验证。
您还可以配置 Cato 认证令牌的有效期。 令牌有效性设置以天或小时定义用户保持认证的时长。 登录的用户在您定义的天或小时(自上次登录以来)后必须重新认证。
始终提示选项意味着用户必须始终认证客户端。
0 条评论
请登录写评论。