将用户导入到Cato

本文讨论将SDP用户导入到您的Cato账户以实现网络安全远程访问的功能和选项。

概述

用户身份是零信任的基础元素,Cato使导入和管理用户变得简单。 Cato利用您现有的身份提供商(IdP),这是一个集中式服务,用于管理用户身份,并支持轻松在您的账户中配置和同步用户。 IdP与您的Cato账户集成,自动导入和更新用户。

这确保您拥有一个用户身份的唯一真实来源,并在环境中提供一致的用户身份。

Cato支持以下方法来导入和创建用户:  

  • 通过LDAP从IdP导入用户

  • 通过SCIM从IdP导入用户 

  • 在Cato管理应用中手动创建用户。

有关Cato支持的IdP的更多信息,请参见使用Cato账户的身份提供商

使用LDAP导入用户

您可以使用LDAP为您的账户配置用户,以便将用户从IdP同步到Cato。 Cato支持以下IdP进行LDAP导入:

  • Microsoft本地或Azure Active Directory (AD)

    (使用LDAP协议同步组)

  • Okta

  • OneLogin(需要vLDAP)

  • Jump Cloud

有关如何配置与IdP的LDAP配置的更多信息,请参见LDAP用户配置部分中的文章。

LDAP导入的前提条件

  • 域名

  • 用于验证到AD或LDAP提供商的登录DN或绑定DN及其关联的密码

  • 基DN:LDAP服务器在查找用户验证时使用的起点

  • 配置入站防火墙规则以允许Cato连接到本地AD或Azure AD

用户和组的生命周期管理

LDAP同步过程会自动发生,每24小时一次,在格林尼治标准时间0:00。 对用户的任何更新、删除用户或IdP中不同的组成员资格都将同步到您的账户。

使用LDAPS保护LDAP

Cato在通过LDAP在您的AD和Cato之间导入用户时提供了提高安全性的能力,并从LDAP转移到LDAPS。 Cato使用TLS(SSL)来保护LDAP连接。  

为您的Cato账户配置LDAPS的步骤:

  1. 在IdP(如AD)上启用LDAPS。

  2. 在Cato管理应用中,为LDAP用户配置启用加密。

  3. Cato尝试通过端口636连接到IdP。

对于基于云的IdP(如Azure AD或Okta),Cato仅支持LDAPS,因为这些流量经过公用互联网(本质上不安全)。

Cato从不导入或同步IdP用户账户的密码。

使用LDAP导入用户的好处

LDAP是一项长期建立的技术和做法,用于导入用户。

使用SCIM导入用户

SCIM定义了一个标准,用于在不同的云应用程序供应商之间交换身份信息,并允许您在您的IdP和Cato账户之间同步相关的身份数据。 

Cato支持以下IdP:

  • Azure AD

  • Okta

  • OneLogin

  • OneWelcome

SCIM导入的前提条件

Cato支持2.0及更高版本的SCIM。

SCIM导入的好处

  • 立即将用户从IdP同步到您的Cato账户。

  • 对组成员资格或用户资料的更新或更改几乎实时更新

  • 将IdP集成到您的Cato账户中,无需配置任何入站防火墙规则

  • SCIM受到IdP供应商的广泛支持,并且易于与您的账户集成

在Cato管理应用中手动创建用户

您还可以在Cato管理应用中手动创建用户。 手动创建用户通常用于特定情况,这不是一种可扩展的解决方案,因为它需要持续的手动工作来管理用户身份生命周期。

有关手动创建用户的更多信息,请参见与用户合作

手动创建用户的前提条件

Cato管理应用中每个用户的账户必须包括:名字、姓氏和电子邮件地址。

导入用户的最佳实践

  • 通常,使用SCIM导入用户比使用LDAP更好:

    • SCIM 是近乎实时的,目录服务中的任何更改都会自动快速同步到您的 Cato 帐户。

    • LDAP 会每 24 小时自动与您的帐户同步一次。

  • SCIM 是一种更简单、一致、现代且可扩展的方式,可将身份从集中式 IdP 管理到下游应用程序。

  • 我们只在无法使用 SCIM 时才推荐使用 LDAP 导入用户。

这篇文章有帮助吗?

1 人中有 1 人觉得有帮助

0 条评论