OneLoginからユーザー削除のプロビジョニングを実行しても、Catoユーザーは無効化されるのみであり、完全に削除するにはCato Management Application(CMA)からの操作が必要です。
Catoユーザーの無効化から強制ログアウトまでは約5分の遅延が発生するため、直ちにログアウトが必要な場合は、CMAより「Revoke sessions」を実行してください。
本記事では、OneLogin から Cato Networks へのSCIM ユーザープロビジョニングの設定手順をご案内します。
目次
前提条件
- OneLoginのライセンスプラン が Professional または旧ライセンスプラン Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Cato Management Applicationの Editor または Access Admin 権限をお持ちであること
ユーザープロビジョニングの設定
1. Cato Networks側の設定
- Cato Management Applicationに Editor または Access Admin でログインします
-
アクセス タブに移動します
- アクセス設定 > アイデンティティ > ディレクトリサービス に移動し、[新規]をクリックします
- 任意の ディレクトリ名 を入力します
例)OneLogin
-
プロバイダー から[OneLogin]を選択します
-
ベース URL をクリップボードにコピーします
- Bearer Token >[トークンを生成]をクリックします
- 生成された値をクリップボードにコピーし、[保存]をクリックします
-
正常に保存されました と表示されることを確認します
2. OneLogin側の設定
- OneLoginに管理者でログインし、[管理]をクリックします
-
Applications メニューから[Applications]を選択します
- [Add App]をクリックします
-
Cato Networks と検索し、provisioning 対応コネクタを選択します
-
Visible in portal を無効にします
*Cato Management ApplicationおよびCato ClientへのOIDCシングルサインオンは、OneLoginを起点とするSSOができないため、OneLoginポータルにおけるコネクタを非表示にすることを推奨いたします。
- [Save]をクリックします
-
Configuration タブに移動し、SCIM Base URL に 1. Cato Networks側の設定 手順6 で取得した値を貼り付けます
- API Connection >[Enable]をクリックします
-
SCIM Bearer Token に 1. Cato Networks側の設定 手順8 で取得した値を貼り付けます
-
Parameters タブに移動し、Required Parameters > SCIM Username フィールドを選択します
-
Value から Email を選択します
- [Save]をクリックします
-
Access タブに移動し、本アプリへのアクセス権を割り当てるロールを選択します
-
Provisioning タブに移動後、Enabel provisioning にチェックを入れ、[Save]をクリックします
3. 任意のグループ割り当て
-
Parameters タブに移動し、Optional Parameters > Groups フィールドを選択します
-
Include in User Provisioning にチェックを入れ、[Save]をクリックします
-
Rules タブに移動し、[Add Rule]をクリックします
- 任意の Name を入力します
- Conditions >[+]をクリックします
-
Conditions でマッピングの適用条件を設定します
例)Cato Networksロールに属するユーザーを対象とする場合
- Actions > Set Groups in CatoNetworks Map from OneLogin For each role with value that matches CatoNetworks_Group_([^,]+) と設定します
*Actionsのマッチングを正規表現で表記すると、ユーザーに割り当てたRoleの正規表現に該当する部分がグループ名として抜き出されます。
例)CatoNetworks_Group_人事部 の場合、人事部 というグループが作成されます
- [Save]をクリックします
- [Save]をクリックします
- More Actions > Reapply entitlement mapping を選択します
- [OK]をクリックします
ユーザープロビジョニングの設定は以上です。
ユーザープロビジョニングの動作確認
-
Users タブに移動し、作成対象ユーザーの Pending をクリックします
- [Approve]をクリックします
- 対象ユーザーの Provisioning State が Provisined に変更されたことを確認します
- Cato Management Application の アクセス タブに移動します
- アクセス監視 > 一般 > ユーザ から ユーザーディレクトリ タブに移動し、該当ユーザーが作成されていることを確認します
-
3. 任意のグループ割り当て を設定した場合、アクセス監視 > 一般 > ユーザグループ に移動します
- グループをクリックします
- メンバーが作成されていることを確認します
ユーザープロビジョニングの動作確認は以上です。
ユーザープロビジョニングの自動化
-
Provisioning タブに移動し、自動実行したい操作のチェックを外し、[Save]をクリックします
- More Actions > Reapply entitlement mappings を選択します
- [OK]をクリックします
-
Users タブに移動し、全ユーザーの Provisioning State が Provisioned に変化していることを確認します
ユーザープロビジョニングの自動化は以上です。
ユーザープロビジョニングの無効化
- Cato Management Application に Editor または Access Admin でログインします
-
アクセス タブに移動します
- アクセス設定 > アイデンティティ > ディレクトリサービス に移動し、編集対象のディレクトリを選択します
-
無効 に変更し、[保存]をクリックします
-
正常に保存されました と表示されることを確認します
ユーザープロビジョニングの無効化は以上です。