概要
Access Controlで、Cato SASE PlatformとシングルサインオンをOpenID Connect(OIDC)で行う手順を説明します。
注意事項
-
本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。
弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。 - 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
Cato SASE Platformの連携仕様は以下のとおりです。
- Cato SASE Platform側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:Initiating Login from RPのみ対応
- デバイス証明書対応状況:Windowsアプリ、macOSアプリ、iosアプリ、Androidアプリ
手順
-
HENNGE Oneのサービスプロバイダー設定をします。下記の記事をもとに設定を行います。
記事:HENNGE One サービスプロバイダーの仮設定(OpenID Connect)
- アプリケーション URL: https://sso.via.catonetworks.com/auth_results
- リダイレクト URL: https://sso.proxy.catonetworks.com/auth_results
- 追加のリダイレクト URL
- https://sso.via.catonetworks.com/auth_results
- https://sso.ias.catonetworks.com/auth_results
- スコープ: openid ・ email ・ offline_access を選択
- 署名鍵:ES256(推奨)
[ 保存 ]をクリック後、登録に必要となる以下の情報を控えます。
- クライアント ID
- クライアント秘密鍵
- メタデータ URL
-
シングルサインオンにてCato SASE Platformにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
- Cato Networks 管理画面にてSSO設定を行います。[ アクセス ]ー[ 認証 ]ー[ シングルサインオン ] に移動します。[ 認証方式 ]の [ 新規 ] をクリックします。
- [ メソッド ]内の[ Identity Provider ]で[ HENNGE ]を選択します。
- [ 名前 ]に任意の設定名(例:HENNGE)を入力し、[ 有効 ] と [ デフォルト ] のトグルを ON にします。
- [ 認証の詳細 ]に以下の通り値を入力し、[ 適用 ]ボタンをクリックします。
- Well-Known URL:手順1で取得したメタデータURL
- クライアント ID:手順1で取得したクライアントID
- クライアントシークレット:手順1で取得したクライアント秘密鍵
- Cato SASE Platformにアクセスし、SSO連携が無事に完了していることを確認します。Cato SASE Platformには、Initiating Login from RP 方式にてアクセスが可能です。
-
補足1
macOS アプリでは、Catoクライアント内の認証ではデバイス証明書が参照できないケースが確認されています。認証時に使用するブラウザを [外部ブラウザ] に変更することで、デバイス証明書認証を行うことが可能になります。[ アクセス ]ー[ 認証 ]ー[ ユーザー認証 ]ー[ 追加設定 ] に移動します。macOS のブラウザ認証を[ 外部ブラウザ ]に変更し、保存します。
-
補足2
macOS アプリでは、Cato クライアント内の認証ではデバイス証明書が参照できないケースが確認されています。認証時に使用するブラウザを [ 外部ブラウザ ] に変更することで、デバイス証明書認証を行うことが可能になります。Cato クライアント側で設定する場合は、Cato クライアントを起動し [ Settings ]ー[ Force External Browser ] をオンにします。
-
補足3
手順10以降では、Access Controlで利用するホストの通信許可について説明します。Cato接続時に、 Access Controlのアクセスがブロックされるケースがございます。Access Controlで利用するホストの通信許可をお願いします。以下のヘルプセンター記事に記載の、サービスのFQDN (URL)「Access Control」をご参照ください。
※変更する可能性がございますので、下記の記事より最新情報をご確認ください。
- Cato Networks管理画面にてTLSインスペクションの設定を追加します。[ セキュリティ ]ー[ TLSインスペクション ]ー[ 新規 ]ー[ 新規ルール ] をクリックします。
- 以下の通り設定を行います。
- [ 名前 ] に任意の設定名(例:TLS Inspect Rule 1)を入力し、[ 有効 ] のトグルを ON にします。
- [ 位置 ] を [ ポリシーの最初 ] に設定します。
- [ 宛先 ] を展開し、[ 宛先 ]ー[ 完全修飾ドメイン名 ] を選択します。
- 黄枠に、手順10で確認したFQDNを全て入力し、追加します。
- [ アクション ] を展開し、[ アクション ]ー[ バイパス ] を選択します。
- 左下の [ 保存 ] をクリックします。
- [ 公開 ] をクリックします。
- [ 公開 ] をクリックします。
- [ TLS Inspection 有効化は無効になっています ] のトグルをONにします。
- [ 継続 ] をクリックします。
- [ TLS Inspection 有効化 ] になっていることを確認します。