本文介绍了在 Cato Networks 和 Microsoft Entra ID 中配置自动用户预配所需的步骤。 配置完毕后,Microsoft Entra ID 会通过 Microsoft Entra 预配服务自动将用户和组配置和取消配置到 Cato Networks。 有关此服务的功能、工作原理和常见问题的重要详细信息,请参阅 Automate 用户预配和取消预配到具有 Microsoft Entra ID 的 SaaS 应用程序。
支持的功能
- 在 Cato Networks 中创建用户
- 在不再需要访问权限时,从 Cato Networks 中删除用户。
- 使用户属性在 Microsoft Entra ID 和 Cato Networks 之间保持同步
- 在 Cato Networks 中预配组和组成员身份
先决条件
本文中概述的方案假定你已具备以下先决条件:
- 具有活动订阅的 Microsoft Entra 用户帐户。 如果还没有帐户,可以免费创建帐户。
- 以下角色之一:
- Application Administrator
- Cloud 应用程序管理员
- 应用程序所有者。
- Cato Networks 帐户。
- Cato Networks 中具有管理员权限的管理员帐户。
- 具有足够用户数量的许可证。
步骤 1:规划预配部署
- 了解 预配服务的工作原理。
- 确定谁在预配范围内。
- 确定要在 Microsoft Entra ID 和 Cato Networks 之间映射的数据。
步骤 2:配置 Cato Networks 以支持使用 Microsoft Entra ID 进行预配
- 在 Cato 管理应用程序中登录到帐户。
- 在导航菜单中选择Access >目录服务并选择SCIM部分选项卡。

- 选择启用 SCIM 预配以设置帐户,从而连接到 SCIM 应用。 然后选择“ 保存”。 ‘启用SCIM预配’的屏幕截图。
- 复制基 URL。 选择“ 生成令牌 ”并复制持有者令牌。 基础 URL 和令牌在 Cato 网络应用程序的“配置”选项卡中的 租户 URL 和 机密令牌 字段中输入。
步骤 3:从 Microsoft Entra 应用程序库中添加 Cato Networks
从 Microsoft Entra 应用程序库添加 Cato Networks,开始管理 Cato Networks 的预配。 在此处详细了解如何 从库中添加应用程序。
步骤 4:定义谁在预配范围内
通过Microsoft Entra 预配服务,你可以根据应用程序分配或用户或组的属性来限定预配的人员的范围。 如果您选择根据分配来确定谁将被预配到应用程序,您可以使用 步骤将用户和组分配到应用程序。 如果选择仅根据用户或组的属性来限定预配的人员,则可以 使用范围筛选器。
从小开始。 在向所有人推出之前,先使用一小部分用户和组进行测试。 将预配范围设置为已分配的用户和组时,可以通过向应用分配一两个用户或组来控制此设置。 将范围设置为所有用户和组时,可以指定 基于属性的范围筛选器。
如果需要额外的角色,可以 更新应用程序清单 以添加新角色。
步骤 5:配置 Cato Networks 的自动用户预配
本部分将指导您完成配置 Microsoft Entra 预配配置服务的步骤,以根据 Microsoft Entra ID 中的用户和/或组分配在 Cato Networks 中创建、更新和禁用用户和/或组。
若要在 Microsoft Entra ID 中为 Cato Networks 配置自动用户预配,
登录到 Microsoft Entra 管理中心,并至少具备 Cloud 应用程序管理员权限。
浏览到 Entra ID企业应用
企业应用程序边栏选项卡的屏幕截图。
在应用程序列表中,选择 Cato Networks。
应用程序列表中的 Cato Networks 链接的屏幕截图。
选择“预配”选项卡。
“预配”选项卡的屏幕截图。
设置 + 新建配置。
“预配”选项卡的屏幕截图(自动)。
在 “租户 URL ”字段中,输入 Cato Networks 租户 URL 和机密令牌。 选择测试连接以确保Microsoft Entra ID可以连接到 Cato Networks。 如果连接失败,请确保 Cato Networks 帐户具有所需的管理员权限,然后重试。
预配测试连接的屏幕截图。
选择 “创建 ”以创建配置。
在“概述”页中选择“属性”。
选择铅笔以编辑属性。 启用通知电子邮件并提供电子邮件以接收隔离电子邮件。 启用意外删除预防。 选择“应用”保存更改。
配置属性的屏幕截图。
在左侧面板中选择 “属性映射 ”,然后选择 用户。
在 Attribute-Mapping 部分中查看从 Microsoft Entra ID 同步到 Cato Networks 的用户属性。 选为匹配属性的特性用于匹配 Cato Networks 中的用户帐户以执行更新操作。 如果选择更改 匹配的目标属性,则需要确保 Cato Networks API 支持基于该属性筛选用户。 选择“保存”按钮以提交任何更改 。
特征 类型 支持筛选 用户名 字符串 ✓ emails[type eq "工作"].value 字符串 活动 布尔 externalId 字符串 name.givenName 字符串 姓名.姓氏 字符串 phoneNumbers[type eq “work”].value 字符串 选择“组”。
查看Attribute-Mapping部分中从Microsoft Entra ID同步到 Cato Networks 的组属性。 选为“匹配”属性的特性用于匹配 Cato Networks 中的组以执行更新操作。 选择“保存”按钮以提交任何更改 。
特征 类型 支持筛选 displayName 字符串 ✓ externalId 字符串 members 参考文献 若要配置范围筛选器,请参阅 范围筛选器文章中提供的以下说明。
在组织中更广泛地部署之前,使用 按需预配 来验证与少数用户的同步。
准备好预配后,从“概述”页中选择“开始预配”。
第6步:监控您的部署
配置预配后,请使用以下资源来监视部署:
- 使用 预配日志 确定哪些用户已成功或未成功预配
- 检查 进度栏 以查看预配周期的状态及其完成程度
- 如果预配配置似乎处于不正常状态,则应用程序进入隔离状态。 通过应用程序预配隔离状态文章了解更多有关隔离状态的信息。
更多资源
- 管理企业应用的用户帐户预配
- 什么是使用 Microsoft Entra ID 进行应用程序访问和单一登录?
相关内容
- 了解如何查看日志并获取有关预配活动的报告