"Visión general"
Los Grupos de Usuarios Dinámicos te permiten aplicar políticas a usuarios basado en sus atributos de directorio, sin necesidad de crear y mantener manualmente grupos de usuarios. Cuando habilitas un atributo de usuario compatible, Cato crea automáticamente un grupo de usuarios dinámico para cada valor de atributo y mantiene actualizada la membresía al cambiar los atributos de usuario.
Actualmente, Cato soporta grupos de usuarios dinámicos basados en el atributo Departamento.
Si se asigna un nuevo valor de Departamento a al menos un usuario en tu proveedor de identidad (IdP), Cato lo detecta durante la próxima sincronización de aprovisionamiento de usuarios y crea automáticamente el Grupo de Usuarios Dinámico correspondiente.
Casos de Uso
Tu organización necesita políticas de acceso separadas para los departamentos de Ingeniería y Finanzas. Habilitar Departamento para Grupos de Usuarios Dinámicos. Cato crea Ingeniería (Dinámico) y Finanzas (Dinámico) y agrega usuarios con el valor de departamento correspondiente.
Cuando un usuario se une a un departamento o cambia de departamento, Cato actualiza la membresía del grupo dinámico. Puedes utilizar los grupos como criterio de grupo de usuarios en políticas compatibles sin mantener grupos en tu IdP.
Entender los Grupos de Usuarios Dinámicos
Cato crea un grupo de usuarios dinámico para cada valor de departamento no vacío que descubre. Los grupos dinámicos se muestran en la página de Grupos de Usuarios con el tipo Dinámico.
- El nombre del grupo es
<Departamento> (Dinámico). Por ejemplo, los usuarios en el departamento de Ingeniería se agregan aIngeniería (Dinámico) - Los grupos dinámicos son de solo lectura. No puedes agregar o eliminar miembros manualmente
- Cato actualiza la membresía del grupo durante la sincronización de aprovisionamiento de usuario aplicable
- Los usuarios sin valor de departamento no se agregan a un grupo dinámico
- No puedes deshabilitar un grupo dinámico individual. Deshabilita Departamento para eliminar todos los grupos dinámicos basados en departamento
Configurar Grupos de Usuarios Dinámicos
Cuando habilitas Departamento, Cato escanea los usuarios existentes y crea un grupo de usuarios dinámico para cada valor de departamento. Para cuentas con muchos valores de departamento, permite varios minutos para que se complete la sincronización inicial.
Para configurar grupos de usuarios dinámicos:
- Desde el menú de navegación, selecciona Acceso > Grupos de Usuarios.
- Selecciona la pestaña Configuración.
- Selecciona Departamento.
- Haga clic en Guardar.
Entendiendo el Ciclo de Vida del Grupo
Cuando el último miembro abandona un departamento, Cato elimina el grupo dinámico correspondiente. El grupo eliminado sigue siendo visible en las reglas de política como eliminado.
Si un usuario recibe el mismo valor de departamento dentro de los 10 días, Cato revive el grupo con la misma identidad y las referencias de política existentes continúan funcionando. Después del período de gracia de 10 días, Cato crea un nuevo grupo si ese valor de departamento regresa. Las políticas que referenciaban al antiguo grupo no referencian automáticamente al nuevo grupo.
Usar los Grupos de Usuarios Dinámicos en Políticas
Los grupos de usuarios dinámicos funcionan como otros grupos de usuarios cuando configuras una política. En una política que soporta grupos de usuarios, selecciona el grupo dinámico requerido como el criterio de grupo de usuarios. Por ejemplo, en una regla de Cortafuegos de Internet, selecciona un grupo dinámico en Fuente.
Auditoría y Eventos
Cato genera una entrada de auditoría cuando habilitas o deshabilitas Departamento para Grupos de Usuarios Dinámicos. Cato también genera eventos para cambios en la membresía de grupos dinámicos y eliminación de grupos.