Aperçu
Les Groupes d'Utilisateurs Dynamiques vous permettent d'appliquer des politiques aux utilisateurs en fonction de leurs attributs de répertoire, sans créer et maintenir manuellement des groupes d'utilisateurs. Lorsque vous activez un attribut d'utilisateur pris en charge, Cato crée automatiquement un groupe d'utilisateurs dynamique pour chaque valeur d'attribut et maintient la pertinence des adhésions à jour au fur et à mesure que les attributs utilisateur changent.
Actuellement, Cato prend en charge les groupes d'utilisateurs dynamiques basés sur l'attribut Service.
Si une nouvelle valeur de service est attribuée à au moins un utilisateur dans votre fournisseur d'identité (IdP), Cato la détecte lors de la prochaine synchronisation de provisionnement des utilisateurs et crée automatiquement le groupe d'utilisateur dynamique correspondant.
Cas d'Utilisation
Votre organisation a besoin de politiques d'accès distinctes pour les services d'ingénierie et de finance. Activer Service pour les Groupes d'Utilisateurs Dynamiques. Cato crée Ingénierie (Dynamique) et Finance (Dynamique) et ajoute les utilisateurs avec la valeur de service correspondante.
Lorsqu'un utilisateur rejoint un service ou change de service, Cato met à jour l'adhésion au groupe dynamique. Vous pouvez utiliser les groupes comme critères de groupes d'utilisateurs dans les politiques prises en charge sans maintenir de groupes dans votre IdP.
Comprendre les Groupes d'Utilisateurs Dynamiques
Cato crée un groupe d'utilisateurs dynamique pour chaque valeur de service non vide qu'il découvre. Les groupes dynamiques sont affichés sur la page des Groupes d'Utilisateurs avec le type Dynamique.
- Le nom du groupe est
<Service> (Dynamique). Par exemple, les utilisateurs du service d'ingénierie sont ajoutés àIngénierie (Dynamique) - Les groupes dynamiques sont en lecture seule. Vous ne pouvez pas ajouter ou supprimer des membres manuellement
- Cato met à jour l'adhésion au groupe au cours de la synchronisation de provisionnement utilisateur applicable
- Les utilisateurs sans valeur de service ne sont pas ajoutés à un groupe dynamique
- Vous ne pouvez pas désactiver un groupe dynamique individuel. Désactiver Service pour supprimer tous les groupes dynamiques basés sur le service
Configurer les Groupes d'Utilisateurs Dynamiques
Lorsque vous activez Service, Cato analyse les utilisateurs existants et crée un groupe d'utilisateurs dynamique pour chaque valeur de service. Pour les comptes avec de nombreuses valeurs de service, autorisez plusieurs minutes pour que la synchronisation initiale soit terminée.
Pour configurer les groupes d'utilisateurs dynamiques:
- Dans le menu de navigation, sélectionnez Accès > Groupes d'Utilisateurs.
- Sélectionnez l'onglet Paramètres.
- Sélectionnez Service.
- Cliquez sur Enregistrer.
Comprendre le Cycle de Vie du Groupe
Lorsque le dernier membre quitte un service, Cato supprime le groupe dynamique correspondant. Le groupe supprimé reste visible dans les règles de la politique comme étant supprimé.
Si un utilisateur reçoit la même valeur de service dans les 10 jours, Cato réactive le groupe avec la même identité et continue les références de la politique existante. Après la période de grâce de 10 jours, Cato crée un nouveau groupe si la valeur de service revient. Les politiques qui faisaient référence à l'ancien groupe ne font pas automatiquement référence au nouveau.
Utilisation des Groupes d'Utilisateurs Dynamiques dans les Politiques
Les groupes d'utilisateurs dynamiques fonctionnent comme d'autres groupes d'utilisateurs lorsque vous configurez une politique. Dans une politique qui soutient les groupes d'utilisateurs, sélectionnez le groupe dynamique requis comme critère de groupe d'utilisateurs. Par exemple, dans une règle de pare-feu Internet, sélectionnez un groupe dynamique sous Source.
Surveillance et Événements
Cato génère une entrée d'audit lorsque vous activez ou désactivez Service pour les Groupes d'Utilisateurs Dynamiques. Cato génère également des événements pour les changements d'adhésion au groupe dynamique et la suppression du groupe.