概要
動的ユーザグループにより、ディレクトリ属性に基づいたポリシーの適用が可能となり、ユーザグループを手動で作成および管理することなく利用できます。 サポートされているユーザ属性を有効にすると、Catoは各属性値に対して動的ユーザグループを自動的に作成し、ユーザ属性が変わるとメンバーシップも更新します。
現在、Catoは部門属性に基づいた動的ユーザグループをサポートしています。
新たな部門の値がIdP内の少なくとも1人のユーザーに割り当てられると、Catoは次回のユーザプロビジョニング同期時にそれを検出し、対応する動的ユーザグループを自動的に作成します。
Use Case
御社には、エンジニアリング部門と財務部門それぞれに対する個別のアクセスポリシーが必要です。 動的ユーザグループのために部門を有効にする。 Catoは「エンジニアリング(動的)」と「財務(動的)」を作成し、対応する部門の値を持つユーザーを追加します。
ユーザーがある部門に所属する、または部門を変更すると、Catoは動的グループのメンバーシップを更新します。 IdPのグループを維持することなく、サポートされるポリシーでユーザグループ基準としてこれらのグループを使用できます。
動的ユーザグループの理解
Catoは、検出された空でない部門の値ごとに動的ユーザグループを作成します。 動的グループは、ユーザグループページに「動的」というタイプで表示されます。
- グループ名は「<部門>(動的)」です。 例えば、エンジニアリング部門のユーザーは「エンジニアリング(動的)」に追加されます。
- 動的グループは読み取り専用です。 メンバーを手動で追加または削除することはできません。
- Catoは適用可能なユーザプロビジョニング同期中にグループメンバーシップを更新します。
- 部門の値がないユーザーは動的グループに追加されません。
- 個々の動的グループを無効にすることはできません。 すべての部門ベースの動的グループを削除するには、部門を無効にします。
動的ユーザグループの構成
部門を有効にすると、Catoは既存のユーザーをスキャンし、各部門の値について動的ユーザーグループを作成します。 多くの部門値を持つアカウントの場合、初回同期完了まで数分を要します。
動的ユーザグループを構成するには:
- ナビゲーションメニューからアクセス > ユーザグループを選択します。
- 設定タブを選択します。
- 部門を選択します。
- 保存をクリックします。
グループライフサイクルの理解
最後のメンバーが部門を離れると、Catoは対応する動的グループを削除します。 削除されたグループは、削除済みとしてポリシールール内に表示され続けます。
ユーザーが10日以内に同じ部門の値を受け取ると、Catoは同じIDでグループを復活させ、既存のポリシー参考が機能し続けます。 10日の猶予期間後、その部門の値が戻ると、Catoは新しいグループを作成します。 古いグループを参照したポリシーは、新しいグループを自動的に参照しません。
ポリシーにおける動的ユーザグループの使用
ポリシーの設定時、動的ユーザグループは他のユーザグループと同様に機能します。 ユーザグループをサポートするポリシーでは、ユーザグループの選定基準として必要な動的グループを選択します。 例えば、インターネットファイアウォールルールでは、ソースに動的グループを選択してください。
監査とイベント
動的ユーザグループのために部門を有効または無効にした際に、Catoは監査エントリーを生成します。 Catoは、動的グループメンバーシップの変更とグループ削除に対してもイベントを生成します。