속성 기반의 동적 사용자 그룹 구성

Prev Next

개요

동적 사용자 그룹은 디렉터리 속성을 기반으로 사용자에게 정책을 적용할 수 있으며, 사용자 그룹을 수동으로 생성하고 유지할 필요가 없습니다. 지원되는 사용자 속성을 활성화하면 Cato는 속성 값마다 동적 사용자 그룹을 자동으로 생성하고 사용자 속성이 변경될 때마다 멤버십을 최신 상태로 유지합니다.

현재 Cato는 부서명 속성을 기반으로 한 동적 사용자 그룹만 지원합니다.

신원 공급자(IdP)에 새로운 부서명 값이 적어도 한 사람에게 할당되면, Cato는 다음 사용자 프로비저닝 동기화 시 이를 감지하고 해당 동적 사용자 그룹을 자동으로 생성합니다.

사용 케이스

귀 조직은 엔지니어링 및 재무 부서에 대한 별도의 접근 정책이 필요합니다. 부서명을 활성화하여 동적 사용자 그룹을 구성합니다. Cato는 Engineering (Dynamic) 및 Finance (Dynamic)을 생성하여 해당 부서 값으로 사용자들을 추가합니다.

사용자가 부서에 가입하거나 부서를 변경하면 Cato는 동적 그룹 멤버십을 업데이트합니다. 지원되는 정책에서 사용자 그룹 기준으로 그룹을 사용할 수 있으며, IdP에서 그룹을 유지할 필요가 없습니다.

동적 사용자 그룹 이해하기

Cato는 발견한 비어 있지 않은 부서명 값마다 동적 사용자 그룹을 생성합니다. 동적 그룹은 사용자 그룹 페이지에 Dynamic 유형으로 표시됩니다.

  • 그룹 이름은 <Department> (Dynamic)입니다. 예를 들어, 엔지니어링 부서의 사용자는 Engineering (Dynamic)에 추가됩니다.
  • 동적 그룹은 읽기 전용입니다. 구성원을 수동으로 추가하거나 제거할 수 없습니다.
  • Cato는 적용 가능한 사용자 프로비저닝 동기화 시 그룹 멤버십을 업데이트합니다.
  • 부서명 값이 없는 사용자는 동적 그룹에 추가되지 않습니다.
  • 개별 동적 그룹을 비활성화할 수 없습니다. 모든 부서 기반 동적 그룹을 제거하려면 부서명을 비활성화하십시오.

동적 사용자 그룹 구성하기

부서명을 활성화하면, Cato가 기존 사용자를 스캔하여 각 부서명 값마다 동적 사용자 그룹을 생성합니다. 많은 부서명 값을 가진 계정을 위한 초기 동기화 작업은 몇 분을 허용합니다.

동적 사용자 그룹을 구성하려면:

  1. 네비게이션 메뉴에서 Access > User Groups를 선택합니다.
  2. Settings 탭을 선택합니다.
  3. Department를 선택합니다.
  4. 저장을 클릭하십시오.

그룹 라이프사이클 이해

마지막 구성원이 부서를 떠나면 Cato는 해당 동적 그룹을 삭제합니다. 삭제된 그룹은 정책 규칙에서 삭제됨으로 표시된 상태로 남아 있습니다.

사용자가 10일 이내에 같은 부서명 값을 받으면 Cato는 그룹을 동일한 신원으로 부활시키고 기존 정책 참조는 계속 작동합니다. 10일 간의 유예 기간 이후, 해당 부서명 값이 다시 나타나면 Cato는 새 그룹을 생성합니다. 이전 그룹을 참조하는 정책은 새 그룹을 자동으로 참조하지 않습니다.

정책에서 동적 사용자 그룹 사용하기

동적 사용자 그룹은 정책을 구성할 때 다른 사용자 그룹과 같이 작동합니다. 사용자 그룹을 지원하는 정책에서, 필요한 동적 그룹을 사용자 그룹 기준으로 선택합니다. 예를 들어, 인터넷 방화벽 규칙에서 Source 아래에 동적 그룹을 선택합니다.

감사 및 이벤트

부서명을 동적 사용자 그룹에 대해 활성화하거나 비활성화할 때 Cato는 감사 항목을 생성합니다. 동적 그룹 멤버십 변경 및 그룹 삭제에 대해 Cato는 이벤트를 생성합니다.

관련 기사