Visão Geral
Os Grupos de Usuários Dinâmicos permitem que você aplique políticas aos usuários com base em seus atributos de diretório, sem a necessidade de criar e manter manualmente grupos de usuários. Quando você ativa um atributo de usuário suportado, o Cato cria automaticamente um grupo de usuários dinâmico para cada valor de atributo e mantém a adesão atualizada conforme os atributos de usuário mudam.
Atualmente, o Cato suporta grupos de usuários dinâmicos baseados no atributo Departamento.
Se um novo valor de Departamento for atribuído a pelo menos um usuário no seu provedor de identidade (IdP), o Cato detecta durante a próxima sincronização de provisionamento de usuários e cria automaticamente o Grupo de Usuários Dinâmico correspondente.
Caso de uso
Sua organização precisa de regras de acesso separadas para os departamentos de Engenharia e Finanças. Ativar Departamento para Grupos de Usuários Dinâmicos. O Cato cria Engenharia (Dinâmico) e Finanças (Dinâmico) e adiciona os usuários com o valor de departamento correspondente.
Quando um usuário se junta a um departamento ou muda de departamento, o Cato atualiza a adesão ao grupo dinâmico. Você pode usar os grupos como critérios de grupo de usuários em políticas suportadas sem manter grupos no seu IdP.
Compreendendo os Grupos de Usuários Dinâmicos
O Cato cria um grupo de usuários dinâmico para cada valor de departamento não vazio que ele descobre. Os grupos dinâmicos são exibidos na página Grupos de Usuários com o tipo Dinâmico.
- O nome do grupo é
<Departamento> (Dinâmico). Por exemplo, usuários no departamento de Engenharia são adicionados aEngenharia (Dinâmico) - Os grupos dinâmicos são apenas leitura. Você não pode adicionar ou remover membros manualmente
- Cato atualiza a adesão ao grupo durante a sincronização de provisionamento de usuários aplicável
- Usuários sem valor de departamento não são adicionados a um grupo dinâmico
- Você não pode desativar um grupo dinâmico individual. Desativar Departamento para remover todos os grupos dinâmicos baseados em departamento
Configurar Grupos de Usuários Dinâmicos
Quando você ativa Departamento, o Cato escaneia os usuários existentes e cria um grupo de usuários dinâmico para cada valor de departamento. Para contas com muitos valores de departamento, aguarde alguns minutos para que a sincronização inicial se complete.
Para configurar grupos de usuários dinâmicos:
- No menu de navegação, selecione Acesso > Grupos de Usuários.
- Selecione a aba Configurações.
- Selecione Departamento.
- Clique em Salvar.
Compreendendo o Ciclo de Vida do Grupo
Quando o último membro sai de um departamento, o Cato exclui o grupo dinâmico correspondente. O grupo excluído permanece visível nas regras de política como excluído.
Se um usuário receber o mesmo valor de departamento dentro de 10 dias, o Cato revive o grupo com a mesma identidade e referências de políticas existentes continuam a funcionar. Após o período de carência de 10 dias, o Cato cria um novo grupo se aquele valor de departamento retornar. As políticas que referenciavam o grupo antigo não referenciam automaticamente o novo grupo.
Usando Grupos de Usuários Dinâmicos em Políticas
Os grupos de usuários dinâmicos funcionam como outros grupos de usuários quando você configura uma política. Em uma política que suporta grupos de usuários, selecione o grupo dinâmico necessário como o critério de grupo de usuário. Por exemplo, em uma regra de Firewall de Internet, selecione um grupo dinâmico em Fonte.
Auditoria e Eventos
O Cato gera uma entrada de auditoria quando você ativa ou desativa o Departamento para Grupos de Usuários Dinâmicos. O Cato também gera eventos para mudanças na adesão ao grupo dinâmico e exclusão de grupos.