Настроить атрибутно-основные динамические группы пользователей

Prev Next

Обзор.

Динамические группы пользователей позволяют применять политики к пользователям на основе их атрибутов в каталоге, без необходимости ручного создания и поддержания групп пользователей. Когда вы включаете поддерживаемый атрибут пользователя, Cato автоматически создает динамическую группу пользователей для каждого значения атрибута и поддерживает актуальность членства по мере изменения атрибутов пользователей.

В настоящее время Cato поддерживает динамические группы пользователей на основе атрибута Отдел.

Если для хотя бы одного пользователя в вашем поставщике идентификационных данных (IdP) присваивается новое значение Отдела, Cato обнаруживает это при следующей синхронизации управления учетными записями пользователей и автоматически создает соответствующую динамическую группу пользователей.

Вариант использования

Вашей организации необходимы отдельные политики доступа для отделов Инженерии и Финансов. Включите Отдел для динамических групп пользователей. Cato создает Инженерия (Динамическая) и Финансы (Динамическая) и добавляет пользователей с соответствующим значением отдела.

Когда пользователь присоединился к отделу или поменял его, Cato обновляет членство в динамической группе. Вы можете использовать группы как критерий для групп пользователей в поддерживаемых политиках, не поддерживая группы в вашем IdP.

Понимание динамических групп пользователей

Cato создает динамическую группу пользователей для каждого не пустого значения отдела, которое он обнаруживает. Динамические группы отображаются на странице Группы пользователей с типом Динамическая.

  • Имя группы — <Отдел> (Динамическая). Например, пользователи в отделе Инженерии добавляются в Инженерия (Динамическая)
  • Динамические группы доступны только для чтения. Вы не можете добавлять или удалять участников вручную.
  • Cato обновляет членство в группе во время соответствующей синхронизации управления учетными записями пользователей.
  • Пользователи без значения отдела не добавляются в динамическую группу.
  • Вы не можете отключить отдельную динамическую группу. Отключите Отдел, чтобы удалить все динамические группы основанные на отделе.

Настройка динамических групп пользователей

Когда вы включаете Отдел, Cato сканирует существующих пользователей и создает динамическую группу пользователей для каждого значения отдела. Для учетных записей с множеством значений отдела разрешите несколько минут для завершения начальной синхронизации.

Чтобы настроить динамические группы пользователей:

  1. В меню навигации выберите Доступ > Группы пользователей.
  2. Выберите вкладку Настройки.
  3. Выберите Отдел.
  4. Нажмите Сохранить.

Понимание жизненного цикла группы

Когда последний участник покидает отдел, Cato удаляет соответствующую динамическую группу. Удаленная группа остается видимой в правилах политики как удаленная.

Если пользователь получает то же значение отдела в течение 10 дней, Cato восстанавливает группу с той же идентичностью, и существующие ссылки на политику продолжают работать. После 10-дневного льготного периода, Cato создает новую группу, если это значение отдела возвращается. Политики, которые ссылались на старую группу, не автоматически обновятся на новую группу.

Использование динамических групп пользователей в политиках

Динамические группы пользователей работают как и другие группы пользователей при настройке политики. В политике, которая поддерживает группы пользователей, выберите требуемую динамическую группу в качестве критерия групп пользователей. Например, в правиле Межсетевого экрана Интернета выберите динамическую группу в разделе Источник.

Аудит и события

Cato создает запись аудита, когда вы включаете или отключаете Отдел для динамических групп пользователей. Cato также генерирует события при изменениях членства в динамической группе и удалении группы.

Связанные статьи