概览
动态用户组允许您根据用户的目录属性应用策略,而无需手动创建和维护用户组。 当您启用受支持的用户属性时,Cato 会为每个属性值自动创建一个动态用户组,并在用户属性更改时保持成员资格是最新的。
当前,Cato 支持基于部门属性的动态用户组。
如果您的身份提供者 (IdP) 中至少有一名用户被分配了新的部门值,Cato 将在下一个用户配置同步期间检测到它并自动创建相应的动态用户组。
Use Case
您的组织需要为工程及财务部门制定独立的访问权限策略。 为动态用户组启用部门。 Cato 创建工程(动态)和财务(动态),并添加具有相应部门值的用户。
当用户加入部门或更改部门时,Cato 更新动态组成员资格。 您可以在受支持的策略中使用这些组作为用户组标准,而无需在您的 IdP 中维护组。
了解动态用户组
Cato 为其发现的每一个非空部门值创建一个动态用户组。 动态组在用户组页面上显示为类型动态。
- 组名为
<部门>(动态)。 例如,工程部门的用户会被添加到工程(动态) - 动态组为只读。 您不能手动添加或删除成员
- Cato 在适用的用户配置同步期间更新组成员资格
- 没有部门值的用户不会被添加到动态组
- 您无法禁用单个动态组。 禁用部门以删除所有基于部门的动态组
配置动态用户组
当您启用部门时,Cato 会扫描现有用户并为每个部门值创建动态用户组。 对于具有多个部门值的账户,允许初始同步完成花费几分钟。
配置动态用户组:
- 从导航菜单中,选择 访问 > 用户组。
- 选择 设置 标签。
- 选择 部门。
- 点击保存。
了解组生命周期
当最后一名成员离开部门时,Cato 删除相应的动态组。 被删除的组在策略规则中仍然可见为已删除。
如果用户在10天内再次获得相同的部门值,Cato 会恢复该组,保持相同的身份和现有的策略引用继续有效。 在10天宽限期后,如果该部门值返回,Cato 会创建一个新组。 引用旧组的策略不会自动引用新组。
在策略中使用动态用户组
当您配置策略时,动态用户组与其他用户组的工作方式相同。 在支持用户组的策略中,选择必需的动态组作为用户组标准。 例如,在互联网防火墙规则中,选择来源下的动态组。
审计和事件
当您启用或禁用动态用户组的部门时,Cato 会生成一个审计条目。 Cato 还会为动态组成员变化和组删除生成事件。