概概览
您的账户中的用户包含在两种不同类型的群组中。
用户组
用户群组是用于规则、策略或分配许可证的对象。 例如,如果您在互联网防火墙策略中为规则添加一个用户群组,则该规则适用于用户群组中的所有用户。 有三种类型的用户群组:
系统群组: 自动创建
SCIM/LDAP定义: 从您的IdP配置
用户定义: 手动创建
注意:
用户定义群组中最多可添加的用户数量为50,000
您可以在访问 > 用户群组页面中查看您的账户中的用户群组。
了解系统定义的用户群组
Cato自动创建所有用户系统用户群组。 这包含在您的账户中创建的所有用户。 如果您希望规则、策略或设置适用于所有用户,请使用此用户群组。
如果您至少配置了一个WMI控制器,还会创建这些系统用户群组:
待识别的所有用户: 已同步但尚未登录客户端的用户
所有未识别用户: 无法识别的用户
所有未映射用户: 能被识别但未匹配到从LDAP同步的信息(例如组织数据)的用户
用于分配许可证的系统群组
系统群组是用于为用户分配SPD许可证的对象,只有在访问 > 许可证分配页面上可见。 例如,您可以将SDP许可证分配给所有手动创建的用户。 系统群组不能用于规则或策略中。 有三种类型的系统群组:
所有LDAP用户: 所有通过LDAP配置的用户
所有SCIM用户: 所有通过SCIM配置的用户
所有手动用户: 手动创建的所有用户
有关分配SDP许可证的更多信息,请参见为用户分配ZTNA许可证。
显示用户群组和成员

要显示用户群组的成员:
在导航菜单中,点击访问权限 > 用户组并选择用户组。
在导航菜单中,点击成员。 群组成员呈现。
添加用户群组
您可以定义用户群组及其成员。 对于作为SCIM或LDAP用户配置一部分创建的用户群组:
常规窗格中的定义由Cato 管理应用程序定义,无法修改
要修改LDAP或SCIM用户群组的成员,请在AD或IdP中修改设置
用户群组的类型是SCIM定义或LDAP定义
要添加组并定义其成员:
在导航菜单中,点击访问权限 > 用户组并选择用户组。
点击新建。 创建用户组面板打开。
输入群组名称并点击应用。 用户群组被添加到屏幕中。
单击用户群组。 用户群组的常规屏幕打开。
(可选) 输入描述。
添加此群组的成员项目:
在导航菜单中,点击成员。 用户群组成员显示。
从添加成员下拉菜单中选择要添加的成员类型(SDP 用户或用户)。
选择您要包含在用户群组中的所有用户。
SDP 用户和用户被添加到成员列表中。
点击 保存。
删除用户群组
根据创建方式,用户群组可以永久删除或禁用。
手动创建的用户群组可以手动删除。 删除后,它们不再出现在用户群组页面上。 删除的用户群组仍然在策略中可见,并标记为已删除,策略不会应用于用户群组。
已配置的用户组可以在CMA中删除,但我们建议您从IdP中删除它们。 从IdP中删除后,它们不再出现在用户群组页面上。 删除的用户群组仍然在策略中可见,并标记为已删除,策略不会应用于用户群组。
在CMA中删除的用户组,并由以下配置:
Okta - 与所有成员重新创建
Entra - 无成员重新创建
注意:
注意: 您无法撤销删除。
要手动删除用户群组:
在导航菜单中,点击访问权限 > 用户组并选择用户组。
点击
(删除)在您希望删除的用户组旁边。
确认窗口会打开。
点击删除
用户组已删除。
查看应用于管理员组的访问权限策略
为了清晰、集中地查看每个管理员组的访问权限策略覆盖情况,您可以在应用的策略页面查看应用于管理员组的所有策略规则。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A47%3A13Z&se=2026-10-04T23%3A58%3A13Z&sr=c&sp=r&sig=rK9bA9lcVqPR29HCdWeMvbsvqpayxn9YlHpg%2BFLRiwk%3D)
查看应用于管理员组的访问权限策略:
在导航菜单中,点击访问权限 > 用户组并选择用户组。
导航到应用的策略页面。
变更域控制器中组的路径
对于LDAP已配置的用户组,如果您在域控制器中更改了群组路径,则还必须更新Cato管理应用程序(CMA)中的基础 DN。
如果您不更新CMA到新路径,已移动的用户组将不再包含在同步中,并将被删除。 这些用户组在用户组页面上不再可见。 已删除的用户组仍在访问权限策略中可见,并标记为已删除,访问权限策略不会应用于该用户组。已删除的LDAP配置用户组内的用户将移除SDP许可证,且无法再连接到网络。 如果用户需要连接到网络,则必须重新分配SDP许可证给他们。
版本控制
日期 | 说明 |
|---|---|
2026年9月6日 | 已更新了应用策略页面的详细信息 |