5.7. 基于组的策略
您可以使用此类策略为权限定义条件,其中允许一个或多个组(及其层次结构)访问对象。
要创建基于组的新策略,请从策略类型列表中选择 Group。
组策略
5.7.1. Configuration 复制链接链接已复制到粘贴板!
Name
描述该策略的人类可读和唯一字符串。最佳实践是使用与您的业务和安全要求紧密相关的名称,以便您可以更轻松地识别它们。
描述
包含此策略详情的字符串。
组声明
指定令牌中的声明名称,其中包含组名称和/或路径。通常,授权请求会根据之前发布到一些用户的客户端的 ID Token 或访问令牌来处理。如果定义,令牌必须包含此策略的声明,才能获取该用户所属的组。如果没有定义,则用户的组将从您的域配置中获取。
组
允许您选择在评估权限时此策略应强制执行的组。添加组后,您可以通过将复选框标记为 Children 来扩展对组 的子项的访问。如果保留未标记,则访问限制仅适用于所选组。
逻辑
评估完其他条件后要应用的此策略逻辑。
5.7.2. 扩展对子组的访问 复制链接链接已复制到粘贴板!
默认情况下,当您向此策略添加组时,访问限制将仅适用于所选组的成员。
在某些情况下,可能需要仅允许访问组本身,而是允许访问层次结构中的任何子组。对于任何组,您可以标记 扩展为子组的复选框,以扩展对子组的访问。
扩展对子组的访问
在上例中,策略被授予 IT 或其任何子级的任何用户成员的访问权限。