کارمند جدید ساعت ۸ صبح وارد سازمان میشود اما حساب Active Directory هنوز ساخته نشده، ایمیل ندارد، عضو گروههای لازم نیست و دسترسی به File Server هم آماده نشده است. چند ماه بعد همان کارمند از سازمان خارج میشود اما بخشی از دسترسیها باقی میمانند. این دو سناریو ظاهراً متفاوتاند، اما ریشه مشترک دارند: مدیریت دستی چرخه عمر کاربر.
ManageEngine ADManager Plus برای خودکارسازی بسیاری از کارهای تکراری Active Directory طراحی شده و میتواند در Onboarding، تغییر سمت و Offboarding کاربران نقش مهمی داشته باشد.
مشکل اصلی Onboarding دستی چیست؟
در بسیاری از سازمانها ورود کاربر جدید با چند ایمیل، تماس تلفنی و فایل Excel مدیریت میشود. منابع انسانی نام کاربر را میفرستد، تیم IT حساب را ایجاد میکند، مدیر واحد گروهها را اعلام میکند و سپس Exchange یا Microsoft 365 جداگانه تنظیم میشود. نتیجه این مدل معمولاً تأخیر، فراموشی و دسترسی بیش از نیاز است.
| کار | روش دستی | روش مبتنی بر Workflow |
|---|---|---|
| ساخت User | تکبهتک | Template و Automation |
| عضویت گروه | بر اساس حافظه/درخواست | بر اساس Role یا Department |
| Mailbox | فرآیند جدا | قابل ترکیب در فرآیند |
| Offboarding | چکلیست دستی | Disable/Remove/Move بر اساس Policy |
| Audit | پراکنده | گزارش متمرکز |
سناریوی Onboarding خودکار
فرض کنید کاربری با عنوان «کارشناس فروش تهران» استخدام میشود. بهجای اینکه هر بار از صفر تصمیم بگیریم، میتوان Template تعریف کرد که بر اساس Department، Location و Job Title تنظیمات استاندارد را اعمال کند.
- اطلاعات پایه کاربر از HR دریافت میشود.
- حساب AD با Naming Convention استاندارد ساخته میشود.
- OU مناسب انتخاب میشود.
- کاربر عضو گروههای مربوط به فروش میشود.
- ویژگیهای Contact و Manager تکمیل میشوند.
- در صورت نیاز Mailbox یا Microsoft 365 تنظیم میشود.
- گزارش یا Notification برای مسئول مربوطه ارسال میشود.
مزیت مهم این مدل فقط سرعت نیست؛ استانداردسازی است. دو کاربر با نقش یکسان نباید صرفاً بهدلیل تفاوت اپراتور IT، دسترسی متفاوت بگیرند.
Offboarding از Onboarding مهمتر است
ساخت دیرهنگام حساب آزاردهنده است، اما حذفنشدن دسترسی کاربر خارجشده میتواند ریسک امنیتی مستقیم ایجاد کند. فرآیند Offboarding باید حداقل شامل Disable Account، حذف عضویتهای حساس، تغییر وضعیت Mailbox، بررسی دسترسیهای Delegated و انتقال یا آرشیو دادههای لازم باشد.
در معماری بهتر، تاریخ خروج کاربر از قبل مشخص است و Taskهای لازم طبق Policy اجرا میشوند. هدف این نیست که هر حساب فوراً Delete شود؛ هدف این است که دسترسی بهموقع متوقف و داده طبق سیاست سازمان نگهداری شود.
Least Privilege از روز اول
Onboarding خوب فقط «دادن دسترسی» نیست. باید مطمئن شویم کاربر بیشتر از نیاز شغلی Permission نمیگیرد. اگر Templateهای Role-based طراحی شوند، عضویت گروهها بر اساس نقش قابل کنترلتر میشود و بعداً Audit سادهتر خواهد بود.
این موضوع با کنترلهای امنیتی هویت و دسترسی همراستاست. در مطلب کنترلهای امنیتی CIS نیز مدیریت حسابها و دسترسیها یکی از پایههای مهم کاهش ریسک است.
وقتی کاربر سمتش عوض میشود چه کنیم؟
یکی از نقاطی که معمولاً فراموش میشود «Mover» است؛ کاربری که از واحدی به واحد دیگر میرود. اشتباه رایج این است که دسترسیهای جدید اضافه میشوند اما دسترسیهای قبلی حذف نمیشوند. بعد از چند تغییر سمت، کاربر مجموعهای از Permissionهای تاریخی دارد که هیچ ارتباطی با نقش فعلیاش ندارند.
برای همین چرخه Joiner-Mover-Leaver باید یک فرآیند واحد دیده شود:
- Joiner: ایجاد حساب و دسترسی پایه
- Mover: بازبینی گروهها و حذف دسترسی قبلی
- Leaver: توقف دسترسی و آرشیو کنترلشده
Workflow Approval کجا لازم است؟
همه عملیات نباید بدون تأیید انجام شوند. برای گروههای حساس، ادمینهای دامنه، دسترسیهای مالی یا دسترسی به دادههای محرمانه بهتر است Approval تعریف شود. Automation باید کار تکراری را حذف کند، نه کنترل مدیریتی را.
چه شاخصهایی را اندازه بگیریم؟
- زمان متوسط آمادهشدن حساب کارمند جدید
- درصد حسابهای ایجادشده طبق Template استاندارد
- تعداد Accountهای فعال مربوط به کارکنان خارجشده
- تعداد کاربران با Group Membership خارج از Role
- زمان اجرای Offboarding بعد از تاریخ خروج
ADManager Plus چه کمکی میکند؟
ADManager Plus مجموعهای از قابلیتهای مدیریت و گزارشگیری Active Directory، Microsoft 365 و Exchange را در یک کنسول متمرکز میکند. استفاده از Template، Automation، Workflow و Report میتواند بخش قابل توجهی از عملیات تکراری ادمینها را استاندارد کند.
اگر سازمان از چند محصول ManageEngine استفاده میکند، مقاله یکپارچهسازی محصولات ManageEngine با ServiceDesk Plus دید خوبی درباره اتصال ابزارهای مدیریتی به فرآیندهای Service Management میدهد.
سخن پایانی
Onboarding و Offboarding نباید به حافظه افراد وابسته باشند. هر مرحلهای که بتوان آن را به Rule، Template، Approval و Audit تبدیل کرد، هم سرعت را بالا میبرد و هم ریسک دسترسی اضافه را کم میکند.
اگر هنوز برای ساخت و حذف حسابها از ایمیل و Excel استفاده میکنید، قبل از هر پروژه بزرگ IAM، همین چرخه Joiner-Mover-Leaver را استاندارد کنید. نتیجه معمولاً سریعتر از چیزی است که انتظار دارید دیده میشود.

