راهنمای عملی Access Control Workflow در Password Manager Pro؛ از Request و Approval زمان‌دار تا Rotation، Session Control، Edition و طراحی امن دسترسی ممتاز.

شرکت مدانت

ساعت ۲۲:۳۰ است و یک کارشناس زیرساخت باید برای رفع یک اختلال، به حساب Administrator یک سرور حساس دسترسی پیدا کند. در مدل سنتی، رمز عبور یا از طریق پیام‌رسان منتقل می‌شود، یا کاربر از قبل آن را می‌داند، یا دسترسی او برای مدتی نامشخص باقی می‌ماند. هر سه حالت یک سؤال مهم ایجاد می‌کنند: چه کسی، برای چه کاری، در چه بازه‌ای و با تأیید چه فردی به این حساب ممتاز دسترسی داشته است؟

Access Control Workflow در ManageEngine Password Manager Pro برای همین مسئله طراحی شده است. به‌جای اشتراک‌گذاری آزاد یک Credential ممتاز، می‌توان دسترسی را به یک درخواست زمان‌دار، قابل تأیید، قابل لغو و قابل ممیزی تبدیل کرد. در نسخه‌های جدید Password Manager Pro این Workflow در سطح Resource و Account قابل اعمال است و برای حساب‌های حساس‌تر می‌توان Policy سخت‌گیرانه‌تری نسبت به سایر حساب‌های همان Resource تعریف کرد.

این مقاله روی یک Intent اجرایی مشخص تمرکز دارد: چگونه Access Control را در Password Manager Pro طوری طراحی کنیم که هم امنیت Privileged Access بالا برود و هم تیم عملیات درگیر Bottleneck تأییدهای بی‌دلیل نشود. اگر هدف شما شناخت کلی حوزه PAM است، راهنمای Privileged Access Management در ServiceDeskPlus.ir نقطه شروع مناسبی است.

Access Control Workflow در Password Manager Pro چیست؟

در Password Manager Pro، Access Control یک لایه کنترلی روی دسترسی به Passwordهای ممتاز است. حتی اگر یک Credential قبلاً با کاربر Share شده باشد، با فعال شدن Workflow می‌توان او را ملزم کرد قبل از استفاده، درخواست دسترسی ثبت کند. درخواست شامل بازه زمانی موردنیاز است و فقط پس از طی فرآیند Approval قابل استفاده می‌شود.

طبق مستندات رسمی ManageEngine برای Build 13200 و بالاتر، کاربر می‌تواند یک Time Slot برای دسترسی درخواست کند؛ درخواست برای Approverهای تعیین‌شده ارسال می‌شود؛ Approver می‌تواند آن را تأیید، رد یا اصلاح کند؛ و بعد از پایان مدت مجاز، دسترسی لغو می‌شود. همچنین پس از Check-in می‌توان Password را براساس Policy مجدداً Rotate کرد.

این تفاوت مهمی با Password Sharing ساده دارد. Share کردن فقط مشخص می‌کند چه کسی حق مشاهده یا استفاده از Credential را دارد؛ Access Control تعیین می‌کند چه زمانی و تحت چه شرایطی استفاده مجاز است.

چرا Password Sharing به‌تنهایی برای حساب ممتاز کافی نیست؟

اگر تیمی ده‌ها حساب Administrator، Root، Database Admin یا Service Account دارد، دانستن اینکه «چه کسی Password را دارد» کافی نیست. باید بتوان پاسخ داد:

  • دسترسی برای چه Change یا Incidentی درخواست شده است؟
  • از چه زمانی تا چه زمانی مجاز بوده است؟
  • چه کسی درخواست را تأیید کرده است؟
  • آیا دسترسی بعد از پایان کار خودکار بسته شده است؟
  • آیا Password بعد از استفاده Rotate شده است؟
  • آیا Remote Session قابل Audit یا Recording بوده است؟

در محیط‌هایی که Privileged Credential به‌صورت دائمی در اختیار کاربر قرار می‌گیرد، عملاً کنترل بعدی روی زمان و هدف استفاده ضعیف می‌شود. Access Control Workflow این مدل را به دسترسی مبتنی بر درخواست و بازه زمانی تبدیل می‌کند.

Workflow جدید در Password Manager Pro 13.2 چه تغییری کرده است؟

ManageEngine در Password Manager Pro 13.2، از Build 13200، Access Control را به‌طور جدی توسعه داده است. چند تغییر مهم برای طراحی عملیاتی وجود دارد:

  • چند کاربر می‌توانند برای یک Account، Time Slotهای متفاوت درخواست کنند.
  • کاربر می‌تواند Request غیرضروری را Cancel کند.
  • Administrator می‌تواند Pending Request، Active Checkout و Requestهای تکمیل‌شده را از یک نمای متمرکز مدیریت کند.
  • API برای مشاهده Booked Slotها اضافه شده است.
  • درخواست‌های آینده می‌توانند از طریق API ثبت و مدیریت شوند.
  • حداکثر Access Duration پیش‌فرض برای یک Request به ۴۸ ساعت محدود شده و قابل تنظیم است.
  • Date Picker درخواست‌ها در Buildهای جدید به هفت روز آینده محدود شده است.
  • Auto-Approval براساس زمان واقعی Access ارزیابی می‌شود، نه صرفاً زمان ثبت Request.

این تغییرها Access Control را از یک Approval ساده به مدلی نزدیک‌تر به Reservation و Time-bound Privileged Access تبدیل می‌کند. برای محیط‌های عملیاتی که Maintenance Window یا Change Window مشخص دارند، این مدل بسیار کاربردی‌تر از دسترسی دائمی است.

Resource-level یا Account-level؛ کدام سطح مناسب‌تر است؟

Password Manager Pro اجازه می‌دهد Access Control هم در سطح Resource و هم در سطح Account تعریف شود. انتخاب درست این سطح روی پیچیدگی عملیاتی و امنیت اثر مستقیم دارد.

سطح کاربرد مزیت ریسک طراحی
Resource-level اعمال Policy مشترک روی همه Accountهای یک Resource مدیریت ساده‌تر ممکن است برای حساب‌های فوق‌حساس کافی نباشد
Account-level Policy خاص برای یک Account مثل Administrator یا root کنترل دقیق‌تر افزایش تعداد Ruleها و نیاز به Governance بهتر
ترکیبی Policy پایه روی Resource و Policy سخت‌تر روی Account حساس تعادل امنیت و عملیات نیازمند مستندسازی Precedence

طبق مستند رسمی، اگر هر دو سطح فعال باشند، Configuration سطح Account بر Resource تقدم دارد. این ویژگی برای سناریویی مناسب است که همه Accountهای یک Server باید Approval ساده داشته باشند، اما حساب Administrator به مثلاً دو یا چند Approver و محدودیت زمانی سخت‌گیرانه‌تر نیاز دارد.

سناریوی عملی: دسترسی موقت DBA به سرور Production

فرض کنیم DBA برای اجرای یک Change تأییدشده باید از ساعت ۲۳:۰۰ تا ۰۰:۳۰ به حساب DBA-Admin دسترسی داشته باشد.

مرحله ۱: Account از قبل در Vault مدیریت می‌شود

Credential نباید در فایل، Spreadsheet یا پیام‌رسان نگهداری شود. Account در Password Manager Pro ثبت و به Owner مناسب منتسب می‌شود.

مرحله ۲: Access Control روی Account فعال می‌شود

برای DBA-Admin یک Rule اختصاصی تعریف می‌شود. Reason for Access اجباری است و Approverها از تیم Database و Change Management انتخاب می‌شوند.

مرحله ۳: کاربر Time Slot درخواست می‌کند

DBA بازه زمانی Change Window را ثبت می‌کند و شماره Change را در Reason یا Ticket Reference وارد می‌کند.

مرحله ۴: Approval انجام می‌شود

Approver درخواست را بررسی می‌کند. اگر ساعت یا Duration نامناسب باشد، Request می‌تواند اصلاح یا رد شود.

مرحله ۵: Access فقط در Window مجاز می‌شود

کاربر Password را Checkout می‌کند یا در صورت طراحی Remote Access، Session را بدون مشاهده Plain-text Password آغاز می‌کند.

مرحله ۶: پایان دسترسی و Rotation

پس از Check-in یا پایان Window، دسترسی بسته می‌شود. در سناریوی Exclusive Use می‌توان Password را پس از هر استفاده Rotate کرد تا Credential قبلی ارزش عملیاتی خود را از دست بدهد.

آیا Access Control همان JIT در PAM360 است؟

نه. این دو مفهوم نزدیک‌اند اما یکسان نیستند. در Password Manager Pro، Access Control عمدتاً روی زمان و شرایط دسترسی به Credential یا Session ممتاز تمرکز دارد. در PAM360، JIT Privilege Elevation می‌تواند خود Privilege را موقتاً ایجاد کند؛ برای مثال کاربر را برای مدت مشخص عضو یک Local/Security Group کند و سپس دسترسی اضافه را حذف کند.

موضوع Password Manager Pro Access Control PAM360 JIT
هدف اصلی کنترل دسترسی زمان‌دار به Credential/Session ایجاد و حذف موقت Privilege
Approval بله بله، بسته به Workflow
Password Checkout مرکزی جزئی از PAM گسترده‌تر
Zero Standing Privilege محدودتر مناسب‌تر برای حذف Privilege دائمی
مناسب برای Vault، Rotation، Session و Credential Governance سناریوهای گسترده PAM و JIT Elevation

برای مطالعه عملی مدل دوم، مقاله دسترسی JIT در PAM360 و Zero Standing Privileges را ببینید. انتخاب بین Password Manager Pro و PAM360 باید بر اساس Scope واقعی PAM، نوع Credentialها، نیاز JIT، Session Control، SSH Key و Governance انجام شود؛ نه صرفاً نام محصول.

چند Approver لازم است؟

بیشتر بودن Approver همیشه به معنی امنیت بیشتر نیست. اگر برای هر دسترسی کم‌ریسک سه مدیر لازم باشد، تیم عملیات به‌مرور Workflow را دور می‌زند یا درخواست‌ها در زمان Incident معطل می‌مانند.

یک مدل عملی می‌تواند این باشد:

سطح ریسک نمونه Account پیشنهاد Approval
کم حساب مدیریتی Lab Auto-Approval در Window مشخص
متوسط Local Admin سرور غیرحساس یک Approver
بالا Production DBA / Domain-level Admin دو Approver یا بیشتر
بحرانی Tier-0 / Break-glass حساس Workflow اختصاصی + کنترل مکمل

نکته مهم این است که Approval باید با Risk Classification سازمان هم‌راستا باشد. Approval بی‌دلیل، امنیت را به یک مانع اداری تبدیل می‌کند.

Auto-Approval را کجا استفاده کنیم؟

Auto-Approval برای سناریوهایی مفید است که Rule روشن و قابل ممیزی دارند؛ مثلاً تیم Backup در یک بازه Maintenance مشخص یا Automation Accountی که فقط در ساعت معین مجاز است.

اما برای حساب‌های Tier-0، Domain Admin، Root روی Production حساس یا Accountهای مرتبط با سامانه مالی، Auto-Approval باید با احتیاط استفاده شود. Build 13200 رفتار Auto-Approval را دقیق‌تر کرده و زمان دسترسی واقعی را در Criteria لحاظ می‌کند. این تغییر کمک می‌کند Rule روی Window موردنظر کنترل بیشتری داشته باشد.

چطور Access Control را به Change و Service Desk متصل کنیم؟

یک Request دسترسی ممتاز بدون Context عملیاتی ناقص است. بهتر است Reason شامل Ticket، Incident یا Change مرتبط باشد. در Editionهای سازمانی Password Manager Pro، Integration با Ticketing Systemها از جمله ServiceDesk Plus در دسترس است. این اتصال به سازمان کمک می‌کند Privileged Access را بخشی از Workflow عملیاتی کند.

برای مثال، دسترسی DBA فقط زمانی معتبر باشد که Change در وضعیت Approved قرار دارد. یا دسترسی یک Vendor به یک Server تنها در Maintenance Window تعریف‌شده در Ticket فعال شود.

اگر سازمان شما ServiceDesk Plus دارد، این نقطه یکی از ارزشمندترین محل‌های Integration میان ITSM و PAM است؛ زیرا Approval فنی Credential از Approval فرآیندی Change جدا نمی‌ماند.

Session بدون نمایش Password؛ کنترل بهتر برای پیمانکار

در بسیاری از سناریوها لازم نیست کاربر خود Password را ببیند. Password Manager Pro می‌تواند Remote Sessionهای RDP، SSH و برخی Connectionهای دیگر را از مسیر کنترل‌شده راه‌اندازی کند. این مدل برای پیمانکار یا تیم برون‌سپاری اهمیت زیادی دارد؛ کاربر به Resource دسترسی عملیاتی پیدا می‌کند، بدون اینکه Credential در Clipboard یا حافظه شخصی او باقی بماند.

ترکیب Access Control + Remote Session + Session Recording می‌تواند پاسخ‌گویی به سه سؤال را ساده‌تر کند: چه کسی وارد شد، چه زمانی وارد شد و در Session چه اتفاقی افتاد.

Rotation بعد از Check-in؛ چرا مهم است؟

اگر کاربر Password را مشاهده کرده باشد، پایان Time Slot به‌تنهایی دانسته قبلی او را حذف نمی‌کند. به همین دلیل Rotation پس از Exclusive Use اهمیت دارد. Password Manager Pro می‌تواند براساس Configuration بعد از Check-in رمز را Reset کند.

برای Service Accountها باید Dependencyها قبل از فعال‌سازی Rotation بررسی شوند. اگر یک Domain Account توسط Windows Service، Scheduled Task، IIS App Pool یا Automation Script استفاده می‌شود، تغییر Password بدون Update کردن Dependency می‌تواند سرویس را متوقف کند. بنابراین Password Rotation باید با Dependency Mapping و Pilot اجرا شود، نه صرفاً با یک Schedule سراسری.

نسخه و Patch Level را قبل از Rollout بررسی کنید

در یک PAM یا Password Vault، خود Control Plane یک Asset بسیار حساس است. در زمان نگارش این راهنما، Release Notes رسمی ManageEngine آخرین Build خانواده 13.2 را 13236 در ۳۱ ژوئیه ۲۰۲۶ اعلام می‌کند. همین Build چند آسیب‌پذیری امنیتی از جمله یک Authenticated Remote Code Execution و چند مشکل Access Control را برطرف کرده است.

ManageEngine همچنین در صفحه Product Support Lifecycle اعلام کرده Password Manager Pro 13.2 Build 13236 تا ۳۱ ژوئیه ۲۰۲۸ در چرخه پشتیبانی قرار دارد. بنابراین اگر هنوز روی Buildهای قدیمی هستید، قبل از توسعه Scope دسترسی ممتاز، وضعیت Patch و Upgrade Path را بررسی کنید. در سیستم PAM، عقب‌ماندن از Security Build می‌تواند ریسک غیرضروری ایجاد کند.

Access Control در کدام Edition قرار دارد؟

طبق Feature Matrix فعلی ManageEngine، Password Access Control Workflow در Premium Edition و به تبع آن Enterprise Edition قرار دارد. Enterprise قابلیت‌های گسترده‌تری مثل Discovery حساب‌های ممتاز، بعضی Integrationهای پیشرفته، Custom Role و قابلیت‌های سازمانی بیشتر را اضافه می‌کند.

اگر هدف فقط Vault و Sharing پایه است، Standard ممکن است کافی باشد؛ اما اگر نیاز اصلی شما Remote Password Reset، Workflow دسترسی، High Availability، Session Recording و کنترل پیشرفته است، معمولاً باید Premium یا Enterprise بررسی شود.

برای برآورد Edition و تعداد Administrator می‌توانید از استعلام قیمت و لایسنس محصولات ManageEngine در مدانت استفاده کنید. در محیط‌های Perpetual نیز برنامه AMS ManageEngine برای دریافت Update، Support و ادامه چرخه نگهداری اهمیت دارد.

چک‌لیست طراحی Access Control قبل از Production

کنترل سؤال اجرایی
Scope کدام Accountها واقعاً Privileged و حساس هستند؟
Ownership مالک کسب‌وکاری و مالک فنی هر Account چه کسی است؟
Approval برای هر Risk Tier چند Approver لازم است؟
Duration حداکثر زمان مجاز Access چقدر است؟
Reason آیا Change/Incident/Ticket Reference اجباری است؟
Session آیا می‌توان بدون نمایش Password Remote Session داد؟
Rotation آیا بعد از Check-in Password Rotate می‌شود؟
Dependency آیا Service Account یا Scheduled Task وابسته وجود دارد؟
Audit چه Log و Reportی برای ممیزی نگهداری می‌شود؟
Emergency Break-glass و Incident بحرانی چگونه مدیریت می‌شود؟
HA اگر Primary در دسترس نباشد Access Request چه وضعیتی دارد؟
Patch آیا Password Manager Pro روی Build امن و پشتیبانی‌شده است؟

خطاهای رایج در پیاده‌سازی

۱. فعال‌سازی Workflow برای همه Accountها با یک Policy واحد

Account آزمایشگاه و Domain Admin نباید یک Approval Model داشته باشند. Risk Tier تعریف کنید.

۲. طولانی گذاشتن Access Window

اگر درخواست هشت‌ساعته برای کاری ۲۰ دقیقه‌ای صادر شود، مفهوم Time-bound Access تضعیف می‌شود.

۳. Rotation بدون شناخت Dependency

این خطا مخصوصاً برای Service Accountها می‌تواند Outage ایجاد کند.

۴. اجباری نکردن Reason

Requestهایی با توضیح «کار ضروری» برای Audit ارزش کمی دارند. Reason باید به Change، Incident، Project یا Task قابل ردیابی وصل شود.

۵. بی‌توجهی به Availability خود PAM

اگر همه Credentialهای بحرانی پشت یک Vault قرار گرفته‌اند، Availability آن Vault بخشی از Business Continuity است. HA و Break-glass باید قبل از Rollout بررسی شوند.

نکات کلیدی

  • Access Control Workflow با Password Sharing فرق دارد؛ دسترسی را به Request زمان‌دار و قابل Approval تبدیل می‌کند.
  • در Build 13200 و بالاتر، Workflow جدید از Time Slot، Requestهای هم‌زمان، Cancel، API و مدیریت متمرکز Request پشتیبانی می‌کند.
  • Account-level Policy بر Resource-level Policy تقدم دارد و برای حساب‌های فوق‌حساس مناسب است.
  • حداکثر Duration پیش‌فرض یک Request در مدل جدید ۴۸ ساعت است و باید با Policy سازمان هماهنگ شود.
  • برای کاربر بیرونی یا پیمانکار، Remote Session بدون نمایش Plain-text Password انتخاب امن‌تری است.
  • Rotation بعد از استفاده ارزش Credential قبلی را کاهش می‌دهد، اما Service Account Dependency باید قبل از آن شناسایی شود.
  • Access Control در Feature Matrix فعلی از Premium Edition به بالا ارائه می‌شود.
  • Build 13236 در ۳۱ ژوئیه ۲۰۲۶ چند Security Fix مهم دارد؛ Patch Level خود محصول PAM باید بخشی از کنترل امنیتی باشد.

منابع

سخن پایانی

مدیریت حساب ممتاز فقط به نگهداری امن Password محدود نمی‌شود. ارزش واقعی زمانی ایجاد می‌شود که سازمان بتواند دسترسی را به یک رویداد کنترل‌شده تبدیل کند: کاربر مشخص، هدف مشخص، زمان مشخص، Approver مشخص و پایان دسترسی مشخص.

Access Control Workflow در Password Manager Pro برای سازمان‌هایی مناسب است که می‌خواهند از Password Vault ساده عبور کنند و Credential Governance، Approval، Rotation و Session Control را وارد فرآیند عملیاتی کنند. برای محیط‌هایی که علاوه بر این موارد به JIT Privilege Elevation، SSH Key Governance گسترده و سناریوهای کامل‌تر PAM نیاز دارند، مقایسه با PAM360 نیز ضروری است.

مدانت می‌تواند در انتخاب Edition، طراحی معماری، استقرار، Upgrade، Integration با ServiceDesk Plus، تعریف Workflow و خرید یا تمدید لایسنس ManageEngine کمک کند. برای بررسی Scope واقعی سازمان، از درخواست دمو و مشاوره تخصصی مدانت یا استعلام لایسنس ManageEngine استفاده کنید.

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.