ساعت ۲۲:۳۰ است و یک کارشناس زیرساخت باید برای رفع یک اختلال، به حساب Administrator یک سرور حساس دسترسی پیدا کند. در مدل سنتی، رمز عبور یا از طریق پیامرسان منتقل میشود، یا کاربر از قبل آن را میداند، یا دسترسی او برای مدتی نامشخص باقی میماند. هر سه حالت یک سؤال مهم ایجاد میکنند: چه کسی، برای چه کاری، در چه بازهای و با تأیید چه فردی به این حساب ممتاز دسترسی داشته است؟
Access Control Workflow در ManageEngine Password Manager Pro برای همین مسئله طراحی شده است. بهجای اشتراکگذاری آزاد یک Credential ممتاز، میتوان دسترسی را به یک درخواست زماندار، قابل تأیید، قابل لغو و قابل ممیزی تبدیل کرد. در نسخههای جدید Password Manager Pro این Workflow در سطح Resource و Account قابل اعمال است و برای حسابهای حساستر میتوان Policy سختگیرانهتری نسبت به سایر حسابهای همان Resource تعریف کرد.
این مقاله روی یک Intent اجرایی مشخص تمرکز دارد: چگونه Access Control را در Password Manager Pro طوری طراحی کنیم که هم امنیت Privileged Access بالا برود و هم تیم عملیات درگیر Bottleneck تأییدهای بیدلیل نشود. اگر هدف شما شناخت کلی حوزه PAM است، راهنمای Privileged Access Management در ServiceDeskPlus.ir نقطه شروع مناسبی است.
Access Control Workflow در Password Manager Pro چیست؟
در Password Manager Pro، Access Control یک لایه کنترلی روی دسترسی به Passwordهای ممتاز است. حتی اگر یک Credential قبلاً با کاربر Share شده باشد، با فعال شدن Workflow میتوان او را ملزم کرد قبل از استفاده، درخواست دسترسی ثبت کند. درخواست شامل بازه زمانی موردنیاز است و فقط پس از طی فرآیند Approval قابل استفاده میشود.
طبق مستندات رسمی ManageEngine برای Build 13200 و بالاتر، کاربر میتواند یک Time Slot برای دسترسی درخواست کند؛ درخواست برای Approverهای تعیینشده ارسال میشود؛ Approver میتواند آن را تأیید، رد یا اصلاح کند؛ و بعد از پایان مدت مجاز، دسترسی لغو میشود. همچنین پس از Check-in میتوان Password را براساس Policy مجدداً Rotate کرد.
این تفاوت مهمی با Password Sharing ساده دارد. Share کردن فقط مشخص میکند چه کسی حق مشاهده یا استفاده از Credential را دارد؛ Access Control تعیین میکند چه زمانی و تحت چه شرایطی استفاده مجاز است.
چرا Password Sharing بهتنهایی برای حساب ممتاز کافی نیست؟
اگر تیمی دهها حساب Administrator، Root، Database Admin یا Service Account دارد، دانستن اینکه «چه کسی Password را دارد» کافی نیست. باید بتوان پاسخ داد:
- دسترسی برای چه Change یا Incidentی درخواست شده است؟
- از چه زمانی تا چه زمانی مجاز بوده است؟
- چه کسی درخواست را تأیید کرده است؟
- آیا دسترسی بعد از پایان کار خودکار بسته شده است؟
- آیا Password بعد از استفاده Rotate شده است؟
- آیا Remote Session قابل Audit یا Recording بوده است؟
در محیطهایی که Privileged Credential بهصورت دائمی در اختیار کاربر قرار میگیرد، عملاً کنترل بعدی روی زمان و هدف استفاده ضعیف میشود. Access Control Workflow این مدل را به دسترسی مبتنی بر درخواست و بازه زمانی تبدیل میکند.
Workflow جدید در Password Manager Pro 13.2 چه تغییری کرده است؟
ManageEngine در Password Manager Pro 13.2، از Build 13200، Access Control را بهطور جدی توسعه داده است. چند تغییر مهم برای طراحی عملیاتی وجود دارد:
- چند کاربر میتوانند برای یک Account، Time Slotهای متفاوت درخواست کنند.
- کاربر میتواند Request غیرضروری را Cancel کند.
- Administrator میتواند Pending Request، Active Checkout و Requestهای تکمیلشده را از یک نمای متمرکز مدیریت کند.
- API برای مشاهده Booked Slotها اضافه شده است.
- درخواستهای آینده میتوانند از طریق API ثبت و مدیریت شوند.
- حداکثر Access Duration پیشفرض برای یک Request به ۴۸ ساعت محدود شده و قابل تنظیم است.
- Date Picker درخواستها در Buildهای جدید به هفت روز آینده محدود شده است.
- Auto-Approval براساس زمان واقعی Access ارزیابی میشود، نه صرفاً زمان ثبت Request.
این تغییرها Access Control را از یک Approval ساده به مدلی نزدیکتر به Reservation و Time-bound Privileged Access تبدیل میکند. برای محیطهای عملیاتی که Maintenance Window یا Change Window مشخص دارند، این مدل بسیار کاربردیتر از دسترسی دائمی است.
Resource-level یا Account-level؛ کدام سطح مناسبتر است؟
Password Manager Pro اجازه میدهد Access Control هم در سطح Resource و هم در سطح Account تعریف شود. انتخاب درست این سطح روی پیچیدگی عملیاتی و امنیت اثر مستقیم دارد.
| سطح | کاربرد | مزیت | ریسک طراحی |
|---|---|---|---|
| Resource-level | اعمال Policy مشترک روی همه Accountهای یک Resource | مدیریت سادهتر | ممکن است برای حسابهای فوقحساس کافی نباشد |
| Account-level | Policy خاص برای یک Account مثل Administrator یا root | کنترل دقیقتر | افزایش تعداد Ruleها و نیاز به Governance بهتر |
| ترکیبی | Policy پایه روی Resource و Policy سختتر روی Account حساس | تعادل امنیت و عملیات | نیازمند مستندسازی Precedence |
طبق مستند رسمی، اگر هر دو سطح فعال باشند، Configuration سطح Account بر Resource تقدم دارد. این ویژگی برای سناریویی مناسب است که همه Accountهای یک Server باید Approval ساده داشته باشند، اما حساب Administrator به مثلاً دو یا چند Approver و محدودیت زمانی سختگیرانهتر نیاز دارد.
سناریوی عملی: دسترسی موقت DBA به سرور Production
فرض کنیم DBA برای اجرای یک Change تأییدشده باید از ساعت ۲۳:۰۰ تا ۰۰:۳۰ به حساب DBA-Admin دسترسی داشته باشد.
مرحله ۱: Account از قبل در Vault مدیریت میشود
Credential نباید در فایل، Spreadsheet یا پیامرسان نگهداری شود. Account در Password Manager Pro ثبت و به Owner مناسب منتسب میشود.
مرحله ۲: Access Control روی Account فعال میشود
برای DBA-Admin یک Rule اختصاصی تعریف میشود. Reason for Access اجباری است و Approverها از تیم Database و Change Management انتخاب میشوند.
مرحله ۳: کاربر Time Slot درخواست میکند
DBA بازه زمانی Change Window را ثبت میکند و شماره Change را در Reason یا Ticket Reference وارد میکند.
مرحله ۴: Approval انجام میشود
Approver درخواست را بررسی میکند. اگر ساعت یا Duration نامناسب باشد، Request میتواند اصلاح یا رد شود.
مرحله ۵: Access فقط در Window مجاز میشود
کاربر Password را Checkout میکند یا در صورت طراحی Remote Access، Session را بدون مشاهده Plain-text Password آغاز میکند.
مرحله ۶: پایان دسترسی و Rotation
پس از Check-in یا پایان Window، دسترسی بسته میشود. در سناریوی Exclusive Use میتوان Password را پس از هر استفاده Rotate کرد تا Credential قبلی ارزش عملیاتی خود را از دست بدهد.
آیا Access Control همان JIT در PAM360 است؟
نه. این دو مفهوم نزدیکاند اما یکسان نیستند. در Password Manager Pro، Access Control عمدتاً روی زمان و شرایط دسترسی به Credential یا Session ممتاز تمرکز دارد. در PAM360، JIT Privilege Elevation میتواند خود Privilege را موقتاً ایجاد کند؛ برای مثال کاربر را برای مدت مشخص عضو یک Local/Security Group کند و سپس دسترسی اضافه را حذف کند.
| موضوع | Password Manager Pro Access Control | PAM360 JIT |
|---|---|---|
| هدف اصلی | کنترل دسترسی زماندار به Credential/Session | ایجاد و حذف موقت Privilege |
| Approval | بله | بله، بسته به Workflow |
| Password Checkout | مرکزی | جزئی از PAM گستردهتر |
| Zero Standing Privilege | محدودتر | مناسبتر برای حذف Privilege دائمی |
| مناسب برای | Vault، Rotation، Session و Credential Governance | سناریوهای گسترده PAM و JIT Elevation |
برای مطالعه عملی مدل دوم، مقاله دسترسی JIT در PAM360 و Zero Standing Privileges را ببینید. انتخاب بین Password Manager Pro و PAM360 باید بر اساس Scope واقعی PAM، نوع Credentialها، نیاز JIT، Session Control، SSH Key و Governance انجام شود؛ نه صرفاً نام محصول.
چند Approver لازم است؟
بیشتر بودن Approver همیشه به معنی امنیت بیشتر نیست. اگر برای هر دسترسی کمریسک سه مدیر لازم باشد، تیم عملیات بهمرور Workflow را دور میزند یا درخواستها در زمان Incident معطل میمانند.
یک مدل عملی میتواند این باشد:
| سطح ریسک | نمونه Account | پیشنهاد Approval |
|---|---|---|
| کم | حساب مدیریتی Lab | Auto-Approval در Window مشخص |
| متوسط | Local Admin سرور غیرحساس | یک Approver |
| بالا | Production DBA / Domain-level Admin | دو Approver یا بیشتر |
| بحرانی | Tier-0 / Break-glass حساس | Workflow اختصاصی + کنترل مکمل |
نکته مهم این است که Approval باید با Risk Classification سازمان همراستا باشد. Approval بیدلیل، امنیت را به یک مانع اداری تبدیل میکند.
Auto-Approval را کجا استفاده کنیم؟
Auto-Approval برای سناریوهایی مفید است که Rule روشن و قابل ممیزی دارند؛ مثلاً تیم Backup در یک بازه Maintenance مشخص یا Automation Accountی که فقط در ساعت معین مجاز است.
اما برای حسابهای Tier-0، Domain Admin، Root روی Production حساس یا Accountهای مرتبط با سامانه مالی، Auto-Approval باید با احتیاط استفاده شود. Build 13200 رفتار Auto-Approval را دقیقتر کرده و زمان دسترسی واقعی را در Criteria لحاظ میکند. این تغییر کمک میکند Rule روی Window موردنظر کنترل بیشتری داشته باشد.
چطور Access Control را به Change و Service Desk متصل کنیم؟
یک Request دسترسی ممتاز بدون Context عملیاتی ناقص است. بهتر است Reason شامل Ticket، Incident یا Change مرتبط باشد. در Editionهای سازمانی Password Manager Pro، Integration با Ticketing Systemها از جمله ServiceDesk Plus در دسترس است. این اتصال به سازمان کمک میکند Privileged Access را بخشی از Workflow عملیاتی کند.
برای مثال، دسترسی DBA فقط زمانی معتبر باشد که Change در وضعیت Approved قرار دارد. یا دسترسی یک Vendor به یک Server تنها در Maintenance Window تعریفشده در Ticket فعال شود.
اگر سازمان شما ServiceDesk Plus دارد، این نقطه یکی از ارزشمندترین محلهای Integration میان ITSM و PAM است؛ زیرا Approval فنی Credential از Approval فرآیندی Change جدا نمیماند.
Session بدون نمایش Password؛ کنترل بهتر برای پیمانکار
در بسیاری از سناریوها لازم نیست کاربر خود Password را ببیند. Password Manager Pro میتواند Remote Sessionهای RDP، SSH و برخی Connectionهای دیگر را از مسیر کنترلشده راهاندازی کند. این مدل برای پیمانکار یا تیم برونسپاری اهمیت زیادی دارد؛ کاربر به Resource دسترسی عملیاتی پیدا میکند، بدون اینکه Credential در Clipboard یا حافظه شخصی او باقی بماند.
ترکیب Access Control + Remote Session + Session Recording میتواند پاسخگویی به سه سؤال را سادهتر کند: چه کسی وارد شد، چه زمانی وارد شد و در Session چه اتفاقی افتاد.
Rotation بعد از Check-in؛ چرا مهم است؟
اگر کاربر Password را مشاهده کرده باشد، پایان Time Slot بهتنهایی دانسته قبلی او را حذف نمیکند. به همین دلیل Rotation پس از Exclusive Use اهمیت دارد. Password Manager Pro میتواند براساس Configuration بعد از Check-in رمز را Reset کند.
برای Service Accountها باید Dependencyها قبل از فعالسازی Rotation بررسی شوند. اگر یک Domain Account توسط Windows Service، Scheduled Task، IIS App Pool یا Automation Script استفاده میشود، تغییر Password بدون Update کردن Dependency میتواند سرویس را متوقف کند. بنابراین Password Rotation باید با Dependency Mapping و Pilot اجرا شود، نه صرفاً با یک Schedule سراسری.
نسخه و Patch Level را قبل از Rollout بررسی کنید
در یک PAM یا Password Vault، خود Control Plane یک Asset بسیار حساس است. در زمان نگارش این راهنما، Release Notes رسمی ManageEngine آخرین Build خانواده 13.2 را 13236 در ۳۱ ژوئیه ۲۰۲۶ اعلام میکند. همین Build چند آسیبپذیری امنیتی از جمله یک Authenticated Remote Code Execution و چند مشکل Access Control را برطرف کرده است.
ManageEngine همچنین در صفحه Product Support Lifecycle اعلام کرده Password Manager Pro 13.2 Build 13236 تا ۳۱ ژوئیه ۲۰۲۸ در چرخه پشتیبانی قرار دارد. بنابراین اگر هنوز روی Buildهای قدیمی هستید، قبل از توسعه Scope دسترسی ممتاز، وضعیت Patch و Upgrade Path را بررسی کنید. در سیستم PAM، عقبماندن از Security Build میتواند ریسک غیرضروری ایجاد کند.
Access Control در کدام Edition قرار دارد؟
طبق Feature Matrix فعلی ManageEngine، Password Access Control Workflow در Premium Edition و به تبع آن Enterprise Edition قرار دارد. Enterprise قابلیتهای گستردهتری مثل Discovery حسابهای ممتاز، بعضی Integrationهای پیشرفته، Custom Role و قابلیتهای سازمانی بیشتر را اضافه میکند.
اگر هدف فقط Vault و Sharing پایه است، Standard ممکن است کافی باشد؛ اما اگر نیاز اصلی شما Remote Password Reset، Workflow دسترسی، High Availability، Session Recording و کنترل پیشرفته است، معمولاً باید Premium یا Enterprise بررسی شود.
برای برآورد Edition و تعداد Administrator میتوانید از استعلام قیمت و لایسنس محصولات ManageEngine در مدانت استفاده کنید. در محیطهای Perpetual نیز برنامه AMS ManageEngine برای دریافت Update، Support و ادامه چرخه نگهداری اهمیت دارد.
چکلیست طراحی Access Control قبل از Production
| کنترل | سؤال اجرایی |
|---|---|
| Scope | کدام Accountها واقعاً Privileged و حساس هستند؟ |
| Ownership | مالک کسبوکاری و مالک فنی هر Account چه کسی است؟ |
| Approval | برای هر Risk Tier چند Approver لازم است؟ |
| Duration | حداکثر زمان مجاز Access چقدر است؟ |
| Reason | آیا Change/Incident/Ticket Reference اجباری است؟ |
| Session | آیا میتوان بدون نمایش Password Remote Session داد؟ |
| Rotation | آیا بعد از Check-in Password Rotate میشود؟ |
| Dependency | آیا Service Account یا Scheduled Task وابسته وجود دارد؟ |
| Audit | چه Log و Reportی برای ممیزی نگهداری میشود؟ |
| Emergency | Break-glass و Incident بحرانی چگونه مدیریت میشود؟ |
| HA | اگر Primary در دسترس نباشد Access Request چه وضعیتی دارد؟ |
| Patch | آیا Password Manager Pro روی Build امن و پشتیبانیشده است؟ |
خطاهای رایج در پیادهسازی
۱. فعالسازی Workflow برای همه Accountها با یک Policy واحد
Account آزمایشگاه و Domain Admin نباید یک Approval Model داشته باشند. Risk Tier تعریف کنید.
۲. طولانی گذاشتن Access Window
اگر درخواست هشتساعته برای کاری ۲۰ دقیقهای صادر شود، مفهوم Time-bound Access تضعیف میشود.
۳. Rotation بدون شناخت Dependency
این خطا مخصوصاً برای Service Accountها میتواند Outage ایجاد کند.
۴. اجباری نکردن Reason
Requestهایی با توضیح «کار ضروری» برای Audit ارزش کمی دارند. Reason باید به Change، Incident، Project یا Task قابل ردیابی وصل شود.
۵. بیتوجهی به Availability خود PAM
اگر همه Credentialهای بحرانی پشت یک Vault قرار گرفتهاند، Availability آن Vault بخشی از Business Continuity است. HA و Break-glass باید قبل از Rollout بررسی شوند.
نکات کلیدی
- Access Control Workflow با Password Sharing فرق دارد؛ دسترسی را به Request زماندار و قابل Approval تبدیل میکند.
- در Build 13200 و بالاتر، Workflow جدید از Time Slot، Requestهای همزمان، Cancel، API و مدیریت متمرکز Request پشتیبانی میکند.
- Account-level Policy بر Resource-level Policy تقدم دارد و برای حسابهای فوقحساس مناسب است.
- حداکثر Duration پیشفرض یک Request در مدل جدید ۴۸ ساعت است و باید با Policy سازمان هماهنگ شود.
- برای کاربر بیرونی یا پیمانکار، Remote Session بدون نمایش Plain-text Password انتخاب امنتری است.
- Rotation بعد از استفاده ارزش Credential قبلی را کاهش میدهد، اما Service Account Dependency باید قبل از آن شناسایی شود.
- Access Control در Feature Matrix فعلی از Premium Edition به بالا ارائه میشود.
- Build 13236 در ۳۱ ژوئیه ۲۰۲۶ چند Security Fix مهم دارد؛ Patch Level خود محصول PAM باید بخشی از کنترل امنیتی باشد.
منابع
- ManageEngine Password Manager Pro – Access Control Workflow
- Password Manager Pro Release Notes
- Password Manager Pro Security Issues Fixed
- Password Manager Pro Product Support Lifecycle
- ManageEngine Password Manager Pro Datasheet
سخن پایانی
مدیریت حساب ممتاز فقط به نگهداری امن Password محدود نمیشود. ارزش واقعی زمانی ایجاد میشود که سازمان بتواند دسترسی را به یک رویداد کنترلشده تبدیل کند: کاربر مشخص، هدف مشخص، زمان مشخص، Approver مشخص و پایان دسترسی مشخص.
Access Control Workflow در Password Manager Pro برای سازمانهایی مناسب است که میخواهند از Password Vault ساده عبور کنند و Credential Governance، Approval، Rotation و Session Control را وارد فرآیند عملیاتی کنند. برای محیطهایی که علاوه بر این موارد به JIT Privilege Elevation، SSH Key Governance گسترده و سناریوهای کاملتر PAM نیاز دارند، مقایسه با PAM360 نیز ضروری است.
مدانت میتواند در انتخاب Edition، طراحی معماری، استقرار، Upgrade، Integration با ServiceDesk Plus، تعریف Workflow و خرید یا تمدید لایسنس ManageEngine کمک کند. برای بررسی Scope واقعی سازمان، از درخواست دمو و مشاوره تخصصی مدانت یا استعلام لایسنس ManageEngine استفاده کنید.

