در بسیاری از سازمانها، تیم Help Desk برای کارهای سادهای مثل Reset Password، Unlock Account یا ساخت کاربر جدید مجبور است منتظر Domain Admin بماند. در واکنش به این گلوگاه، گاهی سطح دسترسی بیش از حد به کارشناسان داده میشود؛ راهحلی که سرعت را بالا میبرد اما ریسک امنیتی و Privilege Creep ایجاد میکند.
ADManager Plus امکان Help Desk Delegation مبتنی بر Role و Scope را فراهم میکند تا Technician فقط همان Taskهایی را که لازم دارد و فقط روی OUها یا Domainهای مشخص انجام دهد. این مقاله یک الگوی عملی برای واگذاری امن وظایف Active Directory بدون تبدیل Help Desk به Domain Admin ارائه میکند.
مشکل مدل سنتی Delegation چیست؟
در مدل Native Active Directory، Delegation اگر بدون طراحی دقیق انجام شود میتواند پیچیده، پراکنده و سخت برای Audit باشد. تغییر نیاز سازمانی نیز ممکن است باعث انباشت Permissionهای قدیمی شود.
| نیاز | روش پرریسک | روش پیشنهادی |
|---|---|---|
| Reset Password | دسترسی گسترده AD | Role فقط Reset Password |
| Unlock Account | Domain-level Privilege | OU-scoped Delegation |
| Create User | دسترسی عمومی Create/Modify | Template + Attribute Restriction |
| Group Management | دسترسی همه گروهها | Visible Group/OU Scope |
Role-based Delegation در ADManager Plus
مستندات رسمی ManageEngine توضیح میدهد که میتوان Help Desk Roleهای سفارشی ساخت و فقط Actionهای مشخص را داخل Role قرار داد. حتی میتوان Bulk Modification یا CSV Import را برای Role خاص غیرفعال کرد و در Create User، دسترسی به Attributeهای مشخص را محدود کرد.
OU-based Delegation؛ مرز واقعی دسترسی
OU-based Delegation اجازه میدهد Technician در هر OU Role متفاوت داشته باشد. برای مثال، یک کارشناس میتواند در OU مالی فقط Reset Password و در OU منابع انسانی فقط Unlock Account انجام دهد. این مدل کمک میکند Scope بر اساس ساختار واقعی سازمان تعریف شود.
مزایای OU-based Delegation
- کاهش Excess Privilege؛
- تفکیک وظایف بین واحدها؛
- امکان Exclude کردن Child OUها؛
- اتصال Roleهای متفاوت به Scopeهای متفاوت؛
- Audit سادهتر نسبت به Permissionهای پراکنده.
Delegation بدون تغییر Permission واقعی AD
یکی از نکات مهم در مستندات ManageEngine این است که Delegation در ADManager Plus میتواند بدون تغییر مستقیم Permission Technician در Active Directory اعمال شود. این موضوع کمک میکند کنترل دسترسی از داخل محصول متمرکز باقی بماند.
چه Taskهایی را میتوان به Help Desk داد؟
| Task | مناسب Help Desk؟ | کنترل پیشنهادی |
|---|---|---|
| Reset Password | بله | OU Scope + Audit |
| Unlock Account | بله | Role محدود |
| Create User | بله با کنترل | Template + Approval |
| Modify Group Membership | بله با محدودیت | Visible Group Scope |
| Delete User | حساس | Approval یا Tier بالاتر |
| Admin Group Change | بسیار حساس | عدم واگذاری عمومی |
Password Reset؛ بهترین نقطه شروع
ManageEngine برای Password Reset و Account Unlock سناریوی Delegation اختصاصی دارد. Technician میتواند Role مشخص Reset Password بگیرد و فقط روی OUهای تعیینشده آن را اجرا کند.
این مدل برای سازمانهایی که حجم Ticketهای Reset Password بالاست، زمان پاسخ را کم میکند بدون اینکه Technician دسترسی عمومی به Active Directory داشته باشد.
Create User را با Template کنترل کنید
ساخت کاربر جدید فقط Create Object نیست. Attributeهایی مانند Department، Manager، Group Membership و Email باید استاندارد باشند. بنابراین Role ساخت کاربر بهتر است به Templateهای مشخص محدود شود.
این الگو با موضوع Onboarding و Offboarding کاربران با ADManager Plus ارتباط مستقیم دارد و کمک میکند Delegation وارد چرخه استاندارد Lifecycle شود.
Approval Workflow برای Taskهای حساس
برای عملیات پرریسک مانند تغییر Group Membership حساس یا Disable/Delete کردن Account، بهتر است Approval Workflow اضافه شود. ADManager Plus امکان طراحی Workflow چندمرحلهای برای کنترل Taskهای Delegated را فراهم میکند.
Impersonate as Admin را با احتیاط استفاده کنید
گزینه Impersonate as Admin میتواند به Technician اجازه دهد Taskهای Delegated را با Privilege لازم از طریق ADManager Plus اجرا کند. این گزینه نباید بهصورت پیشفرض برای همه Technicianها فعال شود؛ Role، Scope و Audit باید قبل از آن مشخص باشند.
Group-based Delegation برای مقیاس بزرگ
در سازمانهای بزرگ، Assign کردن Technicianها بهصورت فردی مدیریتپذیر نیست. Group-based Delegation اجازه میدهد Role به AD Group متصل شود و با اضافه یا حذف عضو، دسترسی Technicianها خودکار تغییر کند.
Audit؛ چه کسی چه کاری انجام داد؟
Delegation بدون Audit خطرناک است. گزارشهای Technician Activity باید پاسخ دهند:
- چه کسی Task را اجرا کرد؟
- روی کدام Object؟
- در چه زمانی؟
- نتیجه Success/Failure چه بود؟
- آیا Approval وجود داشت؟
سناریوی پیشنهادی برای Tier 1 Help Desk
- Reset Password؛
- Unlock Account؛
- مشاهده اطلاعات پایه User؛
- بدون Bulk Modify؛
- بدون Delete؛
- بدون Admin Group Management؛
- Scope فقط OUهای کاربران عادی.
سناریوی Tier 2
- Create/Modify User با Template؛
- Group Membership محدود؛
- Disable Account؛
- Scope روی OUهای تعیینشده؛
- Approval برای Taskهای حساس.
اتصال Delegation به ITSM
بهتر است Taskهای حساس Help Desk از Ticket یا Service Request شروع شوند. در این مدل، درخواست ثبت میشود، Approval انجام میشود و Technician Action را در ADManager Plus اجرا میکند. این ارتباط Audit Trail را کاملتر میکند.
برای طراحی Workflowهای ITSM، سرویسدسک مدانت و ServiceDesk Plus میتوانند بخش درخواست و Approval را پوشش دهند.
مسیر تجاری مدانت
صفحه ManageEngine ADManager Plus در مدانت Pillar اصلی برای بررسی لایسنس، استقرار، Delegation، Automation و Identity Lifecycle است.
منابع
- ManageEngine — OU-based Delegation
- ManageEngine — Creating Help Desk Roles
- ManageEngine — AD User Management Delegation
نکات کلیدی
- Help Desk برای Reset Password نباید Domain Admin شود.
- Role و OU Scope باید همزمان طراحی شوند.
- Bulk Operation و Attributeها باید محدود شوند.
- Taskهای حساس باید Approval داشته باشند.
- Group-based Delegation مدیریت دسترسی را در مقیاس سادهتر میکند.
- Audit Technician Activity بخش ضروری Governance است.
سخن پایانی
Delegation خوب یعنی افزایش سرعت Help Desk بدون افزایش سطح حمله. ADManager Plus میتواند وظایف روزمره Active Directory را به Technicianها واگذار کند و در عین حال Scope، Role، Approval و Audit را حفظ کند.
مدانت خدمات استعلام و خرید لایسنس ADManager Plus، طراحی Delegation Model، استقرار، Automation، Integration با ServiceDesk Plus، آموزش و پشتیبانی ارائه میکند. برای طراحی مدل Least-Privilege مناسب سازمان از طریق تماس با مدانت اقدام کنید.

