سناریو را اینطور تصور کنید: کاربر سازمانی نام کاربری و رمز عبورش را در یک صفحه جعلی Microsoft 365 وارد میکند. اگر تنها کنترل امنیتی شما Password باشد، مهاجم همان لحظه میتواند Credential را استفاده کند. حتی MFAهای مبتنی بر کد یکبارمصرف نیز در بعضی حملات Adversary-in-the-Middle میتوانند هدف قرار گیرند. برای همین سازمانها به سمت Phishing-resistant MFA، Passkey و FIDO2 حرکت میکنند.
MFA ضد فیشینگ با ADSelfService Plus یک مسیر عملی برای محافظت از Active Directory، Microsoft Entra ID، Windows Login، RDP، VPN و برنامههای سازمانی فراهم میکند. در این راهنما، تمرکز بر طراحی Authentication امن است؛ نه صرفاً فعالکردن یک عامل دوم.
چرا MFA معمولی همیشه کافی نیست؟
MFA سطح حمله را کاهش میدهد، اما قدرت روشهای احراز هویت یکسان نیست. SMS، Email OTP، TOTP، Push و FIDO2 هرکدام مدل تهدید متفاوتی دارند. روشهای مقاوم در برابر فیشینگ تلاش میکنند Secret قابلسرقت یا کد قابلانتقال را از مسیر Authentication حذف کنند.
| روش | مزیت | ریسک اصلی |
|---|---|---|
| Password + SMS | پیادهسازی ساده | SIM Swap و Phishing |
| TOTP | وابستگی کمتر به شبکه موبایل | قابل فیششدن در حملات پیشرفته |
| Push | تجربه کاربری بهتر | MFA Fatigue |
| FIDO2 / Passkey | مقاومت بالاتر در برابر Phishing | نیاز به برنامهریزی Device و Enrollment |
ADSelfService Plus چه قابلیتهایی برای MFA دارد؟
طبق مستندات رسمی ManageEngine، ADSelfService Plus از MFA برای Endpointها، VPN، OWA، RDP، Microsoft Entra ID و Applicationها پشتیبانی میکند. قابلیت Conditional Access نیز میتواند تصمیم احراز هویت را بر اساس پارامترهایی مانند IP Address، Device، Business Hours و Geolocation تغییر دهد.
در Build 7000 که در ۱۳ ژوئن ۲۰۲۶ منتشر شده، ManageEngine پشتیبانی گستردهتری از Microsoft Entra ID را اعلام کرده و به بیش از ۱۶ Authenticator مقاوم در برابر فیشینگ، از جمله FIDO Passkeys، Biometrics و Custom TOTP اشاره کرده است.
FIDO2 و Passkey چه تفاوتی با OTP دارند؟
در مدل FIDO2، Authentication به Cryptographic Key Pair متکی است و Credential به Domain یا Service مربوط Bind میشود. به همین دلیل مهاجم نمیتواند صرفاً با نمایش یک صفحه جعلی، همان Secret را برای ورود به سرویس واقعی استفاده کند.
از دید عملیاتی، هدف این نیست که همه کاربران را در یک روز Passwordless کنید. بهتر است ابتدا نقشهای پرریسک، مدیران، تیم مالی، ادمینها و کاربران Remote در Scope قرار گیرند.
Conditional Access؛ MFA را Context-aware کنید
اگر برای هر کاربر و هر Login دقیقاً یک Policy اعمال شود، هم Experience ضعیف میشود و هم تیم امنیت از Context واقعی استفاده نمیکند. Conditional Access اجازه میدهد Risk Context وارد تصمیم شود.
| Context | نمونه تصمیم |
|---|---|
| IP داخلی سازمان | MFA سبکتر یا Session طولانیتر |
| IP ناشناس | MFA قویتر |
| خارج از ساعات کاری | Step-up Authentication |
| Device ناشناخته | FIDO2 یا MFA اضافی |
| Geolocation غیرعادی | Block یا Verification بیشتر |
سناریوی Entra ID در محیط Hybrid
بسیاری از سازمانها همچنان Active Directory داخلی دارند اما Microsoft 365 و Entra ID نیز بهصورت گسترده استفاده میشوند. در این معماری، Identity Control نباید بین On-prem و Cloud از هم جدا بماند.
ADSelfService Plus میتواند Self-Service Password Reset، MFA، SSO و Password Synchronization را در محیط Hybrid به هم نزدیک کند. این موضوع بهخصوص برای سازمانهایی مفید است که میخواهند Help Desk را از حجم بالای Password Ticketها آزاد کنند و همزمان امنیت ورود را افزایش دهند.
صفحه ADSelfService Plus در مدانت مرجع اصلی بررسی قابلیتها، لایسنس و خدمات استقرار این محصول است.
MFA برای Windows Login و RDP
Credential Theft فقط در Cloud اتفاق نمیافتد. اگر مهاجم Password یک Account را بهدست آورد، RDP یا Login به Endpoint میتواند مسیر Lateral Movement باشد. ADSelfService Plus امکان اضافهکردن MFA به Windows Login و RDP را فراهم میکند.
برای محیطهای Remote، Offline MFA نیز مهم است. طبق مستند رسمی، ADSelfService Plus میتواند MFA را برای Windows و macOS حتی زمانی که ارتباط با Server در دسترس نیست پیاده کند؛ البته طراحی Cache و Policy باید با دقت انجام شود.
MFA برای VPN؛ مرز شبکه را جدی بگیرید
VPN معمولاً سطح دسترسی گستردهتری از یک Application منفرد میدهد. بنابراین Account Compromise در VPN میتواند Impact زیادی داشته باشد. افزودن MFA به VPN با ADSelfService Plus یکی از کنترلهای مهم برای Remote Workforce است.
Passwordless برای چه کاربرانی شروع شود؟
- Privileged Adminها؛
- کاربران مالی و حسابداری؛
- مدیران ارشد؛
- تیمهای Remote و Vendorها؛
- کاربران با دسترسی به اطلاعات حساس؛
- سپس Rollout مرحلهای برای کاربران عمومی.
Enrollment؛ نقطهای که پروژهها شکست میخورند
قابلیت فنی بهتنهایی کافی نیست. اگر Enrollment پیچیده باشد، کاربران مقاومت میکنند و Help Desk تحت فشار قرار میگیرد. پروژه باید شامل Communication، Pilot، Self-Service Enrollment و Recovery Path باشد.
Recovery Path را از ابتدا طراحی کنید
اگر کاربر Passkey یا Device خود را از دست بدهد، چه اتفاقی میافتد؟ فرآیند Recovery نباید آنقدر ضعیف باشد که کل MFA را دور بزند. Identity Verification، Help Desk Verification و Temporary Access باید Policy مشخص داشته باشند.
SSPR و MFA را کنار هم ببینید
Self-Service Password Reset بدون Identity Verification قوی میتواند به نقطه حمله تبدیل شود. ADSelfService Plus امکان استفاده از MFA برای Password Reset و Account Unlock را فراهم میکند تا کاربر قبل از تغییر Credential احراز هویت شود.
اگر تیم شما همزمان روی Active Directory Automation کار میکند، مقاله Delegation امن Help Desk با ADManager Plus مکمل خوبی برای جداسازی وظایف Help Desk است.
چطور Policy مهاجرت به Passwordless را طراحی کنیم؟
| فاز | Scope | هدف |
|---|---|---|
| Pilot | ۱۰ تا ۳۰ کاربر IT | تست Enrollment و Recovery |
| High Risk | Admin و Finance | کاهش Phishing Risk |
| Remote | VPN و RDP | محافظت Access از بیرون |
| Broad Rollout | کاربران عمومی | یکپارچهسازی Experience |
KPIهای پروژه
- درصد کاربران Enrolled در FIDO2/Passkey؛
- تعداد Password Reset Ticketها؛
- نرخ MFA Failure؛
- تعداد Loginهای Block شده بر اساس Context؛
- زمان متوسط Recovery کاربر؛
- درصد Accountهای Privileged با MFA مقاوم در برابر فیشینگ.
نکات کلیدی
- همه MFAها سطح امنیت یکسان ندارند.
- FIDO2 و Passkey برای کاهش Phishing Risk مناسبترند.
- Conditional Access باید بر اساس Context واقعی طراحی شود.
- Windows، RDP، VPN و Entra ID باید در یک معماری Identity دیده شوند.
- Recovery Process نباید Weak Link سیستم باشد.
منابع
- ManageEngine ADSelfService Plus — Features
- ManageEngine ADSelfService Plus — Release Notes
- ManageEngine ADSelfService Plus — Editions and Features
سخن پایانی
هدف MFA فقط افزودن یک مرحله دیگر به Login نیست؛ هدف کاهش احتمال Account Takeover با کمترین اصطکاک ممکن است. ADSelfService Plus با ترکیب FIDO2، Passkey، Conditional Access، Endpoint MFA، VPN، RDP و Entra ID میتواند یک معماری احراز هویت منسجمتر ایجاد کند.
مدانت خدمات استعلام و خرید لایسنس ADSelfService Plus، طراحی MFA و Passwordless، استقرار FIDO2/Passkey، اتصال Entra ID، SSPR، VPN/RDP MFA، آموزش و پشتیبانی ارائه میکند. برای بررسی Edition مناسب به صفحه ADSelfService Plus مدانت یا تماس با مدانت مراجعه کنید.

