راهنمای Access Certification در ADManager Plus برای بازبینی دوره‌ای دسترسی، مهار Privilege Creep، Cleanup حساب‌های Inactive و Governance در AD و Microsoft 365.

شرکت مدانت

در بسیاری از سازمان‌ها دسترسی‌ها به‌مرور زیاد می‌شوند اما کمتر حذف می‌شوند. کاربری از واحد مالی به بازرگانی منتقل می‌شود، عضویت گروه قبلی باقی می‌ماند؛ پیمانکار پروژه را ترک می‌کند اما دسترسی Share یا Microsoft 365 او حذف نمی‌شود؛ مدیری که موقتاً Privilege گرفته بود، ماه‌ها همان دسترسی را حفظ می‌کند. نتیجه این روند Privilege Creep است.

Access Certification در ADManager Plus برای کنترل همین مسئله کاربرد دارد: بازبینی دوره‌ای اینکه چه کسی به چه Resource، Group، Role یا Permission دسترسی دارد و آیا این دسترسی هنوز با نقش فعلی او سازگار است یا باید Revoke شود.

Access Certification چیست؟

Access Certification فرآیندی است که در آن دسترسی‌های کاربران به‌صورت دوره‌ای توسط Certifierهای مشخص بررسی و تأیید یا لغو می‌شوند. طبق مستندات ManageEngine، ADManager Plus امکان ایجاد Campaign، تعیین Certifier، زمان‌بندی Review و ثبت Approval/Revocation را فراهم می‌کند.

مرحله هدف
Campaign تعیین Scope بازبینی
Certifier Assignment مشخص‌کردن مسئول تصمیم
Review بررسی نیاز واقعی دسترسی
Approve / Revoke تأیید یا حذف دسترسی
Audit Trail ثبت تصمیم و دلیل

Privilege Creep چگونه شکل می‌گیرد؟

Privilege Creep معمولاً نتیجه یک خطای واحد نیست. انتقال شغلی، Project Access، گروه‌های Nested، Permissionهای موقت و Accountهای قدیمی در طول زمان روی هم جمع می‌شوند. اگر Recertification دوره‌ای وجود نداشته باشد، سازمان نمی‌تواند مطمئن باشد Access فعلی هنوز لازم است.

چه چیزهایی را می‌توان در Campaign بررسی کرد؟

ManageEngine در مستندات Access Certification به بازبینی Access Rightهایی مانند NTFS Permission و Microsoft 365 Role/Application اشاره می‌کند. در عمل Scope باید بر اساس حساسیت سازمان طراحی شود.

  • گروه‌های Privileged در Active Directory؛
  • NTFS و Share Permission؛
  • Microsoft 365 Roleها؛
  • Application Access؛
  • گروه‌های پروژه‌ای و موقت؛
  • دسترسی کاربران منتقل‌شده بین واحدها.

سناریو: کاربر واحد مالی به فروش منتقل شده است

کاربر قبلاً عضو گروه Financial-Reports و Finance-Share بوده، اما بعد از انتقال سازمانی، این Membershipها حذف نشده‌اند. در Access Certification Campaign، مدیر جدید یا Data Owner باید تصمیم بگیرد آیا دسترسی همچنان لازم است.

اگر پاسخ منفی باشد، Access باید Revoke شود و تصمیم در Campaign History ثبت شود.

Certifier چه کسی باشد؟

Certifier نباید صرفاً ادمین IT باشد. برای بسیاری از Accessها، Business Owner یا Data Owner بهتر می‌داند دسترسی هنوز لازم است یا نه.

نوع Access Certifier مناسب
Finance Share مدیر مالی / Data Owner
Domain Admin Security + IT Manager
Project Group Project Owner
Microsoft 365 Role Identity / Security Owner

Self-certification را محدود کنید

در Governance مناسب، کاربر نباید دسترسی خودش را بدون کنترل تأیید کند. ADManager Plus در تنظیمات Campaign امکان Prevent Self-certification و اجبار Comment برای Approval/Revocation را فراهم می‌کند.

Inactive Account Cleanup قبل از Certification

قبل از شروع Campaign، بهتر است Accountهای Inactive شناسایی شوند. طبق مستندات ManageEngine، ADManager Plus گزارش Inactive Users را بر اساس Last Logon ارائه می‌دهد و امکان Disable، Move یا Delete کردن Accountهای انتخابی را به‌صورت Bulk دارد.

این کار Scope بازبینی را تمیزتر می‌کند و مانع اتلاف وقت Certifier روی Accountهای Dormant می‌شود.

Access Certification و Joiner-Mover-Leaver

JML Automation برای تغییرات روزمره Identity مهم است، اما Access Certification نقش کنترل دوره‌ای را دارد. حتی بهترین Automation هم ممکن است به‌دلیل Data Quality یا Exception، Access اضافه باقی بگذارد.

برای Delegation عملیاتی Help Desk، مقاله Delegation امن Help Desk با ADManager Plus مکمل این موضوع است.

Microsoft 365 را از Governance جدا نکنید

در Hybrid Identity، User ممکن است هم AD Group داشته باشد و هم Microsoft 365 Role یا Application Assignment. Access Review باید هر دو محیط را در نظر بگیرد.

Campaign را Risk-based طراحی کنید

همه Accessها نیاز به Review با تناوب یکسان ندارند.

  • Privileged Access: ماهانه یا فصلی؛
  • Finance/HR Data: فصلی؛
  • Project Access: پایان هر Milestone یا پروژه؛
  • General Access: شش‌ماهه یا سالانه، بسته به Risk.

Unreviewed Entitlement چه شود؟

یکی از تصمیم‌های مهم Governance این است که اگر Certifier تا پایان Campaign پاسخ نداد، چه اتفاقی بیفتد. ADManager Plus امکان تنظیم Campaign Execution Action و رفتار Entitlementهای بررسی‌نشده را دارد. این Policy باید از قبل با Security و Business توافق شود.

Audit و Compliance

طبق مستندات ManageEngine، History هر Campaign می‌تواند شامل نام Certifier، Action و Comment باشد. این Evidence برای Audit داخلی و الزامات Compliance مفید است.

KPIهای مفید

  • درصد Accessهای Revoke شده در هر Campaign؛
  • تعداد Entitlementهای بدون Owner؛
  • میانگین زمان تکمیل Certification؛
  • درصد Campaignهای تکمیل‌شده در موعد؛
  • تعداد Accountهای Inactive دارای Access حساس؛
  • تعداد Privileged Membershipهای بدون Business Justification.

Runbook پیشنهادی

  1. Inactive Userها را شناسایی و Cleanup کنید.
  2. Scope Campaign را مشخص کنید.
  3. Certifierها را بر اساس Data Ownership تعیین کنید.
  4. Self-certification را محدود کنید.
  5. Approval/Revocation را با Comment اجباری کنید.
  6. Campaign را اجرا و Reminderها را پیگیری کنید.
  7. Unreviewed Access را طبق Policy تعیین تکلیف کنید.
  8. Campaign History را برای Audit نگهداری کنید.

نکات کلیدی

  • Access Certification برای جلوگیری از Privilege Creep ضروری است.
  • Certifier باید Business Context داشته باشد.
  • Inactive Account Cleanup قبل از Review ارزش زیادی دارد.
  • AD و Microsoft 365 باید در یک Governance Model دیده شوند.
  • Campaign History باید Evidence قابل Audit تولید کند.

منابع

سخن پایانی

Least Privilege فقط در لحظه Provisioning ساخته نمی‌شود؛ باید در طول عمر Identity بارها دوباره اثبات شود. Access Certification در ADManager Plus کمک می‌کند سازمان به‌جای فرض‌کردن اینکه دسترسی‌ها هنوز درست‌اند، آن‌ها را به‌صورت دوره‌ای تأیید یا حذف کند.

مدانت خدمات استعلام و خرید لایسنس ADManager Plus، طراحی Access Certification، Lifecycle Automation، Delegation، Microsoft 365 Governance، آموزش و پشتیبانی ارائه می‌کند. برای بررسی راهکار به صفحه ADManager Plus مدانت یا تماس با مدانت مراجعه کنید.

22

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.