در بسیاری از سازمانها دسترسیها بهمرور زیاد میشوند اما کمتر حذف میشوند. کاربری از واحد مالی به بازرگانی منتقل میشود، عضویت گروه قبلی باقی میماند؛ پیمانکار پروژه را ترک میکند اما دسترسی Share یا Microsoft 365 او حذف نمیشود؛ مدیری که موقتاً Privilege گرفته بود، ماهها همان دسترسی را حفظ میکند. نتیجه این روند Privilege Creep است.
Access Certification در ADManager Plus برای کنترل همین مسئله کاربرد دارد: بازبینی دورهای اینکه چه کسی به چه Resource، Group، Role یا Permission دسترسی دارد و آیا این دسترسی هنوز با نقش فعلی او سازگار است یا باید Revoke شود.
Access Certification چیست؟
Access Certification فرآیندی است که در آن دسترسیهای کاربران بهصورت دورهای توسط Certifierهای مشخص بررسی و تأیید یا لغو میشوند. طبق مستندات ManageEngine، ADManager Plus امکان ایجاد Campaign، تعیین Certifier، زمانبندی Review و ثبت Approval/Revocation را فراهم میکند.
| مرحله | هدف |
|---|---|
| Campaign | تعیین Scope بازبینی |
| Certifier Assignment | مشخصکردن مسئول تصمیم |
| Review | بررسی نیاز واقعی دسترسی |
| Approve / Revoke | تأیید یا حذف دسترسی |
| Audit Trail | ثبت تصمیم و دلیل |
Privilege Creep چگونه شکل میگیرد؟
Privilege Creep معمولاً نتیجه یک خطای واحد نیست. انتقال شغلی، Project Access، گروههای Nested، Permissionهای موقت و Accountهای قدیمی در طول زمان روی هم جمع میشوند. اگر Recertification دورهای وجود نداشته باشد، سازمان نمیتواند مطمئن باشد Access فعلی هنوز لازم است.
چه چیزهایی را میتوان در Campaign بررسی کرد؟
ManageEngine در مستندات Access Certification به بازبینی Access Rightهایی مانند NTFS Permission و Microsoft 365 Role/Application اشاره میکند. در عمل Scope باید بر اساس حساسیت سازمان طراحی شود.
- گروههای Privileged در Active Directory؛
- NTFS و Share Permission؛
- Microsoft 365 Roleها؛
- Application Access؛
- گروههای پروژهای و موقت؛
- دسترسی کاربران منتقلشده بین واحدها.
سناریو: کاربر واحد مالی به فروش منتقل شده است
کاربر قبلاً عضو گروه Financial-Reports و Finance-Share بوده، اما بعد از انتقال سازمانی، این Membershipها حذف نشدهاند. در Access Certification Campaign، مدیر جدید یا Data Owner باید تصمیم بگیرد آیا دسترسی همچنان لازم است.
اگر پاسخ منفی باشد، Access باید Revoke شود و تصمیم در Campaign History ثبت شود.
Certifier چه کسی باشد؟
Certifier نباید صرفاً ادمین IT باشد. برای بسیاری از Accessها، Business Owner یا Data Owner بهتر میداند دسترسی هنوز لازم است یا نه.
| نوع Access | Certifier مناسب |
|---|---|
| Finance Share | مدیر مالی / Data Owner |
| Domain Admin | Security + IT Manager |
| Project Group | Project Owner |
| Microsoft 365 Role | Identity / Security Owner |
Self-certification را محدود کنید
در Governance مناسب، کاربر نباید دسترسی خودش را بدون کنترل تأیید کند. ADManager Plus در تنظیمات Campaign امکان Prevent Self-certification و اجبار Comment برای Approval/Revocation را فراهم میکند.
Inactive Account Cleanup قبل از Certification
قبل از شروع Campaign، بهتر است Accountهای Inactive شناسایی شوند. طبق مستندات ManageEngine، ADManager Plus گزارش Inactive Users را بر اساس Last Logon ارائه میدهد و امکان Disable، Move یا Delete کردن Accountهای انتخابی را بهصورت Bulk دارد.
این کار Scope بازبینی را تمیزتر میکند و مانع اتلاف وقت Certifier روی Accountهای Dormant میشود.
Access Certification و Joiner-Mover-Leaver
JML Automation برای تغییرات روزمره Identity مهم است، اما Access Certification نقش کنترل دورهای را دارد. حتی بهترین Automation هم ممکن است بهدلیل Data Quality یا Exception، Access اضافه باقی بگذارد.
برای Delegation عملیاتی Help Desk، مقاله Delegation امن Help Desk با ADManager Plus مکمل این موضوع است.
Microsoft 365 را از Governance جدا نکنید
در Hybrid Identity، User ممکن است هم AD Group داشته باشد و هم Microsoft 365 Role یا Application Assignment. Access Review باید هر دو محیط را در نظر بگیرد.
Campaign را Risk-based طراحی کنید
همه Accessها نیاز به Review با تناوب یکسان ندارند.
- Privileged Access: ماهانه یا فصلی؛
- Finance/HR Data: فصلی؛
- Project Access: پایان هر Milestone یا پروژه؛
- General Access: ششماهه یا سالانه، بسته به Risk.
Unreviewed Entitlement چه شود؟
یکی از تصمیمهای مهم Governance این است که اگر Certifier تا پایان Campaign پاسخ نداد، چه اتفاقی بیفتد. ADManager Plus امکان تنظیم Campaign Execution Action و رفتار Entitlementهای بررسینشده را دارد. این Policy باید از قبل با Security و Business توافق شود.
Audit و Compliance
طبق مستندات ManageEngine، History هر Campaign میتواند شامل نام Certifier، Action و Comment باشد. این Evidence برای Audit داخلی و الزامات Compliance مفید است.
KPIهای مفید
- درصد Accessهای Revoke شده در هر Campaign؛
- تعداد Entitlementهای بدون Owner؛
- میانگین زمان تکمیل Certification؛
- درصد Campaignهای تکمیلشده در موعد؛
- تعداد Accountهای Inactive دارای Access حساس؛
- تعداد Privileged Membershipهای بدون Business Justification.
Runbook پیشنهادی
- Inactive Userها را شناسایی و Cleanup کنید.
- Scope Campaign را مشخص کنید.
- Certifierها را بر اساس Data Ownership تعیین کنید.
- Self-certification را محدود کنید.
- Approval/Revocation را با Comment اجباری کنید.
- Campaign را اجرا و Reminderها را پیگیری کنید.
- Unreviewed Access را طبق Policy تعیین تکلیف کنید.
- Campaign History را برای Audit نگهداری کنید.
نکات کلیدی
- Access Certification برای جلوگیری از Privilege Creep ضروری است.
- Certifier باید Business Context داشته باشد.
- Inactive Account Cleanup قبل از Review ارزش زیادی دارد.
- AD و Microsoft 365 باید در یک Governance Model دیده شوند.
- Campaign History باید Evidence قابل Audit تولید کند.
منابع
- ManageEngine ADManager Plus — Access Certification
- ManageEngine ADManager Plus — Access Certification Campaigns
- ManageEngine ADManager Plus — Inactive Users Report
سخن پایانی
Least Privilege فقط در لحظه Provisioning ساخته نمیشود؛ باید در طول عمر Identity بارها دوباره اثبات شود. Access Certification در ADManager Plus کمک میکند سازمان بهجای فرضکردن اینکه دسترسیها هنوز درستاند، آنها را بهصورت دورهای تأیید یا حذف کند.
مدانت خدمات استعلام و خرید لایسنس ADManager Plus، طراحی Access Certification، Lifecycle Automation، Delegation، Microsoft 365 Governance، آموزش و پشتیبانی ارائه میکند. برای بررسی راهکار به صفحه ADManager Plus مدانت یا تماس با مدانت مراجعه کنید.

