شرکت مدانتشرکت مدانتشرکت مدانتشرکت مدانت
  • محصولات
    • سرویس دسک پلاس فارسی
    • سرویس دسک پلاس ابری
    • پلاگین‌های سرویس دسک پلاس
    • کازیو
    • مدیریت خدمات سازمانی
    • سرویس دسک پلاس MSP
    • اندپوینت سنترال [سامانه مدیریت نقاط پایانی]
    • AD360
    • Log360 ابزار SIEM
    • برنامه‌ساز هوشمند App Creator
    • سیستم هوشمند مدیریت فروش و فاکتور
    • سامانه مدیریت امنیت اطلاعات
    • سلف سرویس کاربران
    • سامانه مدیریت دارایی‌ها [Asset Explorer]
    • سامانه مدیریت پشتیبانی مشتریان
    • DDI
    • ManageEngine Malware Protection Plus
    • سامانه مدیریت دسترسی ممتاز
    • سامانه مدیریت و مانیتورینگ شبکه
    • سامانه آزمون آنلاین
  • برنامه‌ پشتیبانی سرویس‌های مدانت
  • دوره‌های آموزش تخصصی
  • درخواست دمو
  • استعلام قیمت
  • راهکارهای سازمانی
    • COBIT
    • ITIL
    • ISO/IEC 20000
    • راهکارهای مدیریتی فناوری اطلاعات برای مراکز آموزشی و دانشگاه‌ها
    • مدیریت خدمات منابع انسانی
    • CIs Control
    • مجموعه راهکارهای آیناک
  • کتابخانه دیجیتالی
    • مقایسه راهکارهای محبوب
    • چیستان
    • اصطلاحات و تعاریف مرتبط با ITIL4
    • لیست کامل 34 تمرین ITIL4
    • آموزش سیستم مدیریت خدمات فناوری اطلاعات
    • نکته‌های کلیدی برای مدیر انفورماتیک
    • آموزش‌ ویدیویی مفاهیم سرویس دسک
    • ITIL & SDP
    • آموزش فارسی ITIL4
    • چارچوب ITIL برای همه
    • فلافلی_فناوری
    • آرشیو دانلودهای مدانت
  • آکادمی مدانت
    • ثبت‌نام در دوره‌های آموزشی تخصصی
    • لیست دوره‌ها
    • مقالات آموزشی
    • وبینارها
      • وبینار رایگان ITSM , ESM
  • مشتریان مدانت
  • استخدام
  • درگاه پشتیبانی
  • خبرنامه
  • تماس با مدانت
  • داستان مدانت
  • توافق‌نامه‌ها
    • توافقنامه خدمات
    • برنامه‌ی همکاری در فروش مدانت و توافقنامه بازاریابی
0

راهنمای Password Rotation در PAM360؛ از Remote Password Reset و Scheduled Rotation تا Reset پس از Session، Retry، Service Account و Audit.

شرکت مدانت
شرکت مدانت
[ مجری تخصصی پیاده‌سازی چارچوب ITIL و تحول دیجیتال ]
Password Rotation در PAM360؛ چرخش خودکار Credential بعد از Session و طبق Schedule

یک حساب Domain Admin یا Root را تصور کنید که برای انجام یک تغییر اضطراری در اختیار ادمین قرار می‌گیرد. اگر همان Credential بعد از پایان کار همچنان معتبر بماند، حتی کنترل دقیق Session هم یک سؤال مهم را بی‌پاسخ می‌گذارد: اگر رمز افشا شده باشد، تا چه زمانی قابل استفاده است؟

در مدیریت دسترسی ممتاز، پاسخ فقط «رمز قوی‌تر» نیست. باید عمر Credential را کوتاه کرد و چرخه تغییر آن را از رفتار دستی ادمین جدا ساخت. Password Rotation در PAM360 برای همین هدف طراحی شده است: رمز حساب‌های ممتاز را می‌توان به‌صورت On-demand، زمان‌بندی‌شده یا در پایان Access Control Workflow تغییر داد تا Credential قدیمی پس از استفاده، ارزش عملی خود را از دست بدهد.

این مقاله روی طراحی یک سیاست عملی برای چرخش رمز حساب‌های ممتاز با ManageEngine PAM360 تمرکز دارد؛ از Remote Password Reset و Periodic Rotation تا Reset پس از Session، مدیریت Failure و Audit.

چرا Password Rotation برای حساب ممتاز حیاتی است؟

حساب ممتاز با حساب عادی تفاوت اساسی دارد: یک Credential لو‌رفته می‌تواند به Domain Controller، Database، Network Device، Hypervisor یا Server دسترسی سطح بالا بدهد. اگر این رمز برای ماه‌ها ثابت بماند، زمان سوءاستفاده از آن نیز طولانی می‌شود.

Rotation سه ریسک را کاهش می‌دهد:

  • Reuse: استفاده دوباره از رمزی که قبلاً دیده یا ثبت شده است.
  • Credential Sharing: گردش یک رمز مشترک بین چند ادمین.
  • Persistence: باقی‌ماندن دسترسی بعد از پایان کار یا پایان مجوز.

سه مدل اصلی Reset در PAM360

مستندات رسمی ManageEngine برای PAM360 چند سناریوی اصلی Remote Password Reset را توضیح می‌دهند. از نظر عملیاتی می‌توان آن‌ها را به سه مدل تبدیل کرد:

مدل Trigger کاربرد مناسب ریسک اصلی
On-demand Reset درخواست ادمین مجاز تغییر فوری پس از Incident یا افشای احتمالی وابستگی به اقدام انسانی
Scheduled Rotation زمان‌بندی دوره‌ای حساب‌های دائمی و Service Accountهای کنترل‌شده اختلال در Dependencyهای ناشناخته
Post-session Rotation پایان Access Control Workflow دسترسی‌های موقت و اشتراکی Failure در همگام‌سازی Vault و Target

Remote Password Reset چگونه کار می‌کند؟

طبق راهنمای PAM360، برای Reset از راه دور، محصول با Credential مدیریتی لازم به Resource مقصد متصل می‌شود، رمز را روی Target تغییر می‌دهد و مقدار جدید را در Vault نگه می‌دارد. این قابلیت برای Resourceهایی که از طریق CLI قابل مدیریت هستند و فرمان تغییر رمز را می‌پذیرند قابل استفاده است.

نکته مهم این است که Rotation فقط تغییر مقدار داخل Vault نیست. اگر رمز در PAM360 عوض شود اما روی سیستم مقصد تغییر نکند، یا برعکس، یک Password Out-of-Sync ایجاد می‌شود. بنابراین Success/Failure خود عملیات باید مانیتور شود.

قبل از فعال‌سازی Rotation چه چیزهایی را مستند کنیم؟

  • حساب هدف و سطح دسترسی آن؛
  • Credential مدیریتی مورد استفاده برای Reset؛
  • وابستگی حساب به Service، Scheduled Task یا Application؛
  • روش Rollback در صورت Failure؛
  • مالک Business/Technical حساب؛
  • تناوب مناسب Rotation؛
  • شرایط اضطراری برای Reset فوری.

Scheduled Rotation؛ دوره مناسب را چگونه انتخاب کنیم؟

PAM360 قابلیت Periodic Password Reset دارد و طبق مستندات ManageEngine می‌توان Rotation را در سطح Resource Group زمان‌بندی کرد. پارامترهایی مانند زمان اجرا، فاصله بین اجراها، Notification، تعداد Retry و Retry Interval قابل تنظیم هستند.

اما «هرچه کوتاه‌تر بهتر» همیشه سیاست درستی نیست. تناوب باید بر اساس Risk و Dependency تعیین شود:

نوع حساب ریسک رویکرد پیشنهادی
Domain/Enterprise Admin بسیار بالا Rotation کوتاه‌مدت و بعد از استفاده
Network Device Admin بالا دوره‌ای + پس از دسترسی موقت
Database Admin بالا دوره‌ای با تست Dependency
Service Account متغیر Rotation فقط پس از کشف کامل Dependency
Break-glass Account بحرانی پس از هر استفاده و طبق Runbook اضطراری

Reset بعد از Session چه مزیتی دارد؟

در Access Control Workflow، کاربر می‌تواند برای Credential درخواست دسترسی بدهد و بعد از Approval آن را برای بازه مشخص دریافت کند. مستندات PAM360 توضیح می‌دهند که پس از پایان Session، رمز می‌تواند به‌طور خودکار هم روی Resource و هم در PAM360 Rotate شود.

این مدل یک مزیت مهم دارد: حتی اگر کاربر Credential را دیده باشد، پس از پایان دسترسی دیگر نباید بتواند با همان مقدار دوباره وارد شود. این منطق، Standing Credential را به یک Secret با عمر عملیاتی محدود تبدیل می‌کند.

برای سناریوهای دسترسی اضطراری نیز مقاله Break-Glass Access در PAM360 مکمل این بحث است؛ زیرا در آنجا Rotation بعد از استفاده یکی از کنترل‌های اصلی بازگشت به وضعیت امن است.

بزرگ‌ترین ریسک Rotation: Service Accountها

اگر یک حساب ممتاز در Windows Service، Application Pool، Script، Integration یا Scheduled Task استفاده شود، تغییر رمز بدون به‌روزرسانی Dependency می‌تواند سرویس را متوقف کند. بنابراین Service Account نباید مانند حساب شخصی ادمین Rotate شود.

برای Service Account چه Runbookی لازم است؟

  1. همه Dependencyها را کشف و ثبت کنید.
  2. یک Pilot روی حساب کم‌ریسک اجرا کنید.
  3. Window تغییر مشخص داشته باشید.
  4. Health Check سرویس را بعد از Rotation اجرا کنید.
  5. Rollback Credential و مالک تصمیم را مشخص کنید.
  6. نتیجه را در Change Record ثبت کنید.

Retry و Failure Management را نادیده نگیرید

Rotation خودکار زمانی امن است که شکست آن هم مدیریت شود. اگر Target در دسترس نباشد، Credential مدیریتی منقضی شده باشد یا Policy مقصد تغییر رمز را رد کند، عملیات ممکن است Fail شود.

برای هر Job بهتر است این وضعیت‌ها جداگانه دیده شوند:

  • Success؛
  • Failed on Target؛
  • Vault Update Failed؛
  • Connectivity Failure؛
  • Permission Failure؛
  • Retry Exhausted؛
  • Out-of-Sync Suspected.

مستندات Periodic Password Reset در PAM360 امکان تعریف Retry Count و Retry Interval را نیز در تنظیم Schedule مطرح می‌کنند. این قابلیت باید همراه Alert و Escalation استفاده شود، نه اینکه Failure فقط تا Job بعدی پنهان بماند.

Password Policy و Rotation دو کنترل متفاوت‌اند

Password Policy مشخص می‌کند رمز جدید چه کیفیتی داشته باشد؛ Rotation مشخص می‌کند چه زمانی رمز قدیمی بازنشسته شود. استفاده از یکی بدون دیگری کافی نیست.

یک سیاست خوب برای حساب ممتاز معمولاً این موارد را ترکیب می‌کند:

  • طول و Complexity مناسب؛
  • تولید تصادفی Secret؛
  • عدم Reuse؛
  • Rotation دوره‌ای یا رویدادمحور؛
  • Rotation پس از Access؛
  • Audit کامل تغییرات؛
  • محدودیت مشاهده مستقیم Credential در صورت امکان.

Audit Trail؛ چه چیزی باید قابل اثبات باشد؟

برای Audit و Compliance باید بتوانید نشان دهید چه حسابی، چه زمانی، با چه Policy و چه نتیجه‌ای Rotate شده است. PAM360 برای فعالیت‌های Password Reset تاریخچه نگه می‌دارد و این داده باید بخشی از Evidence امنیتی سازمان باشد.

Evidence پرسش حسابرس
Reset History آخرین Rotation چه زمانی انجام شده است؟
Job Status آیا تغییر روی Target موفق بوده است؟
Requester/Approver چه کسی دسترسی را درخواست و تأیید کرده است؟
Session Record در زمان استفاده چه عملیاتی انجام شده است؟
Exception کدام حساب از Policy مستثنا شده و چرا؟

چطور Rotation را با ITSM متصل کنیم؟

برای حساب‌های حساس، تغییر Policy یا Failureهای تکراری بهتر است در قالب Incident یا Change مدیریت شوند. برای مثال، اگر Password Reset روی یک Database Admin Account چند بار Fail شود، صرفاً Retry بیشتر کافی نیست؛ ممکن است Dependency، Permission یا Connectivity نیاز به بررسی داشته باشد.

در سازمان‌هایی که ServiceDesk Plus دارند می‌توان Change Window، Approval و Evidence را به فرآیند PAM متصل کرد تا Rotation حساس بدون مالک و بدون ثبت تغییر انجام نشود.

چک‌لیست پیاده‌سازی Password Rotation در PAM360

  1. Privileged Accountها را Inventory کنید.
  2. حساب‌های Human و Service را جدا کنید.
  3. Criticality و Dependency را مشخص کنید.
  4. Password Policy مناسب بسازید.
  5. On-demand، Scheduled و Post-session را برای هر گروه تعیین کنید.
  6. Retry و Alert را فعال کنید.
  7. Pilot اجرا کنید.
  8. Out-of-Sync را مانیتور کنید.
  9. Audit Trail را بازبینی کنید.
  10. Exceptionها را تاریخ‌دار و قابل بازبینی نگه دارید.

نکات کلیدی

  • Password Rotation باید Credential را هم در Vault و هم روی Target همگام نگه دارد.
  • Scheduled Rotation برای همه حساب‌ها با یک تناوب یکسان مناسب نیست.
  • Post-session Reset برای کاهش ارزش Credential دیده‌شده بسیار مهم است.
  • Service Accountها قبل از Rotation به Dependency Mapping نیاز دارند.
  • Retry بدون Alert می‌تواند Failure را پنهان کند.
  • Password Policy و Rotation دو کنترل مکمل هستند.
  • Audit History باید بخشی از Evidence امنیتی باشد.

منابع

  • PAM360 — Remote Password Reset
  • PAM360 — Periodic Password Reset
  • ManageEngine PAM360

سخن پایانی

Credential ممتاز نباید یک Secret دائمی باشد که پس از هر استفاده همان‌طور معتبر باقی بماند. PAM360 با Remote Password Reset، Periodic Rotation و Rotation پس از Access Control Workflow امکان می‌دهد عمر عملیاتی رمز را کاهش دهید؛ اما نتیجه امن زمانی حاصل می‌شود که Dependency، Failure، Retry و Audit هم در طراحی دیده شوند.

برای PAM360، مدانت خدمات خرید و تمدید لایسنس، طراحی معماری PAM، استقرار، Hardening، Migration و پشتیبانی را ارائه می‌دهد. اگر در مرحله Sizing هستید، راهنمای محاسبه لایسنس PAM360 نیز به انتخاب مدل مناسب کمک می‌کند. برای طراحی Rotation Policy و اجرای امن آن در محیط سازمانی می‌توانید از طریق مشاوره مدانت اقدام کنید.

مطالب مرتبط جهت افزایش سطح دانش شما:

Break-Glass Access در PAM360؛ دسترسی اضطراری بدون تبدیل بحران به شکاف امنیتی

راهنمای طراحی Break-Glass Access در PAM360 برای دسترسی اضطراری کنترل‌شده، Time-bound، Session Recording، Credential Rotation و اتصال به…

SSH Command Control در PAM360؛ محدودکردن فرمان‌های پرریسک بدون قطع دسترسی ادمین

راهنمای SSH Command Control در PAM360؛ محدودسازی فرمان‌های پرریسک، Session Recording، Live Monitoring، Role-based Policy و Emergency Override.

مانیتورینگ دسترسی ممتاز Just-in-Time با PAM360؛ کاهش Standing Privilege بدون توقف عملیات

راهنمای پیاده‌سازی Just-in-Time Privileged Access با PAM360 برای کاهش Standing Privilege، کنترل Vendor Access، Approval، Session Recording و…

مدیریت SSH Key در PAM360؛ کشف، چرخش و حذف کلیدهای رهاشده

راهنمای عملی مدیریت SSH Key در PAM360؛ از Discovery و Inventory تا Rotation، حذف کلیدهای رهاشده، Audit و…

11

شرکت مدانت
شرکت مدانت
[ مجری تخصصی پیاده‌سازی چارچوب ITIL و تحول دیجیتال ]

Password Rotation در PAM360؛ چرخش خودکار Credential بعد از Session و طبق Schedule
تاریخ انتشار: ۱۴۰۵/۰۶/۱۴
PAM360
زمان مطالعه: 7 دقیقه
تعداد کلمات: 1,264

از این دست نوشته‌ها بیشتر بخوان...
SSH Command Control در PAM360؛ محدودکردن فرمان‌های پرریسک بدون قطع دسترسی ادمین
مقایسه PAM360 و JumpServer
Break-Glass Access در PAM360؛ دسترسی اضطراری بدون تبدیل بحران به شکاف امنیتی
مانیتورینگ دسترسی ممتاز Just-in-Time با PAM360؛ کاهش Standing Privilege بدون توقف عملیات
لایسنس PAM360؛ چطور تعداد Administrator و SSH Key مناسب را محاسبه کنیم؟
مدیریت SSH Key در PAM360؛ کشف، چرخش و حذف کلیدهای رهاشده
دسترسی JIT در PAM360 چیست؟ حذف دسترسی دائمی با Zero Standing Privileges

ارسال این نوشته به دوستان
QR این نوشته

دیدگاه شما لغو پاسخ

دیدگاه مرتبط و محترمانه بنویسید.

کوتاه درباره مدانت
home_tuning_sep9b
شرکت مدانت با بیش از 10 سال سابقه تجاری جزو برندهای محبوب فناوری اطلاعات و ارتباطات در حوزه پیاده‌سازی ITIL و ابزار آن، تجارت آنلاین و عرضه محصولات مدیریتی تحت وب در سازمان‌های متوسط و بالاست به خصوص ارایه محصولات و خدمات نوین به کلیه کسب‌وکارها و سازمان‌های دولتی و خصوصی برای داشتن یک فناوری اطلاعات و ارتباطات قدرتمند و به روز.
این شرکت اهم خدمات و تجارت خود را بر پایه‌ی بومی‌سازی سرویس‌های نوین تحت وب، به ویژه محصولات ManageEngine بنا نهاده و طی مدت فعالیت منسجم، توانسته حداکثر رضایت مشتریان را کسب کند همین امر سبب افزایش محبوبیت آن شده است. فروش و استقرار نرم‌افزارهای حوزه‌ی(ITSM-ITAM-ITOM-COBIT-WSM-ISO20000-SIEM) در بیش از 500 سازمان، برگ افتخاری است که مدانت به پاس انتخاب اندیشمندانه مشتریان خود، به آن نائل آمده است.
مدانت با ارایه محصولات باکیفیت، پاسخگویی آنلاین، پشتیبانی متمرکز، مشاوره دقیق و هزینه مناسب نسبت به سایر راهکارهای مشابه، جایگاه ویژه‌ای در بین مدیران ارشد، مدیران انفورماتیک و کارشناسان سازمان ها بدست آورده است و تحقق این مهم به نگاه تیزبین و حمایت مشتریان عزیزی است که همواره ما را از همراهی خود بی نصیب نمی‌کنند.
اطلاعات بیشتر...

تازه‌های مدانت

  • 0
    COBIT Performance Management؛ ارزیابی Capability Level از 0 تا 5 بدون امتیازدهی صوری
    شهریور ۱۴, ۱۴۰۵
  • 0
    مانیتورینگ PostgreSQL با Applications Manager؛ از Connection و Query تا Lock و Replication
    شهریور ۱۴, ۱۴۰۵
  • 0
    مانیتورینگ VMware و Hyper-V با OpManager؛ از Host و VM تا Datastore و Capacity
    شهریور ۱۴, ۱۴۰۵
  • 0
    SLA Escalation در ServiceDesk Plus؛ طراحی هشدار و Escalation قبل از نقض SLA
    شهریور ۱۴, ۱۴۰۵
  • 0
    Password Rotation در PAM360؛ چرخش خودکار Credential بعد از Session و طبق Schedule
    شهریور ۱۴, ۱۴۰۵
  • 0
    تشخیص Insider Threat با Log360 UEBA؛ از رفتار غیرعادی کاربر تا Data Exfiltration
    شهریور ۱۴, ۱۴۰۵
  • 0
    مدیریت Patch Tuesday با Endpoint Central؛ طراحی Pilot، Ring Deployment و Reboot بدون اختلال
    شهریور ۱۴, ۱۴۰۵

مدانت

گواهی‌ها و عضویت‌های مدانت

اطلاعات تماس

home_tuning_sep9b
نشانی: تهران، بلوار فردوس غربی، خیابان ســـازمان برنامه، نبـش (هـمافر)، ساختمان کسری

  • تلفن:‌ 44115333-021
  • تلفن:‌ 44115322-021
  • تلفن:‌ 44864958-021
  • تلفن اضطراری فقط برای تماس اورژانسی : 09120212084
  • تلفن اضطراری فقط برای تماس اورژانسی : 09120212094
  • تلفن اضطراری فقط برای تماس اورژانسی : 09030212094

ایمیل: Support@MedaNet.ir
——————–
درگاه پشتیبانی: ويژه مشتریان
——————–
کانال تلگرام
کانال اینستاگرام
صفحه تخصصی لینکداین

MedaNet

محصولات

خدمات و محصولات مدانت
محصولات
دسترسی سریع به زیرمجموعه‌های همین منو
◈
  • سرویس دسک پلاس فارسی
  • سرویس دسک پلاس ابری
  • پلاگین‌های سرویس دسک پلاس
  • کازیو
✦
  • مدیریت خدمات سازمانی
  • سرویس دسک پلاس MSP
  • اندپوینت سنترال [سامانه مدیریت نقاط پایانی]
  • AD360
◆
  • Log360 ابزار SIEM
  • برنامه‌ساز هوشمند App Creator
  • سیستم هوشمند مدیریت فروش و فاکتور
  • سامانه مدیریت امنیت اطلاعات
✧
  • سلف سرویس کاربران
  • سامانه مدیریت دارایی‌ها [Asset Explorer]
  • سامانه مدیریت پشتیبانی مشتریان
  • DDI
◉
  • ManageEngine Malware Protection Plus
  • سامانه مدیریت دسترسی ممتاز
  • سامانه مدیریت و مانیتورینگ شبکه
  • سامانه آزمون آنلاین
MedaNet

راهکارهای سازمانی

خدمات و محصولات مدانت
راهکارهای سازمانی
دسترسی سریع به زیرمجموعه‌های همین منو
◈
  • COBIT
  • ITIL
  • ISO/IEC 20000
  • راهکارهای مدیریتی فناوری اطلاعات برای مراکز آموزشی و دانشگاه‌ها
✦
  • مدیریت خدمات منابع انسانی
  • CIs Control
  • مجموعه راهکارهای آیناک
MedaNet

کتابخانه دیجیتالی

خدمات و محصولات مدانت
کتابخانه دیجیتالی
دسترسی سریع به زیرمجموعه‌های همین منو
◈
  • مقایسه راهکارهای محبوب
  • چیستان
  • اصطلاحات و تعاریف مرتبط با ITIL4
  • لیست کامل 34 تمرین ITIL4
✦
  • آموزش سیستم مدیریت خدمات فناوری اطلاعات
  • نکته‌های کلیدی برای مدیر انفورماتیک
  • آموزش‌ ویدیویی مفاهیم سرویس دسک
  • ITIL & SDP
◆
  • آموزش فارسی ITIL4
  • چارچوب ITIL برای همه
  • فلافلی_فناوری
  • آرشیو دانلودهای مدانت
MedaNet

آکادمی مدانت

خدمات و محصولات مدانت
آکادمی مدانت
دسترسی سریع به زیرمجموعه‌های همین منو
◈
  • وبینار رایگان ITSM , ESM
✦
  • ثبت‌نام در دوره‌های آموزشی تخصصی
  • لیست دوره‌ها
  • مقالات آموزشی
MedaNet

توافق‌نامه‌ها

خدمات و محصولات مدانت
توافق‌نامه‌ها
دسترسی سریع به زیرمجموعه‌های همین منو
◈
  • توافقنامه خدمات
  • برنامه‌ی همکاری در فروش مدانت و توافقنامه بازاریابی