راهاندازی ADSelfService Plus زمانی موفق است که قبل از اجبار کاربران، Policy، روشهای احراز هویت و Enrollment بهدرستی طراحی شده باشند. در این راهنما یک سناریوی عملی برای فعالسازی Self-Service Password Reset و Account Unlock بر پایه مستند رسمی ManageEngine مرور میشود.
سناریو
سازمانی با چند OU در Active Directory میخواهد ریست رمز و بازکردن حساب را به کاربران واگذار کند، اما فقط پس از Enrollment و احراز هویت چندمرحلهای.
مرحله ۱: Domain و دسترسیها را بررسی کنید
پس از نصب، Domain موردنظر را در ADSelfService Plus اضافه و ارتباط با Domain Controllerها را بررسی کنید. قبل از ادامه مطمئن شوید نامهای کاربری و OUها درست شناسایی میشوند.
مرحله ۲: Self-Service Policy بسازید
در بخش Configuration، Policy Configuration را باز کنید و Policy را فقط به OUها یا Groupهای موردنظر اعمال کنید. از فعالسازی یک Policy عمومی برای کل دامنه بدون Pilot خودداری کنید.
| جزء | تصمیم پیشنهادی |
|---|---|
| Scope | ابتدا یک OU پایلوت |
| Password Reset | فعال پس از MFA |
| Account Unlock | فعال برای کاربران منتخب |
| Enrollment | اجباری قبل از Self-Service |
مرحله ۳: Authenticatorها را تنظیم کنید
ManageEngine توصیه میکند Authenticatorهای لازم برای MFA را قبل از Enrollment پیکربندی کنید. ADSelfService Plus از روشهایی مانند FIDO Passkeys، Microsoft Authenticator، Google Authenticator، YubiKey، Duo، RSA SecurID، TOTP، Push، SMS و Email Verification پشتیبانی میکند.
مرحله ۴: Enrollment را اجباری کنید
کاربران برای استفاده از قابلیتهای Self-Service باید Enrollment انجام دهند. میتوانید Enrollment را اجباری کنید یا برای کاربران ثبتنامنشده اعلان زمانبندیشده بفرستید. برای Rollout سازمانی، اجرای Pilot و سپس گسترش مرحلهای امنتر است.
مرحله ۵: MFA برای Reset و Unlock را فعال کنید
در تنظیمات Multi-factor Authentication مشخص کنید چند عامل برای Reset/Unlock لازم باشد و کدام Authenticatorها مجاز هستند. ترتیب و تعداد عوامل باید با ریسک گروه کاربری هماهنگ باشد.
مرحله ۶: Password Policy Enforcer را بررسی کنید
اگر سیاست رمز داخلی Active Directory کافی نیست، Password Policy Enforcer میتواند قوانین تکمیلی را روی کاربران همان Self-Service Policy اعمال کند. این Policy را ابتدا روی گروه پایلوت تست کنید.
مرحله ۷: تجربه کاربر را آزمایش کنید
با یک حساب آزمایشی، Enrollment، Reset Password، Unlock Account و MFA را از ابتدا تا انتها تست کنید. خطاهای Notification، Email/SMS، Authenticator و Scope را قبل از Rollout عمومی رفع کنید.
نکات کلیدی
- Policy را از یک OU محدود شروع کنید.
- Authenticatorها را قبل از اجبار Enrollment آماده کنید.
- MFA را متناسب با ریسک تنظیم کنید.
- نتیجه Reset و Unlock را با حساب واقعی پایلوت آزمایش کنید.
برای شناخت کاملتر محصول، صفحه ADSelfService Plus در مدانت و مقاله Cached Credentials در ADSelfService Plus را ببینید.
سخن پایانی
Self-Service زمانی ارزشمند است که Enrollment، MFA و Scope بهصورت کنترلشده طراحی شوند. راهاندازی سریع بدون Pilot میتواند به همان اندازه که بار Help Desk را کم میکند، ریسک عملیاتی ایجاد کند.
مدانت خدمات طراحی Policy، پیادهسازی MFA و استقرار سازمانی ADSelfService Plus را ارائه میدهد.
منابع
- ManageEngine ADSelfService Plus Resources و Admin Guide
- ManageEngine ADSelfService Plus Deployment Best Practices

