آموزش مرحله‌به‌مرحله راه‌اندازی Self-Service در ADSelfService Plus؛ Policy، Enrollment، MFA، Password Policy و Pilot عملی.

شرکت مدانت

راه‌اندازی ADSelfService Plus زمانی موفق است که قبل از اجبار کاربران، Policy، روش‌های احراز هویت و Enrollment به‌درستی طراحی شده باشند. در این راهنما یک سناریوی عملی برای فعال‌سازی Self-Service Password Reset و Account Unlock بر پایه مستند رسمی ManageEngine مرور می‌شود.

سناریو

سازمانی با چند OU در Active Directory می‌خواهد ریست رمز و بازکردن حساب را به کاربران واگذار کند، اما فقط پس از Enrollment و احراز هویت چندمرحله‌ای.

مرحله ۱: Domain و دسترسی‌ها را بررسی کنید

پس از نصب، Domain موردنظر را در ADSelfService Plus اضافه و ارتباط با Domain Controllerها را بررسی کنید. قبل از ادامه مطمئن شوید نام‌های کاربری و OUها درست شناسایی می‌شوند.

مرحله ۲: Self-Service Policy بسازید

در بخش Configuration، Policy Configuration را باز کنید و Policy را فقط به OUها یا Groupهای موردنظر اعمال کنید. از فعال‌سازی یک Policy عمومی برای کل دامنه بدون Pilot خودداری کنید.

جزء تصمیم پیشنهادی
Scope ابتدا یک OU پایلوت
Password Reset فعال پس از MFA
Account Unlock فعال برای کاربران منتخب
Enrollment اجباری قبل از Self-Service

مرحله ۳: Authenticatorها را تنظیم کنید

ManageEngine توصیه می‌کند Authenticatorهای لازم برای MFA را قبل از Enrollment پیکربندی کنید. ADSelfService Plus از روش‌هایی مانند FIDO Passkeys، Microsoft Authenticator، Google Authenticator، YubiKey، Duo، RSA SecurID، TOTP، Push، SMS و Email Verification پشتیبانی می‌کند.

مرحله ۴: Enrollment را اجباری کنید

کاربران برای استفاده از قابلیت‌های Self-Service باید Enrollment انجام دهند. می‌توانید Enrollment را اجباری کنید یا برای کاربران ثبت‌نام‌نشده اعلان زمان‌بندی‌شده بفرستید. برای Rollout سازمانی، اجرای Pilot و سپس گسترش مرحله‌ای امن‌تر است.

مرحله ۵: MFA برای Reset و Unlock را فعال کنید

در تنظیمات Multi-factor Authentication مشخص کنید چند عامل برای Reset/Unlock لازم باشد و کدام Authenticatorها مجاز هستند. ترتیب و تعداد عوامل باید با ریسک گروه کاربری هماهنگ باشد.

مرحله ۶: Password Policy Enforcer را بررسی کنید

اگر سیاست رمز داخلی Active Directory کافی نیست، Password Policy Enforcer می‌تواند قوانین تکمیلی را روی کاربران همان Self-Service Policy اعمال کند. این Policy را ابتدا روی گروه پایلوت تست کنید.

مرحله ۷: تجربه کاربر را آزمایش کنید

با یک حساب آزمایشی، Enrollment، Reset Password، Unlock Account و MFA را از ابتدا تا انتها تست کنید. خطاهای Notification، Email/SMS، Authenticator و Scope را قبل از Rollout عمومی رفع کنید.

نکات کلیدی

  • Policy را از یک OU محدود شروع کنید.
  • Authenticatorها را قبل از اجبار Enrollment آماده کنید.
  • MFA را متناسب با ریسک تنظیم کنید.
  • نتیجه Reset و Unlock را با حساب واقعی پایلوت آزمایش کنید.

برای شناخت کامل‌تر محصول، صفحه ADSelfService Plus در مدانت و مقاله Cached Credentials در ADSelfService Plus را ببینید.

سخن پایانی

Self-Service زمانی ارزشمند است که Enrollment، MFA و Scope به‌صورت کنترل‌شده طراحی شوند. راه‌اندازی سریع بدون Pilot می‌تواند به همان اندازه که بار Help Desk را کم می‌کند، ریسک عملیاتی ایجاد کند.

مدانت خدمات طراحی Policy، پیاده‌سازی MFA و استقرار سازمانی ADSelfService Plus را ارائه می‌دهد.

منابع

22

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.