Help Desk Delegation در M365 Manager Plus؛ مدیریت Microsoft 365 بدون Global Admin
یکی از سریعترین راههای ایجاد ریسک در Microsoft 365 این است که برای انجام چند کار ساده، دسترسی Global Admin به افراد زیادی بدهیم. Help Desk فقط باید Password Reset کند، License اختصاص دهد یا Group Membership را مدیریت کند، اما چون مدل Delegation درست طراحی نشده، حسابی با سطح دسترسی بسیار بالا دریافت میکند.
M365 Manager Plus برای همین سناریو قابلیت Delegation دارد؛ یعنی میتوان وظایف مدیریتی را به Technicianها واگذار کرد بدون اینکه دسترسی کامل Microsoft 365 در اختیارشان باشد.
چرا Global Admin برای Help Desk خطرناک است؟
Global Admin تقریباً به تمام Tenant دسترسی دارد. اگر Credential چنین حسابی افشا شود، مهاجم میتواند تنظیمات امنیتی، Userها، Appها و Policyهای مهم را تغییر دهد. از طرف دیگر، خطای انسانی Technician نیز دامنه اثر بسیار بزرگی پیدا میکند.
اصل Least Privilege میگوید هر فرد فقط همان سطح دسترسی لازم برای انجام کار خود را داشته باشد؛ نه بیشتر.
Delegation در M365 Manager Plus چه میکند؟
در M365 Manager Plus میتوان Technician تعریف کرد و Roleهای مشخصی به او داد. هر Role تعیین میکند چه Taskهایی مجازند و Scope میتواند دامنه کار را محدود کند.
این یعنی کارشناس Help Desk میتواند مثلاً فقط Userهای یک Department یا Tenant Scope مشخص را مدیریت کند و به سایر بخشها دسترسی نداشته باشد.
فرق Role و Scope چیست؟
Role پاسخ میدهد «چه کاری میتوانی انجام دهی؟» و Scope پاسخ میدهد «روی چه چیزهایی میتوانی آن کار را انجام دهی؟». امنیت واقعی زمانی شکل میگیرد که هر دو محدود باشند.
مثلاً Role میتواند Reset Password را مجاز کند، اما Scope فقط Userهای واحد فروش را شامل شود.
سناریوی Password Reset
کارشناس Service Desk معمولاً باید Password Reset انجام دهد، اما برای این کار نیازی به دسترسی کامل Tenant ندارد. Delegation اجازه میدهد همین عملیات خاص به او واگذار شود.
در نتیجه هم سرعت Support حفظ میشود و هم Blast Radius حساب Technician پایین میآید.
مدیریت License
یکی از وظایف پرتکرار Help Desk، تخصیص یا حذف License است. اگر این کار بدون Governance انجام شود، هم ریسک امنیتی داریم و هم هزینه License بالا میرود.
میتوان Role مخصوص License Management تعریف کرد و آن را فقط به افراد مسئول داد. برای مدیریت هزینه نیز مقاله مدیریت هزینه لایسنس Microsoft 365 با M365 Manager Plus را ببینید.
مدیریت Group و Membership
افزودن User به Group میتواند دسترسی به SharePoint، Teams، Mailbox یا Resourceهای دیگر را تغییر دهد. بنابراین این عملیات نباید صرفاً یک کار اداری دیده شود.
Delegation باید طوری طراحی شود که Technician فقط Groupهای مجاز را مدیریت کند و تغییرات مهم قابل Audit باشند.
مدیریت Mailbox
Full Access، Send As و Send on Behalf از Permissionهای حساس Mailbox هستند. واگذاری کنترلنشده آنها میتواند ریسک Data Exposure ایجاد کند.
اگر Help Desk مسئول بخشی از Mailbox Management است، Role باید فقط همان عملیات لازم را در Scope مناسب باز کند.
Delegation و Audit Trail
Delegation بدون Audit ناقص است. باید بتوان دید چه Technicianی چه تغییری را روی چه User یا Objectی انجام داده است.
M365 Manager Plus گزارشهای Audit متنوعی دارد. مقاله Audit Trail در Microsoft 365 با M365 Manager Plus مسیر تحلیل تغییرات و Permissionها را بررسی میکند.
Custom Role بهتر از Role بسیار گسترده
در بسیاری از سازمانها بهتر است بهجای Role عمومی و قدرتمند، چند Role کوچک ساخته شود: Password Operator، License Operator، Group Operator و Mailbox Operator. این تفکیک هم Audit را سادهتر میکند و هم Least Privilege را واقعیتر.
تفکیک وظایف یا Segregation of Duties
همه عملیات حساس نباید در اختیار یک نفر باشد. مثلاً کسی که User میسازد الزاماً نباید Permissionهای حساس را هم تأیید کند. این اصل در محیطهای Compliance اهمیت زیادی دارد.
Delegation میتواند بخشی از SoD را در سطح عملیاتی enforce کند.
Onboarding و Offboarding
در Onboarding، چند عملیات پشتسر هم انجام میشوند: Create User، License Assignment، Group Membership و Mailbox Setup. در Offboarding نیز Disable، Revoke Session، Remove License و Permission Cleanup مطرح است.
Roleها باید طوری طراحی شوند که هر مرحله توسط فرد مناسب انجام شود و Account با Privilege اضافه باقی نماند.
Delegation برای MSP یا چند Tenant
در محیطهای چند Tenant، Scope اهمیت چند برابر دارد. Technician یک مشتری نباید به Tenant دیگر دسترسی پیدا کند. تفکیک Scope باید از ابتدا بخشی از طراحی باشد.
اشتباه رایج: استفاده از Shared Admin Account
گاهی چند Technician با یک Admin Account مشترک کار میکنند. این کار Attribution را از بین میبرد و Audit را بیارزش میکند. هر Technician باید Identity مستقل داشته باشد.
MFA برای Technicianها
Least Privilege بدون MFA کافی نیست. Technician Accountها هدف جذابی برای مهاجماند چون دسترسی مدیریتی دارند. MFA، Device Trust و Conditional Access باید برای حسابهای مدیریتی جدیتر از حسابهای عادی باشند.
چطور Delegation را طراحی کنیم؟
ابتدا Taskهای واقعی Help Desk را فهرست کنید. سپس برای هر Task مشخص کنید چه Objectهایی در Scope هستند. بعد Roleهای کوچک بسازید و با Pilot User آزمایش کنید.
اصل مهم این است: Role را بر اساس کاری که واقعاً انجام میشود بسازید، نه بر اساس عنوان شغلی کلی.
KPIهای مفید
تعداد Admin Accountهای سطح بالا، تعداد Technicianهای دارای Role، تغییرات ناموفق، تغییرات خارج از Scope و تعداد عملیات حساس انجامشده توسط Global Admin شاخصهای خوبی برای سنجش بلوغ Delegation هستند.
سخن پایانی
Help Desk برای سریعبودن لازم نیست قدرتمندتر از نیازش باشد. M365 Manager Plus با Delegation کمک میکند عملیات روزمره Microsoft 365 از حسابهای پرریسک جدا شوند و هر Technician فقط همان چیزی را ببیند و تغییر دهد که باید.
نتیجه، هم امنیت بهتر است و هم Audit قابل دفاعتر. برای خدمات مرتبط نیز صفحه خدمات Microsoft 365 مدانت را ببینید.
منابع
ManageEngine – Help Desk Delegation
ManageEngine M365 Manager Plus

