آموزش Help Desk Delegation در M365 Manager Plus؛ واگذاری کارهای Microsoft 365 به تکنسین‌ها بدون دادن Global Admin، با Scope، Role، Audit و Least Privilege.

شرکت مدانت

Help Desk Delegation در M365 Manager Plus؛ مدیریت Microsoft 365 بدون Global Admin

یکی از سریع‌ترین راه‌های ایجاد ریسک در Microsoft 365 این است که برای انجام چند کار ساده، دسترسی Global Admin به افراد زیادی بدهیم. Help Desk فقط باید Password Reset کند، License اختصاص دهد یا Group Membership را مدیریت کند، اما چون مدل Delegation درست طراحی نشده، حسابی با سطح دسترسی بسیار بالا دریافت می‌کند.

M365 Manager Plus برای همین سناریو قابلیت Delegation دارد؛ یعنی می‌توان وظایف مدیریتی را به Technicianها واگذار کرد بدون اینکه دسترسی کامل Microsoft 365 در اختیارشان باشد.

چرا Global Admin برای Help Desk خطرناک است؟

Global Admin تقریباً به تمام Tenant دسترسی دارد. اگر Credential چنین حسابی افشا شود، مهاجم می‌تواند تنظیمات امنیتی، Userها، Appها و Policyهای مهم را تغییر دهد. از طرف دیگر، خطای انسانی Technician نیز دامنه اثر بسیار بزرگی پیدا می‌کند.

اصل Least Privilege می‌گوید هر فرد فقط همان سطح دسترسی لازم برای انجام کار خود را داشته باشد؛ نه بیشتر.

Delegation در M365 Manager Plus چه می‌کند؟

در M365 Manager Plus می‌توان Technician تعریف کرد و Roleهای مشخصی به او داد. هر Role تعیین می‌کند چه Taskهایی مجازند و Scope می‌تواند دامنه کار را محدود کند.

این یعنی کارشناس Help Desk می‌تواند مثلاً فقط Userهای یک Department یا Tenant Scope مشخص را مدیریت کند و به سایر بخش‌ها دسترسی نداشته باشد.

فرق Role و Scope چیست؟

Role پاسخ می‌دهد «چه کاری می‌توانی انجام دهی؟» و Scope پاسخ می‌دهد «روی چه چیزهایی می‌توانی آن کار را انجام دهی؟». امنیت واقعی زمانی شکل می‌گیرد که هر دو محدود باشند.

مثلاً Role می‌تواند Reset Password را مجاز کند، اما Scope فقط Userهای واحد فروش را شامل شود.

سناریوی Password Reset

کارشناس Service Desk معمولاً باید Password Reset انجام دهد، اما برای این کار نیازی به دسترسی کامل Tenant ندارد. Delegation اجازه می‌دهد همین عملیات خاص به او واگذار شود.

در نتیجه هم سرعت Support حفظ می‌شود و هم Blast Radius حساب Technician پایین می‌آید.

مدیریت License

یکی از وظایف پرتکرار Help Desk، تخصیص یا حذف License است. اگر این کار بدون Governance انجام شود، هم ریسک امنیتی داریم و هم هزینه License بالا می‌رود.

می‌توان Role مخصوص License Management تعریف کرد و آن را فقط به افراد مسئول داد. برای مدیریت هزینه نیز مقاله مدیریت هزینه لایسنس Microsoft 365 با M365 Manager Plus را ببینید.

مدیریت Group و Membership

افزودن User به Group می‌تواند دسترسی به SharePoint، Teams، Mailbox یا Resourceهای دیگر را تغییر دهد. بنابراین این عملیات نباید صرفاً یک کار اداری دیده شود.

Delegation باید طوری طراحی شود که Technician فقط Groupهای مجاز را مدیریت کند و تغییرات مهم قابل Audit باشند.

مدیریت Mailbox

Full Access، Send As و Send on Behalf از Permissionهای حساس Mailbox هستند. واگذاری کنترل‌نشده آن‌ها می‌تواند ریسک Data Exposure ایجاد کند.

اگر Help Desk مسئول بخشی از Mailbox Management است، Role باید فقط همان عملیات لازم را در Scope مناسب باز کند.

Delegation و Audit Trail

Delegation بدون Audit ناقص است. باید بتوان دید چه Technicianی چه تغییری را روی چه User یا Objectی انجام داده است.

M365 Manager Plus گزارش‌های Audit متنوعی دارد. مقاله Audit Trail در Microsoft 365 با M365 Manager Plus مسیر تحلیل تغییرات و Permissionها را بررسی می‌کند.

Custom Role بهتر از Role بسیار گسترده

در بسیاری از سازمان‌ها بهتر است به‌جای Role عمومی و قدرتمند، چند Role کوچک ساخته شود: Password Operator، License Operator، Group Operator و Mailbox Operator. این تفکیک هم Audit را ساده‌تر می‌کند و هم Least Privilege را واقعی‌تر.

تفکیک وظایف یا Segregation of Duties

همه عملیات حساس نباید در اختیار یک نفر باشد. مثلاً کسی که User می‌سازد الزاماً نباید Permissionهای حساس را هم تأیید کند. این اصل در محیط‌های Compliance اهمیت زیادی دارد.

Delegation می‌تواند بخشی از SoD را در سطح عملیاتی enforce کند.

Onboarding و Offboarding

در Onboarding، چند عملیات پشت‌سر هم انجام می‌شوند: Create User، License Assignment، Group Membership و Mailbox Setup. در Offboarding نیز Disable، Revoke Session، Remove License و Permission Cleanup مطرح است.

Roleها باید طوری طراحی شوند که هر مرحله توسط فرد مناسب انجام شود و Account با Privilege اضافه باقی نماند.

Delegation برای MSP یا چند Tenant

در محیط‌های چند Tenant، Scope اهمیت چند برابر دارد. Technician یک مشتری نباید به Tenant دیگر دسترسی پیدا کند. تفکیک Scope باید از ابتدا بخشی از طراحی باشد.

اشتباه رایج: استفاده از Shared Admin Account

گاهی چند Technician با یک Admin Account مشترک کار می‌کنند. این کار Attribution را از بین می‌برد و Audit را بی‌ارزش می‌کند. هر Technician باید Identity مستقل داشته باشد.

MFA برای Technicianها

Least Privilege بدون MFA کافی نیست. Technician Accountها هدف جذابی برای مهاجم‌اند چون دسترسی مدیریتی دارند. MFA، Device Trust و Conditional Access باید برای حساب‌های مدیریتی جدی‌تر از حساب‌های عادی باشند.

چطور Delegation را طراحی کنیم؟

ابتدا Taskهای واقعی Help Desk را فهرست کنید. سپس برای هر Task مشخص کنید چه Objectهایی در Scope هستند. بعد Roleهای کوچک بسازید و با Pilot User آزمایش کنید.

اصل مهم این است: Role را بر اساس کاری که واقعاً انجام می‌شود بسازید، نه بر اساس عنوان شغلی کلی.

KPIهای مفید

تعداد Admin Accountهای سطح بالا، تعداد Technicianهای دارای Role، تغییرات ناموفق، تغییرات خارج از Scope و تعداد عملیات حساس انجام‌شده توسط Global Admin شاخص‌های خوبی برای سنجش بلوغ Delegation هستند.

سخن پایانی

Help Desk برای سریع‌بودن لازم نیست قدرتمندتر از نیازش باشد. M365 Manager Plus با Delegation کمک می‌کند عملیات روزمره Microsoft 365 از حساب‌های پرریسک جدا شوند و هر Technician فقط همان چیزی را ببیند و تغییر دهد که باید.

نتیجه، هم امنیت بهتر است و هم Audit قابل دفاع‌تر. برای خدمات مرتبط نیز صفحه خدمات Microsoft 365 مدانت را ببینید.

منابع

ManageEngine – Help Desk Delegation
ManageEngine M365 Manager Plus

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.