ساعت ۲ بامداد است و تیم دیتابیس برای رفع یک اختلال فوری به دسترسی Administrator روی یک سرور حساس نیاز دارد. راه ساده این است که از قبل چند حساب با سطح دسترسی بالا بسازیم و رمز آنها را در اختیار افراد مشخص بگذاریم. راه سادهای است، اما یک مشکل جدی دارد: دسترسیای که برای یک کار ۳۰ دقیقهای لازم بوده، ممکن است هفتهها و ماهها فعال بماند.
مدل Just-in-Time Access یا JIT دقیقاً برای حذف همین فاصله بین «نیاز موقت» و «دسترسی دائمی» طراحی شده است. در این مدل، کاربر فقط زمانی که کار مشخصی دارد سطح دسترسی بالاتر میگیرد و پس از پایان زمان یا Session، امتیاز اضافه بهصورت خودکار پس گرفته میشود.
در ManageEngine PAM360 این رویکرد بخشی از مدیریت دسترسی ممتاز است و به سازمان کمک میکند به سمت Zero Standing Privileges یا «نبود دسترسی ممتاز دائمی» حرکت کند.
JIT Access دقیقاً چه مسئلهای را حل میکند؟
ریسک اصلی حسابهای ممتاز فقط لو رفتن Password نیست. مسئله این است که اگر یک حساب همیشه عضو گروه Administrators باشد، هر سوءاستفاده از آن حساب هم از همان ابتدا با بالاترین سطح دسترسی انجام میشود. یعنی مهاجم لازم نیست ابتدا Privilege Escalation انجام دهد؛ امتیاز لازم از قبل وجود دارد.
JIT این منطق را برعکس میکند: حالت پیشفرض کاربر باید کمترین سطح دسترسی ممکن باشد. وقتی یک Task واقعی ایجاد شد، دسترسی برای همان Resource، همان سطح Permission و همان بازه زمانی فعال میشود.
| مدل دسترسی | وضعیت پیشفرض | ریسک | کنترل |
|---|---|---|---|
| Standing Privilege | دسترسی ممتاز همیشه فعال | بالا؛ سطح حمله دائماً باز است | وابسته به Password و MFA |
| JIT Privilege | دسترسی عادی یا صفر | کمتر؛ امتیاز فقط هنگام نیاز فعال میشود | زمان، Approval، Policy و Session |
| Ephemeral Account | حساب از قبل وجود ندارد | کمتر؛ حساب بعد از کار حذف میشود | ایجاد و حذف خودکار حساب موقت |
سناریوی واقعی: تکنسین باید روی سرور مالی کار کند
فرض کنید Incident مربوط به سرویس مالی ثبت شده و تکنسین برای بررسی Service و Event Log باید دسترسی Local Administrator داشته باشد. اگر PAM نداشته باشیم، معمولاً یکی از این اتفاقها میافتد: رمز Administrator به تکنسین داده میشود، کاربر برای مدت نامعلوم عضو گروه Admin میماند، یا یک حساب اشتراکی بین چند نفر استفاده میشود.
در معماری JIT میتوان Workflow را اینطور طراحی کرد:
- تکنسین درخواست دسترسی به Resource مشخص را ثبت میکند.
- درخواست بر اساس Policy برای تأیید مسئول مجاز ارسال میشود.
- پس از Approval، سطح دسترسی فقط برای زمان تعریفشده Elevate میشود.
- Session و عملیات کاربر ثبت و قابل Audit میشود.
- با Check-in، پایان Session یا اتمام Time Limit، دسترسی اضافه Revoked میشود.
طبق مستندات رسمی ManageEngine، PAM360 برای Windows و Windows Domain امکان JIT privilege elevation را از طریق Local/Security Group و در Buildهای جدیدتر از طریق Local Security Policy و Privileged Task Automation فراهم میکند. در این سناریو Role یا Permission موقت هنگام نیاز ایجاد و بعد از پایان Session حذف میشود.
Zero Standing Privileges یعنی هیچ ادمینی نداشته باشیم؟
نه. ZSP به این معنی نیست که سازمان مدیر سیستم نداشته باشد؛ یعنی امتیاز ادمینی نباید بدون دلیل و بدون محدودیت زمانی روی Identity باقی بماند. فرد میتواند مسئول سرور باشد اما دسترسی ممتاز او در هر لحظه و برای هر Resource بهصورت پیشفرض فعال نباشد.
این تفاوت خیلی مهم است، چون در بسیاری از سازمانها Role شغلی با Permission فنی یکی گرفته میشود. اینکه شخصی عضو تیم Infrastructure است، لزوماً به این معنی نیست که باید ۲۴ ساعته روی تمام Domain Controllerها دسترسی کامل داشته باشد.
PAM360 برای JIT چه کنترلهایی در اختیار تیم امنیت میگذارد؟
- Access Control Workflow: درخواست، تأیید و محدودیت زمانی دسترسی.
- Role و Policy: تعیین اینکه چه کسی به چه Resource و با چه سطحی دسترسی داشته باشد.
- Session Monitoring: مشاهده و Audit نشستهای ممتاز.
- Credential Vault: جلوگیری از توزیع مستقیم Passwordهای حساس.
- Automatic Revocation: پس گرفتن دسترسی پس از پایان بازه مجاز.
- Ephemeral Accounts: ساخت حساب موقت برای Task مشخص و حذف آن پس از پایان کار در سناریوهای پشتیبانیشده.
در مقاله مدیریت دسترسی ممتاز با PAM360 نگاه کلیتری به PAM و کنترل Remote Access داشتهایم؛ JIT را میتوان مرحله بلوغ بعدی همان معماری دانست.
JIT را از کجا شروع کنیم؟
اشتباه رایج این است که تیم امنیت بخواهد یکشبه تمام حسابهای Admin را حذف کند. مسیر کمریسکتر این است که ابتدا حسابها و Resourceهای حساس را اولویتبندی کنیم.
| اولویت | Resource پیشنهادی | دلیل |
|---|---|---|
| ۱ | Domain Controller و حسابهای Domain Admin | دامنه اثر بسیار بالا |
| ۲ | Database و سرورهای مالی | داده حساس و اثر مستقیم کسبوکار |
| ۳ | Virtualization و Backup | توان تغییر یا حذف حجم زیادی از زیرساخت |
| ۴ | سرورهای Application و Middleware | دسترسی عملیاتی پرتکرار |
| ۵ | دسترسی Vendor و پیمانکار | Identity خارج از ساختار داخلی سازمان |
برای هرکدام مشخص کنید چه Taskهایی واقعاً نیاز به Admin دارند، چه مدت زمان منطقی است، چه کسی Approval میدهد و چه Logهایی باید نگهداری شوند.
چند شاخص برای سنجش موفقیت JIT
اگر JIT فقط فعال شود ولی اندازهگیری نشود، معلوم نیست واقعاً ریسک را کاهش داده یا صرفاً یک مرحله جدید به فرآیند اضافه کرده است. شاخصهای زیر ارزش پایش دارند:
- تعداد حسابهای دارای Standing Privilege قبل و بعد از پروژه
- میانگین مدت زمان دسترسی ممتاز در هر Request
- درصد درخواستهایی که خارج از Policy رد شدهاند
- تعداد Sessionهای ممتاز بدون Owner مشخص
- زمان لازم از Request تا Approval برای Incidentهای بحرانی
JIT و Service Desk را به هم وصل کنید
یکی از بلوغهای مهم این است که درخواست دسترسی ممتاز بدون Ticket یا Change قابل ردیابی نباشد. اگر تکنسین برای Incident شماره مشخصی دسترسی موقت میگیرد، بهتر است دلیل، Owner، بازه دسترسی و نتیجه کار به همان جریان عملیاتی متصل باشد. اینجا PAM از یک Vault رمز عبور به بخشی از Governance تبدیل میشود.
برای تیمهایی که میخواهند معماری PAM360 را عملیاتی یاد بگیرند، برنامه آموزش تخصصی PAM360 مدانت نیز روی سناریوهای اجرایی این محصول متمرکز است.
سخن پایانی
دسترسی ممتاز لازم است؛ دسترسی ممتاز دائمی نه. JIT Access کمک میکند Permission بالا از یک «ویژگی ثابت حساب کاربری» به یک «مجوز موقت برای انجام Task» تبدیل شود. وقتی این مدل با Approval، Session Monitoring، Vault و Automatic Revocation همراه شود، ریسک سوءاستفاده از حسابهای ممتاز به شکل محسوسی قابل کنترلتر میشود.
اگر در سازمان تعداد زیادی Domain Admin، Local Admin یا حساب مشترک دارید، قبل از خرید ابزار هم میشود پروژه را با یک سؤال شروع کرد: کدام دسترسیها واقعاً باید ۲۴ ساعته فعال باشند؟ پاسخ این سؤال معمولاً بسیار کمتر از چیزی است که در Active Directory میبینیم.
منابع
- ManageEngine: What is Just-in-Time Access?
- PAM360 Help: JIT Privilege Elevation
- PAM360: JIT Access with Ephemeral Accounts

