یک کارشناس مالی برای اجرای پروژهای سهماهه عضو چند گروه Active Directory شده است. پروژه تمام شده، سمت او تغییر کرده، اما دسترسیها همچنان باقی ماندهاند. همزمان یک پیمانکار هنوز به Share حساس دسترسی دارد، یک مدیر قدیمی در Microsoft 365 Role مهمی عضو است و چند Permission هم وجود دارد که هیچکس دقیقاً نمیداند چرا هنوز فعالاند.
این وضعیت در سازمانهای بزرگ عجیب نیست. اعطای دسترسی معمولاً با درخواست، تأیید و اجرا همراه است؛ اما بازبینی و پس گرفتن آن خیلی وقتها به حافظه افراد، فایل Excel یا یک فرآیند دستی وابسته میشود. نتیجه، چیزی است که در امنیت هویت با عنوان Privilege Creep شناخته میشود: دسترسیهایی که زمانی لازم بودهاند، اما بعد از تغییر نقش، پایان پروژه یا خاتمه همکاری همچنان باقی ماندهاند.
Access Certification در ManageEngine ADManager Plus برای همین مسئله طراحی شده است. این قابلیت اجازه میدهد دسترسیهای Active Directory و Microsoft 365 بهصورت دورهای یا رویدادمحور برای بازبینی ارسال شوند، Certifier مناسب درباره حفظ یا لغو دسترسی تصمیم بگیرد و نتیجه در یک فرآیند قابل Audit ثبت شود.
در مدانت، این موضوع مستقیماً به Pillar مدیریت هویت، امنیت Active Directory و فروش و استقرار محصولات ManageEngine متصل است. اگر سازمان شما از ADManager Plus برای چرخه عمر کاربران استفاده میکند، Access Certification همان حلقهای است که بین «ایجاد دسترسی» و «اطمینان از تداوم نیاز به دسترسی» قرار میگیرد.
Access Certification دقیقاً چیست؟
Access Certification یا Access Recertification فرآیندی است برای اینکه سازمان بهصورت منظم بررسی کند آیا مجوزهایی که قبلاً به کاربران، گروهها یا نقشها داده شدهاند هنوز لازم، متناسب و معتبر هستند یا نه.
سؤال اصلی ساده است:
«آیا این فرد هنوز باید این دسترسی را داشته باشد؟»
در یک Campaign، مجموعهای از Entitlementها انتخاب میشوند، افراد یا گروههای هدف مشخص میشوند و یک یا چند Certifier باید درباره دسترسیها تصمیم بگیرند. نتیجه میتواند Approve، Revoke یا در بعضی سناریوها نیازمند بررسی بیشتر باشد.
طبق مستندات رسمی ManageEngine، ADManager Plus میتواند Campaignهای بازبینی دسترسی را برای Active Directory و Microsoft 365 اجرا کند و Certifier در صورت غیرضروری بودن مجوز، آن را لغو کند.
چرا Access Review فقط یک موضوع Compliance نیست؟
خیلی از سازمانها Access Review را فقط برای Audit سالانه یا الزامات Compliance اجرا میکنند. این نگاه محدود است. بازبینی دورهای دسترسیها یک کنترل عملیاتی مهم برای Least Privilege است.
فرض کنید کاربری در طول سه سال در سه واحد مختلف کار کرده باشد. اگر فرآیند تغییر نقش صرفاً دسترسی جدید را اضافه کند ولی دسترسی قبلی را حذف نکند، این فرد میتواند همزمان Permissionهای مالی، فروش و عملیات را در اختیار داشته باشد؛ بدون اینکه هیچکدام به تنهایی اشتباه ایجاد شده باشند.
NIST در کنترل Least Privilege از SP 800-171 Rev.3 صراحتاً بر بازبینی دورهای Privilegeهای اختصاصیافته به Roleها یا گروههای کاربران و حذف یا تخصیص مجدد دسترسیهای غیرضروری تأکید میکند. بنابراین Access Certification یک کنترل تکمیلی نیست؛ بخشی از اجرای واقعی اصل Least Privilege است.
تفاوت Provisioning، Deprovisioning و Access Certification
| فرآیند | سؤال اصلی | نمونه |
|---|---|---|
| Provisioning | چه دسترسیای باید ایجاد شود؟ | کارمند جدید عضو Finance Users شود |
| Modification | چه چیزی باید با تغییر نقش عوض شود؟ | با انتقال به واحد جدید، Groupهای مرتبط تغییر کنند |
| Deprovisioning | چه چیزی باید حذف شود؟ | حساب فرد جداشده Disable و Accessها حذف شوند |
| Access Certification | آیا دسترسی فعلی هنوز لازم است؟ | مدیر تأیید کند عضویت User در یک Group حساس همچنان توجیه دارد |
| Recertification | آیا این دسترسی در بازبینی بعدی هم معتبر است؟ | بازبینی فصلی Roleهای Microsoft 365 |
Provisioning به ابتدای چرخه دسترسی نگاه میکند؛ Access Certification به ماندگاری و اعتبار همان دسترسی در طول زمان.
برای طراحی چرخه عمر کاربر میتوانید مقاله Onboarding و Offboarding کاربران با ADManager Plus را هم ببینید. آن مقاله روی ایجاد و حذف حساب متمرکز است؛ این مطلب روی بازبینی دسترسیهایی تمرکز دارد که در میانه چرخه عمر باقی میمانند.
ADManager Plus چه Entitlementهایی را میتواند بازبینی کند؟
در مستندات فعلی ManageEngine، یک Access Certification Campaign میتواند Permissionهای Active Directory و Microsoft 365 را حتی در یک Campaign واحد پوشش دهد.
Active Directory
- Group Membership: عضویت کاربران یا گروهها در گروههای AD.
- NTFS Permission: دسترسی به Folderها و File Serverها.
- Exchange Mailbox Rights: حقوق دسترسی Mailboxهای On-Premises.
Microsoft 365
- Microsoft 365 Group Membership
- Role Assignment
- Application Assignment
- Microsoft Teams Channel Membership
- Exchange Online Mailbox Rights
این Scope برای سازمانهای Hybrid مهم است؛ چون مشکل Privilege Creep فقط در Domain Groupهای قدیمی اتفاق نمیافتد. Roleهای Cloud، Application Assignmentها و Mailbox Permissionها هم باید دورهای بازبینی شوند.
یک سناریوی واقعی: دسترسی پیمانکار بعد از پایان پروژه
فرض کنید یک Vendor برای پیادهسازی ERP به این دسترسیها نیاز داشته است:
- عضویت در گروه ERP-Support
- دسترسی NTFS به Share پروژه
- دسترسی به یک Microsoft 365 Team
- Mailbox Permission برای Support Mailbox
قرارداد سهماهه است، اما پروژه یک ماه تمدید میشود. اگر پایان دسترسی فقط به یک Reminder تقویمی وابسته باشد، احتمال باقی ماندن بخشی از Permissionها زیاد است.
ManageEngine یک Use Case مشخص برای بازبینی خودکار دسترسی Vendor و Contractor مستند کرده است. در این مدل، Campaign بهصورت دورهای اجرا میشود و Accessهای طرف ثالث دوباره برای Review ارسال میشوند تا فقط دسترسی لازم و فقط برای مدت موردنیاز باقی بماند.
برای سازمانی که تعداد پیمانکار و Vendor زیادی دارد، این کار میتواند از یک کنترل دستی و شکننده به یک Workflow قابل اندازهگیری تبدیل شود.
چطور Access Certification Campaign را در ADManager Plus بسازیم؟
مسیر فعلی در نسخههای جدید:
Governance → Access Certification → Access Certification Campaign
سپس گزینه Create New Campaign انتخاب میشود. ساختار Campaign پنج بخش اصلی دارد.
۱. Campaign Details
نام، هدف، Priority و Domain مشخص میشوند.
بهتر است نام Campaign معنیدار باشد. برای مثال:
- Quarterly Finance Access Review
- Privileged Groups Recertification
- Contractors Access Review – Q3
- Microsoft 365 Admin Roles Review
نامهایی مثل Campaign 1 یا Review Test در Audit آینده تقریباً هیچ Contextی ایجاد نمیکنند.
۲. Entitlements & Objects
در این بخش مشخص میکنید چه نوع دسترسی و چه User یا Groupی باید بررسی شود. میتوانید تمام کاربران یک Entitlement، خروجی یک Report یا مجموعهای از کاربران مشخص را انتخاب کنید.
برای Rollout اولیه، بهتر است Scope محدود و پرریسک باشد. مثلاً فقط Domain Admins، یک File Share حساس یا Microsoft 365 Admin Roles.
۳. Certifier & Scheduler
در این مرحله تعیین میشود چه کسی Review را انجام دهد و Campaign چه زمانی اجرا شود.
ADManager Plus دو مدل اصلی دارد:
- Default Certifier: یک Workflow Technician با نقش مناسب.
- Certifier Assigning Rule: تخصیص Certifier براساس Ruleهای تعریفشده.
Campaign همچنین میتواند با Start Date، Frequency و End Date برنامهریزی شود تا بازبینی Access از یک اقدام مقطعی به کنترل مستمر تبدیل شود.
۴. Settings
این بخش از نظر Governance بسیار مهم است. تنظیماتی مثل اینها در دسترساند:
- اجباری کردن Comment برای Approval
- اجباری کردن Comment برای Revoke
- Prevent Self-Certification
- Allow Bulk Certifications
- Expiration برای Certification Request
- Reminder برای Certifier
- Default Action برای درخواستهای بررسینشده
۵. Summary
در پایان، Scope، Scheduler، Certifier و Settings بازبینی میشوند و Campaign ذخیره میشود.
Certifier مناسب چه کسی است؟
یکی از اشتباهات رایج این است که تیم Active Directory را Certifier همه Accessها قرار دهیم. Administrator میداند یک Permission چطور کار میکند، اما الزاماً نمیداند آیا کاربر از دید کسبوکار هنوز به آن نیاز دارد یا نه.
برای مثال:
- مدیر مالی بهتر میداند چه کسی باید به Group مالی دسترسی داشته باشد.
- Application Owner بهتر میداند چه کسی به ERP نیاز دارد.
- Security Owner درباره Roleهای حساس تصمیم دقیقتری دارد.
- مدیر تیم میتواند نیاز واقعی کاربر به Resource را تأیید کند.
مدل بالغ این است که تیم IT ابزار و Workflow را فراهم کند، اما مالک کسبوکار درباره ضرورت Access تصمیم بگیرد.
Prevent Self-Certification را جدی بگیرید
اگر Certifier بتواند دسترسی خودش را Approve کند، کنترل Governance عملاً تضعیف میشود.
ADManager Plus گزینه Prevent self-certification دارد تا یک Certifier نتواند Permissionهای خودش را بازبینی و تأیید کند. در کنار آن، اجباری کردن Comment برای Approve و Revoke باعث میشود تصمیمها در Audit قابل توضیح باشند.
بهجای اینکه در گزارش فقط ببینیم «Approved»، بهتر است Context تصمیم ثبت شود:
Approved because user remains the payroll application owner until 30 September.
Audit خوب فقط Outcome را ثبت نمیکند؛ دلیل تصمیم را هم نگه میدارد.
با درخواستهای Review نشده چه کنیم؟
یکی از مهمترین تنظیمات Campaign این است که اگر Certifier تا پایان بازه زمانی پاسخ نداد، چه اتفاقی بیفتد.
ADManager Plus سه انتخاب اصلی ارائه میکند:
- Take no action
- Approve all
- Revoke all
انتخاب کورکورانه هرکدام میتواند ریسک ایجاد کند.
Approve all ممکن است دسترسیهای اضافی را فقط به دلیل پاسخ ندادن مدیر تمدید کند.
Revoke all ممکن است در Scope حساس باعث اختلال سرویس شود.
برای Accessهای Critical بهتر است Expiration، Reminder، Escalation و مالک مشخص تعریف شود و Default Action با Risk واقعی Resource هماهنگ باشد.
Bulk Certification؛ سرعت بالا، اما نه برای همه Accessها
ADManager Plus اجازه Bulk Approval یا Revoke را هم میدهد. این قابلیت برای Scopeهای کمریسک میتواند زمان Review را کم کند، اما برای Privileged Access بهتر است با احتیاط استفاده شود.
اگر مدیر با یک کلیک ۳۰۰ Permission را Approve کند، ممکن است Campaign از نظر فنی Complete شده باشد، اما از نظر Governance هیچ Review معناداری رخ نداده باشد.
برای Groupهای بسیار حساس، Domain Admin، Microsoft 365 Admin Roleها و NTFS Permissionهای Critical، تصمیم Individual معمولاً قابل دفاعتر است.
چه Campaignهایی را اول راهاندازی کنیم؟
برای شروع لازم نیست کل سازمان یکباره وارد Access Certification شود. سه Campaign معمولاً بیشترین ارزش اولیه را دارند.
Campaign اول: Privileged Groups
Scope پیشنهادی:
- Domain Admins
- Enterprise Admins
- Server Admin Groups
- Microsoft 365 Admin Roles
- گروههای Tier-0 و Tier-1
هدف: کشف Privilege Creep و عضویتهایی که دیگر توجیه ندارند.
Campaign دوم: Joiner-Mover-Leaver Review
این Campaign روی افرادی متمرکز میشود که Department، Job Title، Manager یا Role آنها تغییر کرده است.
Onboarding و Offboarding خوب کافی نیست؛ بخش مهمی از ریسک در سناریوی Mover ایجاد میشود. کارمند سازمان را ترک نکرده، اما دسترسی نقش قبلی را همراه خودش به نقش جدید آورده است.
Campaign سوم: Vendor & Contractor
Scope:
- حسابهای پیمانکار
- Temporary Group Membership
- Share Permission
- Application Access
- Mailbox Rights
Frequency بهتر است با قرارداد و Project Window هماهنگ باشد.
Access Certification چه ارتباطی با ADManager Plus Lifecycle Management دارد؟
قدرت اصلی ADManager Plus زمانی دیده میشود که Access Certification جدا از Lifecycle Management نباشد.
یک Flow نمونه:
HR Event → User Modification → تغییر Role → Access Review → حذف Permissionهای قبلی → Audit Evidence
یا در زمان خروج:
Termination → Disable Account → Revoke Access → Certification/Verification → Closure
مقاله Onboarding و Offboarding با ADManager Plus روی اتوماسیون چرخه عمر تمرکز دارد؛ Access Certification کمک میکند Accessهایی که از مسیرهای مختلف ایجاد شدهاند نیز دوباره اعتبارسنجی شوند.
رابطه Access Certification با AD360 و Identity Security
اگر سازمان از محصولات Identity و Access Management اکوسیستم ManageEngine استفاده میکند، Access Certification را میتوان در یک معماری بزرگتر دید.
AD360 روی Identity Security و مدیریت یکپارچه محیط Active Directory متمرکز است و ADManager Plus یکی از اجزای مهم این اکوسیستم محسوب میشود. ترکیب Lifecycle Management، Risk Assessment، Access Review و Auditing میتواند دید کاملتری از چرخه هویت ایجاد کند.
در چنین مدلی، سؤال فقط «چه کسی لاگین کرد؟» یا «چه کسی عضو این Group است؟» نیست؛ بلکه سازمان میخواهد بداند:
- این دسترسی چرا ایجاد شد؟
- چه کسی آن را تأیید کرد؟
- آیا هنوز لازم است؟
- چه زمانی باید دوباره بازبینی شود؟
- اگر کاربر Role عوض کرد، چه Permissionهایی باید حذف شوند؟
چه KPIهایی برای Access Certification مفید هستند؟
| KPI | سؤال مدیریتی |
|---|---|
| Certification Completion Rate | چند درصد Reviewها در موعد مقرر انجام شدند؟ |
| Revoked Access Count | چند Permission غیرضروری حذف شد؟ |
| Unreviewed Requests | چه مقدار Access بدون تصمیم باقی ماند؟ |
| Average Review Time | Certifierها چقدر سریع تصمیم میگیرند؟ |
| Privileged Access Reduction | چه مقدار Privilege Creep کاهش پیدا کرد؟ |
| Self-Certification Exceptions | آیا موارد تضاد منافع وجود دارد؟ |
| Business Owner Coverage | چند Resource مالک کسبوکار مشخص دارد؟ |
هدف فقط Complete شدن Campaign نیست. هدف این است که Permissionهای غیرضروری واقعاً شناسایی و حذف شوند.
هر چند وقت یکبار Access Review انجام شود؟
Frequency واحد برای همه Accessها منطقی نیست. Risk و Criticality باید تعیینکننده باشند.
| نوع دسترسی | بازه پیشنهادی برای بررسی |
|---|---|
| Domain Admin و Roleهای Tier-0 | ماهانه |
| Microsoft 365 Admin Roles | ماهانه |
| Vendor و Contractor | ماهانه یا مطابق قرارداد |
| Groupهای حساس مالی و منابع انسانی | فصلی |
| NTFS Permissionهای Critical | فصلی |
| Application Access عمومی | فصلی یا ششماهه |
| دسترسیهای کمریسک | ششماهه یا سالانه |
این جدول نسخه آماده Policy نیست. سازمان باید Frequency را براساس Risk Appetite، الزامات Audit، حجم تغییرات و Criticality سرویس تعیین کند.
نکته مهم لایسنس ADManager Plus برای Access Certification
طبق صفحه Pricing فعلی ManageEngine، قابلیت Access Certification Campaigns در قالب Governance, Risk and Compliance add-on ارائه میشود. این Add-on همچنین Identity Risk Assessment، Risk Exposure Management و Centralized Entitlements Overview را پوشش میدهد.
در صفحه رسمی قیمت در زمان نگارش این مطلب، برای Professional Edition قیمت پایه این Add-on در مدل Annual برابر ۴۹۵ دلار اعلام شده است؛ قیمت نهایی میتواند براساس Region، Edition، تعداد Domain، Technician، نوع قرارداد و سیاستهای فروش تغییر کند. برای همین عدد عمومی را نباید معادل Quote نهایی پروژه در ایران در نظر گرفت.
برای برآورد لایسنس، تمدید، AMS و انتخاب Edition میتوانید از صفحه استعلام قیمت محصولات ManageEngine مدانت استفاده کنید. اگر ADManager Plus را در Scope هویت و Governance سازمان ارزیابی میکنید، بهتر است Edition و GRC Add-on از ابتدا در معماری خرید دیده شوند.
Checklist پیشنهادی قبل از اولین Campaign
- Resourceهای حساس و Owner هرکدام را مشخص کنید.
- Privileged Groupها را اولویتبندی کنید.
- Scope اولین Campaign را محدود نگه دارید.
- Prevent Self-Certification را فعال کنید.
- برای Approval و Revoke ثبت Comment را الزام کنید.
- Certifier را براساس Business Ownership انتخاب کنید، نه صرفاً دسترسی فنی.
- Expiration و Reminder تعریف کنید.
- برای Requestهای بدون پاسخ Escalation داشته باشید.
- Bulk Approval را برای Accessهای حساس محدود کنید.
- پس از Revoke شدن Permission، نتیجه را Verify کنید.
- Campaignهای Vendor را با تاریخ قرارداد هماهنگ کنید.
- KPIهای Completion، Revocation و Review Time را اندازه بگیرید.
چرا Access Certification میتواند یک پروژه سریعالاثر باشد؟
بسیاری از پروژههای Identity Governance به دلیل Scope بزرگ، Integrationهای متعدد و نیاز به پاکسازی داده زمانبر میشوند. Access Certification میتواند نقطه شروع عملیتری باشد، چون سازمان لازم نیست از روز اول همه فرآیندهای Identity را بازطراحی کند.
میتوان با یک Scope کوچک شروع کرد:
- ۲۰ کاربر دارای Privilege بالا.
- سه Group حساس.
- یک Microsoft 365 Role.
- یک File Share مهم.
اولین Campaign معمولاً خیلی سریع نشان میدهد چه مقدار Access بدون Owner، بدون دلیل مستند یا بدون نیاز فعلی وجود دارد. همین داده میتواند Business Case توسعه IGA را قویتر کند.
نکات کلیدی
- Access Certification بازبینی مجدد Access موجود است، نه فقط کنترل دسترسی جدید.
- ADManager Plus میتواند Group Membership، NTFS Permission، Exchange Rights و چند نوع Entitlement در Microsoft 365 را بررسی کند.
- Campaign میتواند Scheduler، Certifier، Reminder، Expiration و Action برای Requestهای بررسینشده داشته باشد.
- Prevent Self-Certification برای جلوگیری از تضاد منافع اهمیت زیادی دارد.
- Bulk Certification برای Scope کمریسک مفید است، اما برای Privileged Access باید محتاطانه استفاده شود.
- Access Review بدون Lifecycle Management ناقص است؛ Joiner، Mover و Leaver باید به یک مدل واحد Identity Governance وصل شوند.
- Least Privilege فقط هنگام ایجاد حساب اجرا نمیشود؛ Accessهای قدیمی باید دورهای دوباره اعتبارسنجی شوند.
سخن پایانی
بزرگترین ریسک دسترسی همیشه Permission اشتباهی نیست که امروز ایجاد میشود. خیلی وقتها Permission کاملاً درستی است که شش ماه بعد دیگر نباید وجود داشته باشد.
اگر Provisioning بدون Recertification اجرا شود، محیط بهمرور پر از Accessهایی میشود که زمانی دلیل داشتهاند اما امروز کسی مسئولیت آنها را نمیپذیرد. Access Certification در ADManager Plus این مسئله را به یک فرآیند قابل زمانبندی، قابل Audit و قابل اندازهگیری تبدیل میکند: دسترسیها نمایش داده میشوند، مالک یا Certifier آنها را بررسی میکند و Permissionهای غیرضروری میتوانند Revoke شوند.
برای سازمانهایی که Active Directory و Microsoft 365 را در مقیاس متوسط یا بزرگ مدیریت میکنند، شروع با Privileged Groups، Vendor Access و Roleهای حساس میتواند سریعترین مسیر برای مشاهده ارزش واقعی Access Review باشد.
اگر قصد دارید ADManager Plus را برای مدیریت چرخه عمر کاربران، Access Certification، Automation و Identity Governance ارزیابی کنید، مدانت خدمات استعلام و تأمین لایسنس، مشاوره، پیادهسازی، آموزش و پشتیبانی این راهکار را ارائه میکند. برای برآورد Edition و GRC Add-on از صفحه استعلام لایسنس ManageEngine و برای برنامه پشتیبانی از خدمات پشتیبانی مدانت استفاده کنید.
منابع
- ManageEngine ADManager Plus – Access Certification Campaign
- ManageEngine – What is Access Certification?
- ManageEngine – Vendor and Contractor Access Review
- ManageEngine ADManager Plus Pricing and GRC Add-on
- NIST SP 800-171 Rev.3 – Least Privilege

