Access Certification در ADManager Plus چطور Group Membership، NTFS Permission و دسترسی‌های Microsoft 365 را دوره‌ای بازبینی می‌کند و Privilege Creep را کاهش می‌دهد؟

شرکت مدانت

یک کارشناس مالی برای اجرای پروژه‌ای سه‌ماهه عضو چند گروه Active Directory شده است. پروژه تمام شده، سمت او تغییر کرده، اما دسترسی‌ها همچنان باقی مانده‌اند. هم‌زمان یک پیمانکار هنوز به Share حساس دسترسی دارد، یک مدیر قدیمی در Microsoft 365 Role مهمی عضو است و چند Permission هم وجود دارد که هیچ‌کس دقیقاً نمی‌داند چرا هنوز فعال‌اند.

این وضعیت در سازمان‌های بزرگ عجیب نیست. اعطای دسترسی معمولاً با درخواست، تأیید و اجرا همراه است؛ اما بازبینی و پس گرفتن آن خیلی وقت‌ها به حافظه افراد، فایل Excel یا یک فرآیند دستی وابسته می‌شود. نتیجه، چیزی است که در امنیت هویت با عنوان Privilege Creep شناخته می‌شود: دسترسی‌هایی که زمانی لازم بوده‌اند، اما بعد از تغییر نقش، پایان پروژه یا خاتمه همکاری همچنان باقی مانده‌اند.

Access Certification در ManageEngine ADManager Plus برای همین مسئله طراحی شده است. این قابلیت اجازه می‌دهد دسترسی‌های Active Directory و Microsoft 365 به‌صورت دوره‌ای یا رویدادمحور برای بازبینی ارسال شوند، Certifier مناسب درباره حفظ یا لغو دسترسی تصمیم بگیرد و نتیجه در یک فرآیند قابل Audit ثبت شود.

در مدانت، این موضوع مستقیماً به Pillar مدیریت هویت، امنیت Active Directory و فروش و استقرار محصولات ManageEngine متصل است. اگر سازمان شما از ADManager Plus برای چرخه عمر کاربران استفاده می‌کند، Access Certification همان حلقه‌ای است که بین «ایجاد دسترسی» و «اطمینان از تداوم نیاز به دسترسی» قرار می‌گیرد.

Access Certification دقیقاً چیست؟

Access Certification یا Access Recertification فرآیندی است برای اینکه سازمان به‌صورت منظم بررسی کند آیا مجوزهایی که قبلاً به کاربران، گروه‌ها یا نقش‌ها داده شده‌اند هنوز لازم، متناسب و معتبر هستند یا نه.

سؤال اصلی ساده است:

«آیا این فرد هنوز باید این دسترسی را داشته باشد؟»

در یک Campaign، مجموعه‌ای از Entitlementها انتخاب می‌شوند، افراد یا گروه‌های هدف مشخص می‌شوند و یک یا چند Certifier باید درباره دسترسی‌ها تصمیم بگیرند. نتیجه می‌تواند Approve، Revoke یا در بعضی سناریوها نیازمند بررسی بیشتر باشد.

طبق مستندات رسمی ManageEngine، ADManager Plus می‌تواند Campaignهای بازبینی دسترسی را برای Active Directory و Microsoft 365 اجرا کند و Certifier در صورت غیرضروری بودن مجوز، آن را لغو کند.

چرا Access Review فقط یک موضوع Compliance نیست؟

خیلی از سازمان‌ها Access Review را فقط برای Audit سالانه یا الزامات Compliance اجرا می‌کنند. این نگاه محدود است. بازبینی دوره‌ای دسترسی‌ها یک کنترل عملیاتی مهم برای Least Privilege است.

فرض کنید کاربری در طول سه سال در سه واحد مختلف کار کرده باشد. اگر فرآیند تغییر نقش صرفاً دسترسی جدید را اضافه کند ولی دسترسی قبلی را حذف نکند، این فرد می‌تواند هم‌زمان Permissionهای مالی، فروش و عملیات را در اختیار داشته باشد؛ بدون اینکه هیچ‌کدام به تنهایی اشتباه ایجاد شده باشند.

NIST در کنترل Least Privilege از SP 800-171 Rev.3 صراحتاً بر بازبینی دوره‌ای Privilegeهای اختصاص‌یافته به Roleها یا گروه‌های کاربران و حذف یا تخصیص مجدد دسترسی‌های غیرضروری تأکید می‌کند. بنابراین Access Certification یک کنترل تکمیلی نیست؛ بخشی از اجرای واقعی اصل Least Privilege است.

تفاوت Provisioning، Deprovisioning و Access Certification

فرآیندسؤال اصلینمونه
Provisioningچه دسترسی‌ای باید ایجاد شود؟کارمند جدید عضو Finance Users شود
Modificationچه چیزی باید با تغییر نقش عوض شود؟با انتقال به واحد جدید، Groupهای مرتبط تغییر کنند
Deprovisioningچه چیزی باید حذف شود؟حساب فرد جداشده Disable و Accessها حذف شوند
Access Certificationآیا دسترسی فعلی هنوز لازم است؟مدیر تأیید کند عضویت User در یک Group حساس همچنان توجیه دارد
Recertificationآیا این دسترسی در بازبینی بعدی هم معتبر است؟بازبینی فصلی Roleهای Microsoft 365

Provisioning به ابتدای چرخه دسترسی نگاه می‌کند؛ Access Certification به ماندگاری و اعتبار همان دسترسی در طول زمان.

برای طراحی چرخه عمر کاربر می‌توانید مقاله Onboarding و Offboarding کاربران با ADManager Plus را هم ببینید. آن مقاله روی ایجاد و حذف حساب متمرکز است؛ این مطلب روی بازبینی دسترسی‌هایی تمرکز دارد که در میانه چرخه عمر باقی می‌مانند.

ADManager Plus چه Entitlementهایی را می‌تواند بازبینی کند؟

در مستندات فعلی ManageEngine، یک Access Certification Campaign می‌تواند Permissionهای Active Directory و Microsoft 365 را حتی در یک Campaign واحد پوشش دهد.

Active Directory

  • Group Membership: عضویت کاربران یا گروه‌ها در گروه‌های AD.
  • NTFS Permission: دسترسی به Folderها و File Serverها.
  • Exchange Mailbox Rights: حقوق دسترسی Mailboxهای On-Premises.

Microsoft 365

  • Microsoft 365 Group Membership
  • Role Assignment
  • Application Assignment
  • Microsoft Teams Channel Membership
  • Exchange Online Mailbox Rights

این Scope برای سازمان‌های Hybrid مهم است؛ چون مشکل Privilege Creep فقط در Domain Groupهای قدیمی اتفاق نمی‌افتد. Roleهای Cloud، Application Assignmentها و Mailbox Permissionها هم باید دوره‌ای بازبینی شوند.

یک سناریوی واقعی: دسترسی پیمانکار بعد از پایان پروژه

فرض کنید یک Vendor برای پیاده‌سازی ERP به این دسترسی‌ها نیاز داشته است:

  • عضویت در گروه ERP-Support
  • دسترسی NTFS به Share پروژه
  • دسترسی به یک Microsoft 365 Team
  • Mailbox Permission برای Support Mailbox

قرارداد سه‌ماهه است، اما پروژه یک ماه تمدید می‌شود. اگر پایان دسترسی فقط به یک Reminder تقویمی وابسته باشد، احتمال باقی ماندن بخشی از Permissionها زیاد است.

ManageEngine یک Use Case مشخص برای بازبینی خودکار دسترسی Vendor و Contractor مستند کرده است. در این مدل، Campaign به‌صورت دوره‌ای اجرا می‌شود و Accessهای طرف ثالث دوباره برای Review ارسال می‌شوند تا فقط دسترسی لازم و فقط برای مدت موردنیاز باقی بماند.

برای سازمانی که تعداد پیمانکار و Vendor زیادی دارد، این کار می‌تواند از یک کنترل دستی و شکننده به یک Workflow قابل اندازه‌گیری تبدیل شود.

چطور Access Certification Campaign را در ADManager Plus بسازیم؟

مسیر فعلی در نسخه‌های جدید:

Governance → Access Certification → Access Certification Campaign

سپس گزینه Create New Campaign انتخاب می‌شود. ساختار Campaign پنج بخش اصلی دارد.

۱. Campaign Details

نام، هدف، Priority و Domain مشخص می‌شوند.

بهتر است نام Campaign معنی‌دار باشد. برای مثال:

  • Quarterly Finance Access Review
  • Privileged Groups Recertification
  • Contractors Access Review – Q3
  • Microsoft 365 Admin Roles Review

نام‌هایی مثل Campaign 1 یا Review Test در Audit آینده تقریباً هیچ Contextی ایجاد نمی‌کنند.

۲. Entitlements & Objects

در این بخش مشخص می‌کنید چه نوع دسترسی و چه User یا Groupی باید بررسی شود. می‌توانید تمام کاربران یک Entitlement، خروجی یک Report یا مجموعه‌ای از کاربران مشخص را انتخاب کنید.

برای Rollout اولیه، بهتر است Scope محدود و پرریسک باشد. مثلاً فقط Domain Admins، یک File Share حساس یا Microsoft 365 Admin Roles.

۳. Certifier & Scheduler

در این مرحله تعیین می‌شود چه کسی Review را انجام دهد و Campaign چه زمانی اجرا شود.

ADManager Plus دو مدل اصلی دارد:

  • Default Certifier: یک Workflow Technician با نقش مناسب.
  • Certifier Assigning Rule: تخصیص Certifier براساس Ruleهای تعریف‌شده.

Campaign همچنین می‌تواند با Start Date، Frequency و End Date برنامه‌ریزی شود تا بازبینی Access از یک اقدام مقطعی به کنترل مستمر تبدیل شود.

۴. Settings

این بخش از نظر Governance بسیار مهم است. تنظیماتی مثل این‌ها در دسترس‌اند:

  • اجباری کردن Comment برای Approval
  • اجباری کردن Comment برای Revoke
  • Prevent Self-Certification
  • Allow Bulk Certifications
  • Expiration برای Certification Request
  • Reminder برای Certifier
  • Default Action برای درخواست‌های بررسی‌نشده

۵. Summary

در پایان، Scope، Scheduler، Certifier و Settings بازبینی می‌شوند و Campaign ذخیره می‌شود.

Certifier مناسب چه کسی است؟

یکی از اشتباهات رایج این است که تیم Active Directory را Certifier همه Accessها قرار دهیم. Administrator می‌داند یک Permission چطور کار می‌کند، اما الزاماً نمی‌داند آیا کاربر از دید کسب‌وکار هنوز به آن نیاز دارد یا نه.

برای مثال:

  • مدیر مالی بهتر می‌داند چه کسی باید به Group مالی دسترسی داشته باشد.
  • Application Owner بهتر می‌داند چه کسی به ERP نیاز دارد.
  • Security Owner درباره Roleهای حساس تصمیم دقیق‌تری دارد.
  • مدیر تیم می‌تواند نیاز واقعی کاربر به Resource را تأیید کند.

مدل بالغ این است که تیم IT ابزار و Workflow را فراهم کند، اما مالک کسب‌وکار درباره ضرورت Access تصمیم بگیرد.

Prevent Self-Certification را جدی بگیرید

اگر Certifier بتواند دسترسی خودش را Approve کند، کنترل Governance عملاً تضعیف می‌شود.

ADManager Plus گزینه Prevent self-certification دارد تا یک Certifier نتواند Permissionهای خودش را بازبینی و تأیید کند. در کنار آن، اجباری کردن Comment برای Approve و Revoke باعث می‌شود تصمیم‌ها در Audit قابل توضیح باشند.

به‌جای اینکه در گزارش فقط ببینیم «Approved»، بهتر است Context تصمیم ثبت شود:

Approved because user remains the payroll application owner until 30 September.

Audit خوب فقط Outcome را ثبت نمی‌کند؛ دلیل تصمیم را هم نگه می‌دارد.

با درخواست‌های Review نشده چه کنیم؟

یکی از مهم‌ترین تنظیمات Campaign این است که اگر Certifier تا پایان بازه زمانی پاسخ نداد، چه اتفاقی بیفتد.

ADManager Plus سه انتخاب اصلی ارائه می‌کند:

  • Take no action
  • Approve all
  • Revoke all

انتخاب کورکورانه هرکدام می‌تواند ریسک ایجاد کند.

Approve all ممکن است دسترسی‌های اضافی را فقط به دلیل پاسخ ندادن مدیر تمدید کند.

Revoke all ممکن است در Scope حساس باعث اختلال سرویس شود.

برای Accessهای Critical بهتر است Expiration، Reminder، Escalation و مالک مشخص تعریف شود و Default Action با Risk واقعی Resource هماهنگ باشد.

Bulk Certification؛ سرعت بالا، اما نه برای همه Accessها

ADManager Plus اجازه Bulk Approval یا Revoke را هم می‌دهد. این قابلیت برای Scopeهای کم‌ریسک می‌تواند زمان Review را کم کند، اما برای Privileged Access بهتر است با احتیاط استفاده شود.

اگر مدیر با یک کلیک ۳۰۰ Permission را Approve کند، ممکن است Campaign از نظر فنی Complete شده باشد، اما از نظر Governance هیچ Review معناداری رخ نداده باشد.

برای Groupهای بسیار حساس، Domain Admin، Microsoft 365 Admin Roleها و NTFS Permissionهای Critical، تصمیم Individual معمولاً قابل دفاع‌تر است.

چه Campaignهایی را اول راه‌اندازی کنیم؟

برای شروع لازم نیست کل سازمان یک‌باره وارد Access Certification شود. سه Campaign معمولاً بیشترین ارزش اولیه را دارند.

Campaign اول: Privileged Groups

Scope پیشنهادی:

  • Domain Admins
  • Enterprise Admins
  • Server Admin Groups
  • Microsoft 365 Admin Roles
  • گروه‌های Tier-0 و Tier-1

هدف: کشف Privilege Creep و عضویت‌هایی که دیگر توجیه ندارند.

Campaign دوم: Joiner-Mover-Leaver Review

این Campaign روی افرادی متمرکز می‌شود که Department، Job Title، Manager یا Role آن‌ها تغییر کرده است.

Onboarding و Offboarding خوب کافی نیست؛ بخش مهمی از ریسک در سناریوی Mover ایجاد می‌شود. کارمند سازمان را ترک نکرده، اما دسترسی نقش قبلی را همراه خودش به نقش جدید آورده است.

Campaign سوم: Vendor & Contractor

Scope:

  • حساب‌های پیمانکار
  • Temporary Group Membership
  • Share Permission
  • Application Access
  • Mailbox Rights

Frequency بهتر است با قرارداد و Project Window هماهنگ باشد.

Access Certification چه ارتباطی با ADManager Plus Lifecycle Management دارد؟

قدرت اصلی ADManager Plus زمانی دیده می‌شود که Access Certification جدا از Lifecycle Management نباشد.

یک Flow نمونه:

HR Event → User Modification → تغییر Role → Access Review → حذف Permissionهای قبلی → Audit Evidence

یا در زمان خروج:

Termination → Disable Account → Revoke Access → Certification/Verification → Closure

مقاله Onboarding و Offboarding با ADManager Plus روی اتوماسیون چرخه عمر تمرکز دارد؛ Access Certification کمک می‌کند Accessهایی که از مسیرهای مختلف ایجاد شده‌اند نیز دوباره اعتبارسنجی شوند.

رابطه Access Certification با AD360 و Identity Security

اگر سازمان از محصولات Identity و Access Management اکوسیستم ManageEngine استفاده می‌کند، Access Certification را می‌توان در یک معماری بزرگ‌تر دید.

AD360 روی Identity Security و مدیریت یکپارچه محیط Active Directory متمرکز است و ADManager Plus یکی از اجزای مهم این اکوسیستم محسوب می‌شود. ترکیب Lifecycle Management، Risk Assessment، Access Review و Auditing می‌تواند دید کامل‌تری از چرخه هویت ایجاد کند.

در چنین مدلی، سؤال فقط «چه کسی لاگین کرد؟» یا «چه کسی عضو این Group است؟» نیست؛ بلکه سازمان می‌خواهد بداند:

  • این دسترسی چرا ایجاد شد؟
  • چه کسی آن را تأیید کرد؟
  • آیا هنوز لازم است؟
  • چه زمانی باید دوباره بازبینی شود؟
  • اگر کاربر Role عوض کرد، چه Permissionهایی باید حذف شوند؟

چه KPIهایی برای Access Certification مفید هستند؟

KPIسؤال مدیریتی
Certification Completion Rateچند درصد Reviewها در موعد مقرر انجام شدند؟
Revoked Access Countچند Permission غیرضروری حذف شد؟
Unreviewed Requestsچه مقدار Access بدون تصمیم باقی ماند؟
Average Review TimeCertifierها چقدر سریع تصمیم می‌گیرند؟
Privileged Access Reductionچه مقدار Privilege Creep کاهش پیدا کرد؟
Self-Certification Exceptionsآیا موارد تضاد منافع وجود دارد؟
Business Owner Coverageچند Resource مالک کسب‌وکار مشخص دارد؟

هدف فقط Complete شدن Campaign نیست. هدف این است که Permissionهای غیرضروری واقعاً شناسایی و حذف شوند.

هر چند وقت یک‌بار Access Review انجام شود؟

Frequency واحد برای همه Accessها منطقی نیست. Risk و Criticality باید تعیین‌کننده باشند.

نوع دسترسیبازه پیشنهادی برای بررسی
Domain Admin و Roleهای Tier-0ماهانه
Microsoft 365 Admin Rolesماهانه
Vendor و Contractorماهانه یا مطابق قرارداد
Groupهای حساس مالی و منابع انسانیفصلی
NTFS Permissionهای Criticalفصلی
Application Access عمومیفصلی یا شش‌ماهه
دسترسی‌های کم‌ریسکشش‌ماهه یا سالانه

این جدول نسخه آماده Policy نیست. سازمان باید Frequency را براساس Risk Appetite، الزامات Audit، حجم تغییرات و Criticality سرویس تعیین کند.

نکته مهم لایسنس ADManager Plus برای Access Certification

طبق صفحه Pricing فعلی ManageEngine، قابلیت Access Certification Campaigns در قالب Governance, Risk and Compliance add-on ارائه می‌شود. این Add-on همچنین Identity Risk Assessment، Risk Exposure Management و Centralized Entitlements Overview را پوشش می‌دهد.

در صفحه رسمی قیمت در زمان نگارش این مطلب، برای Professional Edition قیمت پایه این Add-on در مدل Annual برابر ۴۹۵ دلار اعلام شده است؛ قیمت نهایی می‌تواند براساس Region، Edition، تعداد Domain، Technician، نوع قرارداد و سیاست‌های فروش تغییر کند. برای همین عدد عمومی را نباید معادل Quote نهایی پروژه در ایران در نظر گرفت.

برای برآورد لایسنس، تمدید، AMS و انتخاب Edition می‌توانید از صفحه استعلام قیمت محصولات ManageEngine مدانت استفاده کنید. اگر ADManager Plus را در Scope هویت و Governance سازمان ارزیابی می‌کنید، بهتر است Edition و GRC Add-on از ابتدا در معماری خرید دیده شوند.

Checklist پیشنهادی قبل از اولین Campaign

  • Resourceهای حساس و Owner هرکدام را مشخص کنید.
  • Privileged Groupها را اولویت‌بندی کنید.
  • Scope اولین Campaign را محدود نگه دارید.
  • Prevent Self-Certification را فعال کنید.
  • برای Approval و Revoke ثبت Comment را الزام کنید.
  • Certifier را براساس Business Ownership انتخاب کنید، نه صرفاً دسترسی فنی.
  • Expiration و Reminder تعریف کنید.
  • برای Requestهای بدون پاسخ Escalation داشته باشید.
  • Bulk Approval را برای Accessهای حساس محدود کنید.
  • پس از Revoke شدن Permission، نتیجه را Verify کنید.
  • Campaignهای Vendor را با تاریخ قرارداد هماهنگ کنید.
  • KPIهای Completion، Revocation و Review Time را اندازه بگیرید.

چرا Access Certification می‌تواند یک پروژه سریع‌الاثر باشد؟

بسیاری از پروژه‌های Identity Governance به دلیل Scope بزرگ، Integrationهای متعدد و نیاز به پاک‌سازی داده زمان‌بر می‌شوند. Access Certification می‌تواند نقطه شروع عملی‌تری باشد، چون سازمان لازم نیست از روز اول همه فرآیندهای Identity را بازطراحی کند.

می‌توان با یک Scope کوچک شروع کرد:

  1. ۲۰ کاربر دارای Privilege بالا.
  2. سه Group حساس.
  3. یک Microsoft 365 Role.
  4. یک File Share مهم.

اولین Campaign معمولاً خیلی سریع نشان می‌دهد چه مقدار Access بدون Owner، بدون دلیل مستند یا بدون نیاز فعلی وجود دارد. همین داده می‌تواند Business Case توسعه IGA را قوی‌تر کند.

نکات کلیدی

  • Access Certification بازبینی مجدد Access موجود است، نه فقط کنترل دسترسی جدید.
  • ADManager Plus می‌تواند Group Membership، NTFS Permission، Exchange Rights و چند نوع Entitlement در Microsoft 365 را بررسی کند.
  • Campaign می‌تواند Scheduler، Certifier، Reminder، Expiration و Action برای Requestهای بررسی‌نشده داشته باشد.
  • Prevent Self-Certification برای جلوگیری از تضاد منافع اهمیت زیادی دارد.
  • Bulk Certification برای Scope کم‌ریسک مفید است، اما برای Privileged Access باید محتاطانه استفاده شود.
  • Access Review بدون Lifecycle Management ناقص است؛ Joiner، Mover و Leaver باید به یک مدل واحد Identity Governance وصل شوند.
  • Least Privilege فقط هنگام ایجاد حساب اجرا نمی‌شود؛ Accessهای قدیمی باید دوره‌ای دوباره اعتبارسنجی شوند.

سخن پایانی

بزرگ‌ترین ریسک دسترسی همیشه Permission اشتباهی نیست که امروز ایجاد می‌شود. خیلی وقت‌ها Permission کاملاً درستی است که شش ماه بعد دیگر نباید وجود داشته باشد.

اگر Provisioning بدون Recertification اجرا شود، محیط به‌مرور پر از Accessهایی می‌شود که زمانی دلیل داشته‌اند اما امروز کسی مسئولیت آن‌ها را نمی‌پذیرد. Access Certification در ADManager Plus این مسئله را به یک فرآیند قابل زمان‌بندی، قابل Audit و قابل اندازه‌گیری تبدیل می‌کند: دسترسی‌ها نمایش داده می‌شوند، مالک یا Certifier آن‌ها را بررسی می‌کند و Permissionهای غیرضروری می‌توانند Revoke شوند.

برای سازمان‌هایی که Active Directory و Microsoft 365 را در مقیاس متوسط یا بزرگ مدیریت می‌کنند، شروع با Privileged Groups، Vendor Access و Roleهای حساس می‌تواند سریع‌ترین مسیر برای مشاهده ارزش واقعی Access Review باشد.

اگر قصد دارید ADManager Plus را برای مدیریت چرخه عمر کاربران، Access Certification، Automation و Identity Governance ارزیابی کنید، مدانت خدمات استعلام و تأمین لایسنس، مشاوره، پیاده‌سازی، آموزش و پشتیبانی این راهکار را ارائه می‌کند. برای برآورد Edition و GRC Add-on از صفحه استعلام لایسنس ManageEngine و برای برنامه پشتیبانی از خدمات پشتیبانی مدانت استفاده کنید.

منابع


0 0 votes
Article Rating
عضویت
اطلاع رسانی به:

Time limit is exhausted. Please reload CAPTCHA.

0 Comments
Oldest
Newest Most Voted
error: ياد بگيريم از کپي کردن حذر کنيم×| مدانت
0
Would love your thoughts, please comment.x