چرا مدیریت حسابها به یک فرایند مشخص نیاز دارد؟
در بسیاری از سازمانها، درخواست ایجاد حساب از یک کانال میرسد، عضویت گروهها از کانال دیگر و خبر پایان همکاری با تأخیر به فناوری اطلاعات منتقل میشود. نتیجه میتواند حساب ناقص برای نیروی جدید، دسترسی انباشته پس از جابهجایی شغلی یا حساب فعال فرد خارجشده باشد.
ایدی منیجر پلاس راهکاری تحت وب برای مدیریت و گزارشگیری اکتیودایرکتوری است. عملیات گروهی، الگوهای ایجاد و ویرایش حساب، تفویض وظایف و خودکارسازی فعالیتهای تکراری از محورهای آن هستند. پوشش سرویسهای هویتی و ابری باید با نسخه و امکانات انتخابشده تطبیق داده شود.
برای بهرهبرداری مؤثر، ابتدا پاسخ سه سؤال را مشخص کنید: چه کسی درخواست را معتبر میداند، چه کسی دسترسی را تأیید میکند و چه کسی اجرای کامل آن را میسنجد؟ ابزار اجرای این تصمیمها را ساده میکند؛ اما مالکیت دسترسی باید در سازمان تعریف شده باشد.
قابلیتهایی برای ادارهٔ منظم چرخهٔ عمر هویت
ایجاد و ویرایش گروهی
تغییر چندین حساب، گروه یا رایانه از یک کنسول، نیاز به تکرار عملیات دستی را کاهش میدهد. ورودیهای گروهی را پیش از اجرا کنترل کنید؛ خطای یک فایل ورودی میتواند روی تعداد زیادی حساب اثر بگذارد.
الگوهای استاندارد حساب
قالبهای مدیریت کاربر به یکسانسازی ویژگیهای حساب و کاهش مغایرت کمک میکنند. برای هر نقش سازمانی، ویژگیها و عضویتهای پایه را مشخص کنید و استثناها را از مسیر تأیید جداگانه عبور دهید.
تفویض اختیار به کارشناسان
وظایف منتخب را در دامنهٔ مشخص به تیم پشتیبانی بسپارید. هدف این است که کارشناس بتواند کار مجاز را انجام دهد، بدون آنکه برای یک وظیفهٔ محدود اختیارات گستردهٔ مدیریت دامنه دریافت کند.
گردش درخواست و تأیید
در امکانات گردش کار، مسئولیت درخواست، بازبینی، تأیید و اجرا قابل تفکیک است. این تفکیک برای دسترسیهای حساس اهمیت بیشتری دارد؛ گردش طولانی و بیهدف نیز میتواند کاربر را به مسیرهای غیررسمی سوق دهد.
خودکارسازی عملیات تکراری
کارهای تکرارشوندهٔ مدیریت حساب میتوانند طبق زمانبندی یا شرایط تعریفشده اجرا شوند. خودکارسازی باید با محدودهٔ روشن، کنترل ورودی، ثبت نتیجه و رسیدگی به موارد ناموفق همراه باشد.
گزارشهای قابل استفاده در عملیات
گزارش حسابهای غیرفعال، وضعیت کاربران و گروهها به شناسایی موارد نیازمند رسیدگی کمک میکند. قابلیت اقدام از گزارش، فاصلهٔ میان شناسایی مسئله و اصلاح آن را کاهش میدهد؛ حذف یا غیرفعالسازی باید تابع سیاست سازمان باشد.
سناریوهای کاربردی در سازمان
ورود نیروی جدید؛ آمادهبودن دسترسی در روز اول
واحد منابع انسانی اطلاعات استخدام را ارائه میکند و مدیر واحد نقش مورد نیاز را تأیید میکند. تیم فناوری اطلاعات با الگوی مصوب حساب را میسازد و دسترسیهای پایه را اعمال میکند. برای درخواستهای خارج از الگو، تأیید مالک منبع لازم است. معیار موفقیت این سناریو، آمادهبودن دسترسی درست در زمان توافقشده و ثبت نتیجهٔ تحویل است.
تغییر سمت؛ جلوگیری از انباشتهشدن دسترسی
کارمند از فروش به مالی منتقل میشود. افزودن گروههای جدید تنها نیمی از کار است؛ دسترسیهای مربوط به مسئولیت قبلی نیز باید بازبینی شوند. فهرست دسترسی موجود با نقش جدید مقایسه میشود، استثناهای ضروری مدتدار میشوند و نتیجه برای مالک دسترسی قابل پیگیری میماند. این سناریو را در پایلوت با یک کاربر آزمایشی اجرا کنید.
پایان همکاری؛ اجرای یک چکلیست قابل اثبات
با رسیدن زمان معتبر پایان همکاری، حساب و عضویتها طبق سیاست مصوب رسیدگی میشوند. نگهداری اطلاعات کاری، انتقال مسئولیت و حذف نهایی، تصمیمهای جداگانهاند و نباید در یک اقدام عجولانه ادغام شوند. بررسی نشستهای فعال و سامانههای مستقل هم باید در چکلیست خروج باشد؛ غیرفعالسازی یک حساب بهتنهایی پوشش همهٔ مسیرهای دسترسی را تضمین نمیکند.
تفاوت مدیریت حساب، ممیزی و خودخدمتی
| پرسش سازمان | حوزهٔ مورد نیاز | راهکار مرتبط |
|---|---|---|
| چگونه حساب و دسترسی را ایجاد یا تغییر دهیم؟ | مدیریت و خودکارسازی هویت | مدیریت اکتیودایرکتوری |
| چه کسی چه تغییری انجام داده است؟ | ممیزی تغییرات و ورودها | ممیزی اکتیودایرکتوری |
| کاربر چگونه رمز خود را بازیابی کند؟ | خودخدمتی رمز و احراز هویت | خودخدمتی کاربران |
| دسترسی ممتاز چگونه کنترل شود؟ | مدیریت دسترسی ممتاز | مدیریت دسترسی ممتاز |
این نیازها مکمل یکدیگرند. هنگام طراحی، مرز مسئولیت ابزارها و محل ثبت مرجع درخواست را مشخص کنید تا یک درخواست در چند سامانه بدون هماهنگی اجرا نشود.
مسیر پیشنهادی اجرا
-
ساختار هویت را مستند کنید
دامنهها، واحدهای سازمانی، گروههای حساس و مالکان منابع را فهرست کنید. نامگذاری و کیفیت اطلاعات کاربران را پیش از عملیات گسترده اصلاح کنید.
-
نقشها و الگوها را طراحی کنید
برای چند نقش پرتکرار الگو بسازید. مشخص کنید کدام ویژگی از منبع معتبر میآید، کدام قابل انتخاب است و کدام تغییر نیاز به تأیید دارد.
-
تفویض اختیار را محدود و آزمایش کنید
دامنهٔ فعالیت هر تکنسین را بر اساس وظیفه و واحد سازمانی تعریف کنید. آزمون کنید که هم عملیات مجاز انجام میشود و هم عملیات خارج از محدوده رد میشود.
-
گردش کار را با موارد واقعی بسنجید
ایجاد حساب، تغییر سمت و خروج را از ابتدا تا انتها اجرا کنید. تأخیر تأیید، دادهٔ ناقص، شکست عملیات و درخواست لغوشده را هم در آزمایش بگنجانید.
-
خودکارسازی را مرحلهای فعال کنید
ابتدا نتیجه را با بازبینی انسانی کنترل کنید. پس از تثبیت قواعد، کارهای کمریسک و پرتکرار را خودکار کنید و برای خطاها مسئول مشخص داشته باشید.
چه چیزی را اندازه بگیریم؟
زمان آمادهسازی حساب، درصد درخواستهای برگشتی به علت اطلاعات ناقص، تعداد حسابهای بدون مالک و فاصلهٔ پایان همکاری تا رسیدگی به دسترسی را بسنجید. تعریف زمان شروع و پایان هر شاخص باید در همهٔ واحدها یکسان باشد.
تعداد عملیات خودکار بهتنهایی نشانهٔ موفقیت نیست. نرخ شکست، استثناهای دستی و موارد دسترسی نامتناسب را نیز بررسی کنید. یک فرایند سریع که دسترسی نادرست میدهد، بهبود قابل قبول محسوب نمیشود.
برای انتخاب و اجرای محصول چه اطلاعاتی لازم است؟
تعداد دامنهها، ساختار واحدها، تعداد تکنسینها، نیازهای تأیید و سامانههای متصل را مشخص کنید. اگر سازمان از سرویسهای ابری استفاده میکند، سناریوی دقیق ایجاد، تغییر یا حذف حساب در هر سرویس را جداگانه بنویسید.
همهٔ قابلیتهای خودکارسازی، گردش کار و اتصال را در همهٔ ویرایشها یکسان فرض نکنید. هنگام درخواست دمو، نسخهٔ محصول و دامنهٔ لایسنس را با سناریوی واقعی سازمان بررسی کنید. کیفیت دادهٔ منابع انسانی و وجود مالکان دسترسی، پیشنیازهای مهم طراحیاند.
پرسشهای متداول
آیا این محصول جای اکتیودایرکتوری را میگیرد؟
خیر. این راهکار برای مدیریت و گزارشگیری از محیط هویتی به کار میرود؛ سرویس دایرکتوری و زیرساخت احراز هویت همچنان نقش خود را دارند.
آیا میتوان وظایف را بدون اعطای مدیریت کامل دامنه واگذار کرد؟
تفویض وظایف یکی از قابلیتهای محصول است. محدودهٔ نقش، اشیای قابل مدیریت و دسترسی حساب سرویس باید در طراحی و پایلوت کنترل شود.
آیا خروج کارکنان کاملاً خودکار میشود؟
بخشهای پشتیبانیشدهٔ فرایند میتوانند خودکار شوند. اجرای مطمئن به دادهٔ معتبر، اتصال مناسب و پوشش سامانهها وابسته است؛ موارد خارج از دامنه همچنان به رسیدگی جداگانه نیاز دارند.
برای مهاجرت از اسکریپتهای موجود چه کنیم؟
اسکریپتها را بر اساس هدف و ریسک دستهبندی کنید. ابتدا عملیات پرتکرار و استاندارد را منتقل کنید و خروجی را با روش قبلی بسنجید؛ حذف یکبارهٔ تمام ابزارهای موجود لازم نیست.
آیا گزارش مدیریتی با ممیزی امنیتی یکسان است؟
خیر. گزارش وضعیت کاربران برای ادارهٔ حسابهاست؛ بررسی دقیق سابقهٔ تغییرات، ورودها و فعالیتهای امنیتی نیاز ممیزی مستقل دارد.
مطالعهٔ بیشتر در مدانت
سخن پایانی
مدیریت درست هویت یعنی هر فرد در زمان مناسب، دسترسی متناسب با مسئولیتش داشته باشد و تغییر این دسترسی قابل توضیح باشد. الگو، تأیید و خودکارسازی زمانی ارزش دارند که این نتیجه را قابل تکرار کنند.

ADManager Plus