رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای PAM360 | دانش و تجربه اجرایی

Password Rotation در PAM360؛ چرخش خودکار Credential بعد از Session و طبق Schedule

شرکت مدانت

یک حساب Domain Admin یا Root را تصور کنید که برای انجام یک تغییر اضطراری در اختیار ادمین قرار می‌گیرد. اگر همان Credential بعد از پایان کار همچنان معتبر بماند، حتی کنترل دقیق Session هم یک سؤال مهم را بی‌پاسخ می‌گذارد: اگر رمز افشا شده باشد، تا چه زمانی قابل استفاده است؟

در مدیریت دسترسی ممتاز، پاسخ فقط «رمز قوی‌تر» نیست. باید عمر Credential را کوتاه کرد و چرخه تغییر آن را از رفتار دستی ادمین جدا ساخت. Password Rotation در PAM360 برای همین هدف طراحی شده است: رمز حساب‌های ممتاز را می‌توان به‌صورت On-demand، زمان‌بندی‌شده یا در پایان Access Control Workflow تغییر داد تا Credential قدیمی پس از استفاده، ارزش عملی خود را از دست بدهد.

این مقاله روی طراحی یک سیاست عملی برای چرخش رمز حساب‌های ممتاز با ManageEngine PAM360 تمرکز دارد؛ از Remote Password Reset و Periodic Rotation تا Reset پس از Session، مدیریت Failure و Audit.

چرا Password Rotation برای حساب ممتاز حیاتی است؟

حساب ممتاز با حساب عادی تفاوت اساسی دارد: یک Credential لو‌رفته می‌تواند به Domain Controller، Database، Network Device، Hypervisor یا Server دسترسی سطح بالا بدهد. اگر این رمز برای ماه‌ها ثابت بماند، زمان سوءاستفاده از آن نیز طولانی می‌شود.

Rotation سه ریسک را کاهش می‌دهد:

  • Reuse: استفاده دوباره از رمزی که قبلاً دیده یا ثبت شده است.
  • Credential Sharing: گردش یک رمز مشترک بین چند ادمین.
  • Persistence: باقی‌ماندن دسترسی بعد از پایان کار یا پایان مجوز.

سه مدل اصلی Reset در PAM360

مستندات رسمی ManageEngine برای PAM360 چند سناریوی اصلی Remote Password Reset را توضیح می‌دهند. از نظر عملیاتی می‌توان آن‌ها را به سه مدل تبدیل کرد:

مدل Trigger کاربرد مناسب ریسک اصلی
On-demand Reset درخواست ادمین مجاز تغییر فوری پس از Incident یا افشای احتمالی وابستگی به اقدام انسانی
Scheduled Rotation زمان‌بندی دوره‌ای حساب‌های دائمی و Service Accountهای کنترل‌شده اختلال در Dependencyهای ناشناخته
Post-session Rotation پایان Access Control Workflow دسترسی‌های موقت و اشتراکی Failure در همگام‌سازی Vault و Target

Remote Password Reset چگونه کار می‌کند؟

طبق راهنمای PAM360، برای Reset از راه دور، محصول با Credential مدیریتی لازم به Resource مقصد متصل می‌شود، رمز را روی Target تغییر می‌دهد و مقدار جدید را در Vault نگه می‌دارد. این قابلیت برای Resourceهایی که از طریق CLI قابل مدیریت هستند و فرمان تغییر رمز را می‌پذیرند قابل استفاده است.

نکته مهم این است که Rotation فقط تغییر مقدار داخل Vault نیست. اگر رمز در PAM360 عوض شود اما روی سیستم مقصد تغییر نکند، یا برعکس، یک Password Out-of-Sync ایجاد می‌شود. بنابراین Success/Failure خود عملیات باید مانیتور شود.

قبل از فعال‌سازی Rotation چه چیزهایی را مستند کنیم؟

  • حساب هدف و سطح دسترسی آن؛
  • Credential مدیریتی مورد استفاده برای Reset؛
  • وابستگی حساب به Service، Scheduled Task یا Application؛
  • روش Rollback در صورت Failure؛
  • مالک Business/Technical حساب؛
  • تناوب مناسب Rotation؛
  • شرایط اضطراری برای Reset فوری.

Scheduled Rotation؛ دوره مناسب را چگونه انتخاب کنیم؟

PAM360 قابلیت Periodic Password Reset دارد و طبق مستندات ManageEngine می‌توان Rotation را در سطح Resource Group زمان‌بندی کرد. پارامترهایی مانند زمان اجرا، فاصله بین اجراها، Notification، تعداد Retry و Retry Interval قابل تنظیم هستند.

اما «هرچه کوتاه‌تر بهتر» همیشه سیاست درستی نیست. تناوب باید بر اساس Risk و Dependency تعیین شود:

نوع حساب ریسک رویکرد پیشنهادی
Domain/Enterprise Admin بسیار بالا Rotation کوتاه‌مدت و بعد از استفاده
Network Device Admin بالا دوره‌ای + پس از دسترسی موقت
Database Admin بالا دوره‌ای با تست Dependency
Service Account متغیر Rotation فقط پس از کشف کامل Dependency
Break-glass Account بحرانی پس از هر استفاده و طبق Runbook اضطراری

Reset بعد از Session چه مزیتی دارد؟

در Access Control Workflow، کاربر می‌تواند برای Credential درخواست دسترسی بدهد و بعد از Approval آن را برای بازه مشخص دریافت کند. مستندات PAM360 توضیح می‌دهند که پس از پایان Session، رمز می‌تواند به‌طور خودکار هم روی Resource و هم در PAM360 Rotate شود.

این مدل یک مزیت مهم دارد: حتی اگر کاربر Credential را دیده باشد، پس از پایان دسترسی دیگر نباید بتواند با همان مقدار دوباره وارد شود. این منطق، Standing Credential را به یک Secret با عمر عملیاتی محدود تبدیل می‌کند.

برای سناریوهای دسترسی اضطراری نیز مقاله Break-Glass Access در PAM360 مکمل این بحث است؛ زیرا در آنجا Rotation بعد از استفاده یکی از کنترل‌های اصلی بازگشت به وضعیت امن است.

بزرگ‌ترین ریسک Rotation: Service Accountها

اگر یک حساب ممتاز در Windows Service، Application Pool، Script، Integration یا Scheduled Task استفاده شود، تغییر رمز بدون به‌روزرسانی Dependency می‌تواند سرویس را متوقف کند. بنابراین Service Account نباید مانند حساب شخصی ادمین Rotate شود.

برای Service Account چه Runbookی لازم است؟

  1. همه Dependencyها را کشف و ثبت کنید.
  2. یک Pilot روی حساب کم‌ریسک اجرا کنید.
  3. Window تغییر مشخص داشته باشید.
  4. Health Check سرویس را بعد از Rotation اجرا کنید.
  5. Rollback Credential و مالک تصمیم را مشخص کنید.
  6. نتیجه را در Change Record ثبت کنید.

Retry و Failure Management را نادیده نگیرید

Rotation خودکار زمانی امن است که شکست آن هم مدیریت شود. اگر Target در دسترس نباشد، Credential مدیریتی منقضی شده باشد یا Policy مقصد تغییر رمز را رد کند، عملیات ممکن است Fail شود.

برای هر Job بهتر است این وضعیت‌ها جداگانه دیده شوند:

  • Success؛
  • Failed on Target؛
  • Vault Update Failed؛
  • Connectivity Failure؛
  • Permission Failure؛
  • Retry Exhausted؛
  • Out-of-Sync Suspected.

مستندات Periodic Password Reset در PAM360 امکان تعریف Retry Count و Retry Interval را نیز در تنظیم Schedule مطرح می‌کنند. این قابلیت باید همراه Alert و Escalation استفاده شود، نه اینکه Failure فقط تا Job بعدی پنهان بماند.

Password Policy و Rotation دو کنترل متفاوت‌اند

Password Policy مشخص می‌کند رمز جدید چه کیفیتی داشته باشد؛ Rotation مشخص می‌کند چه زمانی رمز قدیمی بازنشسته شود. استفاده از یکی بدون دیگری کافی نیست.

یک سیاست خوب برای حساب ممتاز معمولاً این موارد را ترکیب می‌کند:

  • طول و Complexity مناسب؛
  • تولید تصادفی Secret؛
  • عدم Reuse؛
  • Rotation دوره‌ای یا رویدادمحور؛
  • Rotation پس از Access؛
  • Audit کامل تغییرات؛
  • محدودیت مشاهده مستقیم Credential در صورت امکان.

Audit Trail؛ چه چیزی باید قابل اثبات باشد؟

برای Audit و Compliance باید بتوانید نشان دهید چه حسابی، چه زمانی، با چه Policy و چه نتیجه‌ای Rotate شده است. PAM360 برای فعالیت‌های Password Reset تاریخچه نگه می‌دارد و این داده باید بخشی از Evidence امنیتی سازمان باشد.

Evidence پرسش حسابرس
Reset History آخرین Rotation چه زمانی انجام شده است؟
Job Status آیا تغییر روی Target موفق بوده است؟
Requester/Approver چه کسی دسترسی را درخواست و تأیید کرده است؟
Session Record در زمان استفاده چه عملیاتی انجام شده است؟
Exception کدام حساب از Policy مستثنا شده و چرا؟

چطور Rotation را با ITSM متصل کنیم؟

برای حساب‌های حساس، تغییر Policy یا Failureهای تکراری بهتر است در قالب Incident یا Change مدیریت شوند. برای مثال، اگر Password Reset روی یک Database Admin Account چند بار Fail شود، صرفاً Retry بیشتر کافی نیست؛ ممکن است Dependency، Permission یا Connectivity نیاز به بررسی داشته باشد.

در سازمان‌هایی که ServiceDesk Plus دارند می‌توان Change Window، Approval و Evidence را به فرآیند PAM متصل کرد تا Rotation حساس بدون مالک و بدون ثبت تغییر انجام نشود.

چک‌لیست پیاده‌سازی Password Rotation در PAM360

  1. Privileged Accountها را Inventory کنید.
  2. حساب‌های Human و Service را جدا کنید.
  3. Criticality و Dependency را مشخص کنید.
  4. Password Policy مناسب بسازید.
  5. On-demand، Scheduled و Post-session را برای هر گروه تعیین کنید.
  6. Retry و Alert را فعال کنید.
  7. Pilot اجرا کنید.
  8. Out-of-Sync را مانیتور کنید.
  9. Audit Trail را بازبینی کنید.
  10. Exceptionها را تاریخ‌دار و قابل بازبینی نگه دارید.

نکات کلیدی

  • Password Rotation باید Credential را هم در Vault و هم روی Target همگام نگه دارد.
  • Scheduled Rotation برای همه حساب‌ها با یک تناوب یکسان مناسب نیست.
  • Post-session Reset برای کاهش ارزش Credential دیده‌شده بسیار مهم است.
  • Service Accountها قبل از Rotation به Dependency Mapping نیاز دارند.
  • Retry بدون Alert می‌تواند Failure را پنهان کند.
  • Password Policy و Rotation دو کنترل مکمل هستند.
  • Audit History باید بخشی از Evidence امنیتی باشد.

سخن پایانی

Credential ممتاز نباید یک Secret دائمی باشد که پس از هر استفاده همان‌طور معتبر باقی بماند. PAM360 با Remote Password Reset، Periodic Rotation و Rotation پس از Access Control Workflow امکان می‌دهد عمر عملیاتی رمز را کاهش دهید؛ اما نتیجه امن زمانی حاصل می‌شود که Dependency، Failure، Retry و Audit هم در طراحی دیده شوند.

برای PAM360، مدانت خدمات خرید و تمدید لایسنس، طراحی معماری PAM، استقرار، Hardening، Migration و پشتیبانی را ارائه می‌دهد. اگر در مرحله Sizing هستید، راهنمای محاسبه لایسنس PAM360 نیز به انتخاب مدل مناسب کمک می‌کند. برای طراحی Rotation Policy و اجرای امن آن در محیط سازمانی می‌توانید از طریق مشاوره مدانت اقدام کنید.

منابع

2422