مهارت مدیریت هویت و دسترسی (IAM): حساب‌ها، نقش‌ها و مجوزها

معرفی و تعریف

«مدیریت هویت و دسترسی» (Identity and Access Management | IAM) توانایی طراحی، اجرا و نگهداری فرایندها و سامانه‌هایی است که هویت افراد، منابع قابل دسترسی و شرایط دسترسی آن‌ها را مشخص می‌کنند. این مهارت شامل ساخت و حذف حساب‌ها، تعریف گروه‌ها و نقش‌ها، تخصیص مجوزها، احراز هویت و ثبت رخدادهای دسترسی است.

هدف IAM فقط ایجاد نام کاربری و رمز عبور نیست. مدیر سیستم دسترسی هر فرد را متناسب با وظیفه شغلی او تعیین می‌کند، دسترسی‌های غیرضروری را حذف می‌سازد و هنگام جابه‌جایی یا خروج کارکنان، حساب‌ها و مجوزها را به شکل سریع و قابل پیگیری اصلاح می‌کند.

در بازار کار ایران، این توانمندی در شرح وظایف عنوان‌هایی مانند «ادمین سیستم»، «کارشناس شبکه و امنیت»، «مهندس امنیت» و «مهندس کلود» قرار دارد. برای ارزیابی نیاز هر فرصت، آگهی‌های به‌روز منتشر شده در جاب‌ویژن و دیگر پلتفرم‌های استخدامی را بررسی کنید. نام ابزار و محیط کاری در آگهی، تمرکز بر Active Directory، لینوکس یا سرویس ابری را تعیین می‌کند.

در محیط‌های ویندوزی Active Directory و در محیط‌های لینوکسی حساب‌ها، گروه‌ها و مجوزهای فایل از نمونه‌های رایج کار با IAM هستند. در تیم‌های دارای زیرساخت ابری نیز نقش‌ها و سیاست‌های دسترسی سرویس ابری اهمیت دارند.

این مهارت را با نام‌های دیگری نیز می‌شناسند:

  • مدیریت هویت و دسترسی کاربران
  • IAM
  • Identity and Access Management

اهمیت و کاربردها

چرا این مهارت مهم است؟

حساب‌های رهاشده، مجوزهای بیش از نیاز و استفاده مشترک از حساب‌ها، ریسک دسترسی غیرمجاز و دشواری پیگیری تغییرات را افزایش می‌دهند. IAM دسترسی‌های فردی و پراکنده را به گروه‌ها، نقش‌ها و سیاست‌های قابل بازبینی تبدیل می‌کند تا کنترل تغییرات عملی‌تر شود.

این مهارت‌ها بخشی از کار روزمره مدیر سیستم است:

  • اضافه‌کردن کارمند جدید

  • دسترسی‌دادن به پوشه یا سرویس

  • رفع مشکل ورود کاربر و قطع دسترسی فرد خارج شده از سازمان

در سازمان‌های دارای سرور ویندوز، سرویس‌های ابری یا شبکه‌های چندبخشی، توانایی مستندسازی و بازبینی مجوزها اهمیت بیشتری پیدا می‌کند.

در فرصت‌های شغلی ایران، ادمین سیستم و کارشناس شبکه و امنیت بیشتر با محیط‌های دامنه ویندوزی، فایل‌سرور و سرویس‌های سازمانی روبه‌رو هستند. در مقابل، نقش‌های مهندس کلود و دواپس بیشتر با نقش‌ها و سیاست‌های دسترسی در سرویس‌های ابری کار می‌کنند. ابزار و مسئولیت دقیق هر نقش را از آگهی همان کارفرما بررسی کنید، زیرا هرعنوان شغلی می‌تواند در شرکت‌های مختلف دامنه کاری متفاوتی داشته باشد.

مهندسان امنیت و کلود به IAM نیاز دارند، اما تمرکز آن‌ها بیشتر بر روی موارد زیر است.

  • سیاست‌های دسترسی

  • احراز هویت چندعاملی

  • گزارش‌های ممیزی

  • کنترل دسترسی به منابع ابری

تسلط کاربردی امکان فراهم‌کردن دسترسی لازم برای انجام کار و توضیح دلیل و دامنه هر مجوز را به صورت هم‌زمان ایجاد می‌کند.

کاربردها

  • مدیریت کاربران و گروه‌ها در Active Directory

    ایجاد حساب کاربری، عضویت در گروه‌های سازمانی، اعمال Group Policy و مدیریت دسترسی کاربران به دامنه ویندوز. این کاربرد در سازمان‌های دارای دامنه ویندوزی و فایل‌سرور رایج‌تر است.

  • کنترل دسترسی به پوشه‌های اشتراکی

    تخصیص مجوز خواندن، نوشتن یا تغییر به گروه‌ها برای فایل‌سرور، بدون اعطای دسترسی مستقیم و پراکنده به هر کاربر.

  • مدیریت حساب‌ها در سرورهای لینوکسی

    ساخت کاربر و گروه، تنظیم مالکیت و مجوز فایل‌ها، مدیریت sudo و حذف یا قفل‌کردن حساب‌های غیرضروری. این کاربرد برای سرورها و سرویس‌های مبتنی بر لینوکس اولویت دارد.

  • اجرای فرایند ورود و خروج کارکنان

    ایجاد دسترسی‌های اولیه بر اساس نقش شغلی، اصلاح مجوزها هنگام تغییر واحد و غیرفعال‌سازی کامل دسترسی هنگام خروج.

  • بازبینی دوره‌ای دسترسی‌های حساس

    تهیه فهرست حساب‌های دارای دسترسی مدیریتی، بررسی مجوزهای قدیمی و حذف دسترسی‌هایی که دیگر توجیه کاری ندارند.

  • کنترل دسترسی به منابع ابری

    تعریف نقش و سیاست برای دسترسی به ماشین‌ها، ذخیره‌سازی یا سرویس‌های ابری و پرهیز از استفاده روزمره از حساب‌های مالک. این کاربرد برای تیم‌های کلود و دواپس اهمیت بیشتری دارد.

پیش‌نیازها

موارد زیر پایه‌های لازم برای شروع را نشان می‌دهند.

  • توانایی کار عملی با یک ماشین مجازی یا محیط آزمایشگاهی
  • آشنایی مقدماتی با مفاهیم سرور، دامنه و سرویس شبکه

مسیر یادگیری مدیریت هویت و دسترسی

  1. مفاهیم هویت، احراز هویت و مجوزدهی را تفکیک کنید.

    ۲۵ ساعت

    تفاوت هویت، احراز هویت، مجوزدهی و حساب کاربری را بیاموزید. مفاهیم کاربر، گروه، نقش، سیاست، حساب ممتاز و ثبت رخداد را با مثال‌های یک فایل‌سرور و پنل مدیریتی بررسی کنید.

    اصل حداقل دسترسی، تفکیک وظایف و چرخه عمر حساب را تمرین کنید. برای کارمند عادی، مدیر واحد و مدیر سیستم، سطح دسترسی متفاوت و قابل دفاع تعریف کنید.

    این برآورد زمان برای فرد آشنا با مفاهیم پایه شبکه و دست‌کم یک سیستم عامل تعیین شده است و زمان تمرین عملی را شامل می‌شود. با ۸ تا ۱۲ ساعت تمرین در هفته، این مسیر به ۱۷ تا ۲۵ هفته زمان نیاز دارد. در صورت تازه‌کار بودن در لینوکس، Windows Server یا مفاهیم شبکه، زمان یادگیری پیش‌نیازها را جداگانه به این برآورد اضافه کنید.

    • برآورد زمان: حدود ۲۰۰ ساعت (۱۷ تا ۲۵ هفته).

  2. محیط کاری هدف را انتخاب کنید.

    ۱۵ ساعت

    پیش از ورود به ابزارها، محیط هماهنگ با هدف شغلی خود را انتخاب کنید. در صورت تمایل به کار در سازمان‌های دارای دامنه ویندوزی، فایل‌سرور و کاربران اداری، مسیر Active Directory را در اولویت بگذارید. در صورت هدف‌گذاری برای اداره سرورها و سرویس‌های لینوکسی، مسیر حساب‌ها، گروه‌ها و sudo را انتخاب کنید.

    برای نقش‌های کلود، دواپس یا زیرساخت ابری، مدیریت نقش‌ها و سیاست‌های سرویس ابری را در اولویت قرار دهید. یادگیری هم‌زمان هر سه مسیر از ابتدا لزومی ندارد. یک مسیر را عملی کنید و سپس مفاهیم مشترک را به محیط دیگر انتقال دهید.

  3. دسترسی در لینوکس را مدیریت کنید.

    ۳۵ ساعت

    در صورت کار با سرورها و سرویس‌های لینوکسی، این گام را انتخاب کنید. کاربر و گروه بسازید، حساب‌ها را قفل یا حذف کنید و مالکیت و مجوز فایل‌ها را با مفاهیم «user» و «group» و «other» تنظیم کنید. تفاوت مجوزهای خواندن، نوشتن و اجرا را در فایل و پوشه بیازمایید.

    مدیریت sudo را تمرین کنید و از دادن دسترسی مدیریتی گسترده به کاربران عادی بپرهیزید. برای هر تغییر، دلیل، دامنه و راه بازگشت را در فایل مستندی ثبت کنید.

  4. ساختار دامنه و Active Directory را راه‌اندازی کنید.

    ۳۵ ساعت

    در صورت هدف‌گذاری برای سازمان‌های دارای دامنه ویندوزی، این گام را انتخاب کنید. اجزای پایه دامنه ویندوزی از جمله Domain Controller، واحد سازمانی، کاربر، گروه و Group Policy را بشناسید. در یک آزمایشگاه مجازی، دامنه کوچکی با چند کاربر و واحد سازمانی ایجاد کنید.

    علت نگهداری‌پذیری بیشتر گروه‌ها نسبت به مجوزدهی مستقیم به کاربران را درک کنید. برای واحدهای فرضی مانند مالی، پشتیبانی و فناوری اطلاعات، گروه‌های مناسب بسازید.

  5. مجوزها را بر مبنای گروه و نقش طراحی کنید.

    ۴۰ ساعت

    برای پوشه‌های اشتراکی، سرویس‌ها و حساب‌های مدیریتی، ماتریس دسترسی تهیه کنید. ابتدا نقش‌های شغلی را مشخص کنید، سپس گروه‌های مورد نیاز را بسازید و در نهایت مجوز منبع را به گروه اختصاص دهید.

    سناریوهای خطا از جمله دسترسی‌نداشتن کاربر به منبع لازم، داشتن مجوز بیش از حد و قدیمی‌ماندن عضویت گروه را بررسی کنید. تغییرات را در محیط آزمایشی بررسی کنید تا دسترسی سرویس‌ها به شکل ناخواسته قطع نشود.

  6. چرخه عمر حساب و دسترسی‌های ممتاز را کنترل کنید.

    ۲۵ ساعت

    برای ورود، تغییر نقش و خروج کارکنان، چک‌لیست عملیاتی بسازید. در این چک‌لیست، ایجاد حساب، عضویت گروهی، تحویل دسترسی، بازبینی تأییدکننده و غیرفعال‌سازی حساب را قرار دهید.

    حساب‌های دارای دسترسی مدیریتی را از حساب‌های روزمره جدا کنید. فهرست دسترسی‌های حساس را دوره‌ای بازبینی کنید و حساب‌های غیرفعال، مشترک یا بدون مالک مشخص را به‌عنوآن ریسک ثبت و پیگیری کنید.

  7. IAM را در محیط ابری و فرایندهای عملیاتی به کار ببرید.

    ۲۵ ساعت

    این گام را برای نقش‌های کلود، دواپس یا تیم‌های اداره‌کننده منابع ابری به کار ببرید. مفاهیم کاربر، گروه، نقش و سیاست را در سرویس ابری مانند «AWS» یا «Microsoft Azure» مقایسه کنید. برای تیم فرضی، دسترسی محدود به منبعی مشخص را تعریف کنید و نتیجه را با حساب‌های مختلف بیازمایید.

    در پایان، راهنمای کوتاهی برای درخواست دسترسی، تایید مدیر، اجرای تغییر و بازبینی دوره‌ای بنویسید. این مستند نحوه درخواست، ثبت و لغو هر دسترسی را به همکاران نشان می‌دهد.

زمان تقریبی یادگیری

حدود ۲۰۰ ساعت

برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیش‌زمینه شما می‌تواند کمتر یا بیشتر باشد.

پروژه‌های تمرینی

برای آشنایی بهتر با این مهارت، توجه به موارد زیر می‌تواند مفید باشد.

  • آزمایشگاه مدیریت کاربران و مجوزها در لینوکس

    توضیح پروژه: روی ماشین مجازی لینوکس، سه کاربر و دو گروه بسازید. پوشه اشتراکی ایجاد کنید و مجوزها را طوری تنظیم کنید که هر گروه فقط به فایل‌های واحد خود دسترسی داشته باشد. سناریوی حذف کاربر و لغو sudo را نیز مستند کنید.

  • دامنه آزمایشی Active Directory برای شرکت فرضی

    توضیح پروژه: دامنه با واحدهای فناوری اطلاعات، مالی و پشتیبانی ایجاد کنید. کاربران و گروه‌های هر واحد را بسازید، برای پوشه اشتراکی مجوز گروهی بدهید و ساختار واحدهای سازمانی را همراه با دلیل طراحی مستند کنید.

  • ماتریس دسترسی و چک‌لیست خروج کارمند

    توضیح پروژه: برای سازمان فرضی با پنج نقش شغلی، ماتریس دسترسی به ایمیل، فایل‌سرور، VPN و پنل‌های مدیریتی تهیه کنید. سپس چک‌لیست خروج کارمند را بنویسید که شامل غیرفعال‌سازی حساب‌ها، لغو نشست‌ها و بررسی مالکیت فایل‌ها باشد.

  • بازبینی دسترسی‌های ممتاز

    توضیح پروژه: فهرستی فرضی از حساب‌های دارای دسترسی مدیریتی تهیه کنید، برای هر حساب مالک و دلیل دسترسی تعیین کنید و موارد اضافی، مشترک یا بدون استفاده را مشخص کنید. خروجی را به شکل گزارش اقدام‌های اصلاحی ارائه دهید.

پرسش‌های رایج درباره مدیریت هویت و دسترسی

اگر درباره این مهارت پرسشی دارید، ممکن است پاسخ آن را در میان موارد زیر پیدا کنید.

آیا مدیریت هویت و دسترسی فقط وظیفه کارشناس امنیت است؟

خیر. به طور معمول، مدیر سیستم، مسئول اجرای روزمره آن است. مانند ساخت حساب، مدیریت گروه‌ها و مجوزها. تیم امنیت بیشتر سیاست‌ها، کنترل‌ها و بازبینی ریسک را هدایت یا نظارت می‌کند.

برای یادگیری IAM باید برنامه‌نویسی بلد باشم؟

برای شروع، یادگیری آن ضروری نیست و شناخت لینوکس، ویندوز سرور و شبکه اهمیت بیشتری دارد. بااین‌حال، یادگیری اسکریپت‌نویسی با «PowerShell» یا «Bash» در مراحل بعدی می‌تواند برای خودکارسازی فرایندهایی مانند ساخت حساب کاربری و گزارش‌گیری بسیار مفید باشد.

تفاوت احراز هویت و مجوزدهی چیست؟

احراز هویت بررسی می‌کند شما چه کسی هستید، برای مثال با رمز عبور یا عامل دوم. مجوزدهی تعیین می‌کند پس از ورود، به چه منبعی و با چه سطحی از دسترسی اجازه دارید.

چرا باید به جای کاربر، به گروه مجوز بدهم؟

مجوزدهی گروهی نگهداری را ساده‌تر و خطا را کمتر می‌کند. هنگام تغییر نقش یا خروج کارمند، به طور معمول کافی است عضویت گروهی او را اصلاح کنید و لازم نیست همه منابع را جداگانه بررسی کنید.

اصل حداقل دسترسی در عمل چه معنایی دارد؟

یعنی هر کاربر فقط به منابع و عملیاتی دسترسی داشته باشد که برای وظیفه فعلی خود لازم دارد. این اصل با نقش‌های مشخص، گروه‌های مناسب و بازبینی دوره‌ای مجوزها اجرا می‌شود.

آیا Active Directory برای یادگیری IAM کافی است؟

اگر هدف شما سازمان‌های دارای دامنه ویندوزی است، Active Directory نقطه شروع عملی مناسبی است. برای سرورها و سرویس‌های لینوکسی باید حساب‌ها، گروه‌ها، مجوز فایل و sudo را یاد بگیرید. در نقش‌های کلود نیز نقش‌ها و policyهای سرویس ابری اولویت دارند. انتخاب مسیر به محیط کاری هدف شما بستگی دارد.

آموزش‌های مرتبط در فرادرس

منابع پیشنهادی

برچسب‌ها و کلیدواژه‌ها