معرفی و تعریف
«مدیریت هویت و دسترسی» (Identity and Access Management | IAM) توانایی طراحی، اجرا و نگهداری فرایندها و سامانههایی است که هویت افراد، منابع قابل دسترسی و شرایط دسترسی آنها را مشخص میکنند. این مهارت شامل ساخت و حذف حسابها، تعریف گروهها و نقشها، تخصیص مجوزها، احراز هویت و ثبت رخدادهای دسترسی است.
هدف IAM فقط ایجاد نام کاربری و رمز عبور نیست. مدیر سیستم دسترسی هر فرد را متناسب با وظیفه شغلی او تعیین میکند، دسترسیهای غیرضروری را حذف میسازد و هنگام جابهجایی یا خروج کارکنان، حسابها و مجوزها را به شکل سریع و قابل پیگیری اصلاح میکند.
در بازار کار ایران، این توانمندی در شرح وظایف عنوانهایی مانند «ادمین سیستم»، «کارشناس شبکه و امنیت»، «مهندس امنیت» و «مهندس کلود» قرار دارد. برای ارزیابی نیاز هر فرصت، آگهیهای بهروز منتشر شده در جابویژن و دیگر پلتفرمهای استخدامی را بررسی کنید. نام ابزار و محیط کاری در آگهی، تمرکز بر Active Directory، لینوکس یا سرویس ابری را تعیین میکند.
در محیطهای ویندوزی Active Directory و در محیطهای لینوکسی حسابها، گروهها و مجوزهای فایل از نمونههای رایج کار با IAM هستند. در تیمهای دارای زیرساخت ابری نیز نقشها و سیاستهای دسترسی سرویس ابری اهمیت دارند.
این مهارت را با نامهای دیگری نیز میشناسند:
- مدیریت هویت و دسترسی کاربران
- IAM
- Identity and Access Management
اهمیت و کاربردها
چرا این مهارت مهم است؟
حسابهای رهاشده، مجوزهای بیش از نیاز و استفاده مشترک از حسابها، ریسک دسترسی غیرمجاز و دشواری پیگیری تغییرات را افزایش میدهند. IAM دسترسیهای فردی و پراکنده را به گروهها، نقشها و سیاستهای قابل بازبینی تبدیل میکند تا کنترل تغییرات عملیتر شود.
این مهارتها بخشی از کار روزمره مدیر سیستم است:
اضافهکردن کارمند جدید
دسترسیدادن به پوشه یا سرویس
رفع مشکل ورود کاربر و قطع دسترسی فرد خارج شده از سازمان
در سازمانهای دارای سرور ویندوز، سرویسهای ابری یا شبکههای چندبخشی، توانایی مستندسازی و بازبینی مجوزها اهمیت بیشتری پیدا میکند.
در فرصتهای شغلی ایران، ادمین سیستم و کارشناس شبکه و امنیت بیشتر با محیطهای دامنه ویندوزی، فایلسرور و سرویسهای سازمانی روبهرو هستند. در مقابل، نقشهای مهندس کلود و دواپس بیشتر با نقشها و سیاستهای دسترسی در سرویسهای ابری کار میکنند. ابزار و مسئولیت دقیق هر نقش را از آگهی همان کارفرما بررسی کنید، زیرا هرعنوان شغلی میتواند در شرکتهای مختلف دامنه کاری متفاوتی داشته باشد.
مهندسان امنیت و کلود به IAM نیاز دارند، اما تمرکز آنها بیشتر بر روی موارد زیر است.
سیاستهای دسترسی
احراز هویت چندعاملی
گزارشهای ممیزی
کنترل دسترسی به منابع ابری
تسلط کاربردی امکان فراهمکردن دسترسی لازم برای انجام کار و توضیح دلیل و دامنه هر مجوز را به صورت همزمان ایجاد میکند.
کاربردها
-
مدیریت کاربران و گروهها در Active Directory
ایجاد حساب کاربری، عضویت در گروههای سازمانی، اعمال Group Policy و مدیریت دسترسی کاربران به دامنه ویندوز. این کاربرد در سازمانهای دارای دامنه ویندوزی و فایلسرور رایجتر است.
-
کنترل دسترسی به پوشههای اشتراکی
تخصیص مجوز خواندن، نوشتن یا تغییر به گروهها برای فایلسرور، بدون اعطای دسترسی مستقیم و پراکنده به هر کاربر.
-
مدیریت حسابها در سرورهای لینوکسی
ساخت کاربر و گروه، تنظیم مالکیت و مجوز فایلها، مدیریت sudo و حذف یا قفلکردن حسابهای غیرضروری. این کاربرد برای سرورها و سرویسهای مبتنی بر لینوکس اولویت دارد.
-
اجرای فرایند ورود و خروج کارکنان
ایجاد دسترسیهای اولیه بر اساس نقش شغلی، اصلاح مجوزها هنگام تغییر واحد و غیرفعالسازی کامل دسترسی هنگام خروج.
-
بازبینی دورهای دسترسیهای حساس
تهیه فهرست حسابهای دارای دسترسی مدیریتی، بررسی مجوزهای قدیمی و حذف دسترسیهایی که دیگر توجیه کاری ندارند.
-
کنترل دسترسی به منابع ابری
تعریف نقش و سیاست برای دسترسی به ماشینها، ذخیرهسازی یا سرویسهای ابری و پرهیز از استفاده روزمره از حسابهای مالک. این کاربرد برای تیمهای کلود و دواپس اهمیت بیشتری دارد.
ابزارهای مرتبط
پیشنیازها
موارد زیر پایههای لازم برای شروع را نشان میدهند.
- توانایی کار عملی با یک ماشین مجازی یا محیط آزمایشگاهی
- آشنایی مقدماتی با مفاهیم سرور، دامنه و سرویس شبکه
مسیر یادگیری مدیریت هویت و دسترسی
-
۲۵ ساعت
مفاهیم هویت، احراز هویت و مجوزدهی را تفکیک کنید.
تفاوت هویت، احراز هویت، مجوزدهی و حساب کاربری را بیاموزید. مفاهیم کاربر، گروه، نقش، سیاست، حساب ممتاز و ثبت رخداد را با مثالهای یک فایلسرور و پنل مدیریتی بررسی کنید.
اصل حداقل دسترسی، تفکیک وظایف و چرخه عمر حساب را تمرین کنید. برای کارمند عادی، مدیر واحد و مدیر سیستم، سطح دسترسی متفاوت و قابل دفاع تعریف کنید.
این برآورد زمان برای فرد آشنا با مفاهیم پایه شبکه و دستکم یک سیستم عامل تعیین شده است و زمان تمرین عملی را شامل میشود. با ۸ تا ۱۲ ساعت تمرین در هفته، این مسیر به ۱۷ تا ۲۵ هفته زمان نیاز دارد. در صورت تازهکار بودن در لینوکس، Windows Server یا مفاهیم شبکه، زمان یادگیری پیشنیازها را جداگانه به این برآورد اضافه کنید.
برآورد زمان: حدود ۲۰۰ ساعت (۱۷ تا ۲۵ هفته).
-
۱۵ ساعت
محیط کاری هدف را انتخاب کنید.
پیش از ورود به ابزارها، محیط هماهنگ با هدف شغلی خود را انتخاب کنید. در صورت تمایل به کار در سازمانهای دارای دامنه ویندوزی، فایلسرور و کاربران اداری، مسیر Active Directory را در اولویت بگذارید. در صورت هدفگذاری برای اداره سرورها و سرویسهای لینوکسی، مسیر حسابها، گروهها و sudo را انتخاب کنید.
برای نقشهای کلود، دواپس یا زیرساخت ابری، مدیریت نقشها و سیاستهای سرویس ابری را در اولویت قرار دهید. یادگیری همزمان هر سه مسیر از ابتدا لزومی ندارد. یک مسیر را عملی کنید و سپس مفاهیم مشترک را به محیط دیگر انتقال دهید.
-
۳۵ ساعت
دسترسی در لینوکس را مدیریت کنید.
در صورت کار با سرورها و سرویسهای لینوکسی، این گام را انتخاب کنید. کاربر و گروه بسازید، حسابها را قفل یا حذف کنید و مالکیت و مجوز فایلها را با مفاهیم «user» و «group» و «other» تنظیم کنید. تفاوت مجوزهای خواندن، نوشتن و اجرا را در فایل و پوشه بیازمایید.
مدیریت sudo را تمرین کنید و از دادن دسترسی مدیریتی گسترده به کاربران عادی بپرهیزید. برای هر تغییر، دلیل، دامنه و راه بازگشت را در فایل مستندی ثبت کنید.
-
۳۵ ساعت
ساختار دامنه و Active Directory را راهاندازی کنید.
در صورت هدفگذاری برای سازمانهای دارای دامنه ویندوزی، این گام را انتخاب کنید. اجزای پایه دامنه ویندوزی از جمله Domain Controller، واحد سازمانی، کاربر، گروه و Group Policy را بشناسید. در یک آزمایشگاه مجازی، دامنه کوچکی با چند کاربر و واحد سازمانی ایجاد کنید.
علت نگهداریپذیری بیشتر گروهها نسبت به مجوزدهی مستقیم به کاربران را درک کنید. برای واحدهای فرضی مانند مالی، پشتیبانی و فناوری اطلاعات، گروههای مناسب بسازید.
-
۴۰ ساعت
مجوزها را بر مبنای گروه و نقش طراحی کنید.
برای پوشههای اشتراکی، سرویسها و حسابهای مدیریتی، ماتریس دسترسی تهیه کنید. ابتدا نقشهای شغلی را مشخص کنید، سپس گروههای مورد نیاز را بسازید و در نهایت مجوز منبع را به گروه اختصاص دهید.
سناریوهای خطا از جمله دسترسینداشتن کاربر به منبع لازم، داشتن مجوز بیش از حد و قدیمیماندن عضویت گروه را بررسی کنید. تغییرات را در محیط آزمایشی بررسی کنید تا دسترسی سرویسها به شکل ناخواسته قطع نشود.
-
۲۵ ساعت
چرخه عمر حساب و دسترسیهای ممتاز را کنترل کنید.
برای ورود، تغییر نقش و خروج کارکنان، چکلیست عملیاتی بسازید. در این چکلیست، ایجاد حساب، عضویت گروهی، تحویل دسترسی، بازبینی تأییدکننده و غیرفعالسازی حساب را قرار دهید.
حسابهای دارای دسترسی مدیریتی را از حسابهای روزمره جدا کنید. فهرست دسترسیهای حساس را دورهای بازبینی کنید و حسابهای غیرفعال، مشترک یا بدون مالک مشخص را بهعنوآن ریسک ثبت و پیگیری کنید.
-
۲۵ ساعت
IAM را در محیط ابری و فرایندهای عملیاتی به کار ببرید.
این گام را برای نقشهای کلود، دواپس یا تیمهای ادارهکننده منابع ابری به کار ببرید. مفاهیم کاربر، گروه، نقش و سیاست را در سرویس ابری مانند «AWS» یا «Microsoft Azure» مقایسه کنید. برای تیم فرضی، دسترسی محدود به منبعی مشخص را تعریف کنید و نتیجه را با حسابهای مختلف بیازمایید.
در پایان، راهنمای کوتاهی برای درخواست دسترسی، تایید مدیر، اجرای تغییر و بازبینی دورهای بنویسید. این مستند نحوه درخواست، ثبت و لغو هر دسترسی را به همکاران نشان میدهد.
زمان تقریبی یادگیری
برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیشزمینه شما میتواند کمتر یا بیشتر باشد.
پروژههای تمرینی
برای آشنایی بهتر با این مهارت، توجه به موارد زیر میتواند مفید باشد.
-
آزمایشگاه مدیریت کاربران و مجوزها در لینوکس
توضیح پروژه: روی ماشین مجازی لینوکس، سه کاربر و دو گروه بسازید. پوشه اشتراکی ایجاد کنید و مجوزها را طوری تنظیم کنید که هر گروه فقط به فایلهای واحد خود دسترسی داشته باشد. سناریوی حذف کاربر و لغو sudo را نیز مستند کنید.
-
دامنه آزمایشی Active Directory برای شرکت فرضی
توضیح پروژه: دامنه با واحدهای فناوری اطلاعات، مالی و پشتیبانی ایجاد کنید. کاربران و گروههای هر واحد را بسازید، برای پوشه اشتراکی مجوز گروهی بدهید و ساختار واحدهای سازمانی را همراه با دلیل طراحی مستند کنید.
-
ماتریس دسترسی و چکلیست خروج کارمند
توضیح پروژه: برای سازمان فرضی با پنج نقش شغلی، ماتریس دسترسی به ایمیل، فایلسرور، VPN و پنلهای مدیریتی تهیه کنید. سپس چکلیست خروج کارمند را بنویسید که شامل غیرفعالسازی حسابها، لغو نشستها و بررسی مالکیت فایلها باشد.
-
بازبینی دسترسیهای ممتاز
توضیح پروژه: فهرستی فرضی از حسابهای دارای دسترسی مدیریتی تهیه کنید، برای هر حساب مالک و دلیل دسترسی تعیین کنید و موارد اضافی، مشترک یا بدون استفاده را مشخص کنید. خروجی را به شکل گزارش اقدامهای اصلاحی ارائه دهید.
پرسشهای رایج درباره مدیریت هویت و دسترسی
اگر درباره این مهارت پرسشی دارید، ممکن است پاسخ آن را در میان موارد زیر پیدا کنید.
آیا مدیریت هویت و دسترسی فقط وظیفه کارشناس امنیت است؟
خیر. به طور معمول، مدیر سیستم، مسئول اجرای روزمره آن است. مانند ساخت حساب، مدیریت گروهها و مجوزها. تیم امنیت بیشتر سیاستها، کنترلها و بازبینی ریسک را هدایت یا نظارت میکند.
برای یادگیری IAM باید برنامهنویسی بلد باشم؟
برای شروع، یادگیری آن ضروری نیست و شناخت لینوکس، ویندوز سرور و شبکه اهمیت بیشتری دارد. بااینحال، یادگیری اسکریپتنویسی با «PowerShell» یا «Bash» در مراحل بعدی میتواند برای خودکارسازی فرایندهایی مانند ساخت حساب کاربری و گزارشگیری بسیار مفید باشد.
تفاوت احراز هویت و مجوزدهی چیست؟
احراز هویت بررسی میکند شما چه کسی هستید، برای مثال با رمز عبور یا عامل دوم. مجوزدهی تعیین میکند پس از ورود، به چه منبعی و با چه سطحی از دسترسی اجازه دارید.
چرا باید به جای کاربر، به گروه مجوز بدهم؟
مجوزدهی گروهی نگهداری را سادهتر و خطا را کمتر میکند. هنگام تغییر نقش یا خروج کارمند، به طور معمول کافی است عضویت گروهی او را اصلاح کنید و لازم نیست همه منابع را جداگانه بررسی کنید.
اصل حداقل دسترسی در عمل چه معنایی دارد؟
یعنی هر کاربر فقط به منابع و عملیاتی دسترسی داشته باشد که برای وظیفه فعلی خود لازم دارد. این اصل با نقشهای مشخص، گروههای مناسب و بازبینی دورهای مجوزها اجرا میشود.
آیا Active Directory برای یادگیری IAM کافی است؟
اگر هدف شما سازمانهای دارای دامنه ویندوزی است، Active Directory نقطه شروع عملی مناسبی است. برای سرورها و سرویسهای لینوکسی باید حسابها، گروهها، مجوز فایل و sudo را یاد بگیرید. در نقشهای کلود نیز نقشها و policyهای سرویس ابری اولویت دارند. انتخاب مسیر به محیط کاری هدف شما بستگی دارد.
آموزشهای مرتبط در فرادرس
-
آموزش ویندوز سرور، مدیریت شبکه های کامپیوتری با Windows Server 2016 + گواهینامه
-
آموزش نتورک پلاس +Network و اصول شبکه + کاربردی و عملی + گواهینامه
-
تفاوت پروتکل LDAP و Active Directory برای مدیریت هویت + مقایسه کاربردی امنیت شبکه (آموزش رایگان)
-
معماری Zero Trust چیست؟ – مدل امنیتی اعتماد صفر به زبان ساده