پاتیراصنعت — زیرساخت و نرم‌افزار سازمانی
شنبه تا چهارشنبه، ۸:۰۰ – ۱۶:۰۰ info@patira-sanaat.ir

۰۲۱-۲۲۳۶۱۴۷۱ · info@patira-sanaat.ir

صفحه اصلیمقالاتپنج اشتباه رایج در ساختار اکتیو دایرکتوری سازمان‌ها

پنج اشتباه رایج در ساختار اکتیو دایرکتوری سازمان‌ها

مایکروسافت ۶ دقیقه مطالعه

اکتیو دایرکتوری (Active Directory) در بیشتر سازمان‌ها یک بار راه‌اندازی می‌شود و بعد سال‌ها فقط به آن اضافه می‌شود. نتیجه‌اش ساختاری است که کسی کاملاً نمی‌شناسدش و هیچ‌کس جرئت دست‌زدن به آن را ندارد.

۱. ساختار OU بر اساس نمودار سازمانی

وسوسه‌کننده است که OUها را دقیقاً مثل چارت سازمانی بسازید: مدیریت، مالی، فروش. مشکل اینجاست که OU ابزار اعمال سیاست است، نه ابزار نمایش سازمان. چارت سازمانی هر سال عوض می‌شود؛ سیاست‌های امنیتی نه.

ساختار پایدارتر بر اساس چیزی است که سیاست را تعیین می‌کند: نوع دستگاه، سطح دسترسی، موقعیت جغرافیایی. اطلاعات سازمانی را در ویژگی‌های خود کاربر نگه دارید، نه در مسیر OU.

۲. حساب‌های مشترک

حسابی با نام admin که رمزش را پنج نفر می‌دانند، سه مشکل هم‌زمان می‌سازد: نمی‌شود فهمید چه کسی چه کاری کرده، با رفتن هر نفر باید رمز عوض شود (که معمولاً نمی‌شود)، و در هر ارزیابی امنیتی یافته می‌گیرد.

هر انسان، یک حساب. برای کارهای مدیریتی، حساب دوم جدا از حساب روزمره.

۳. حساب مدیریتی برای کار روزمره

وقتی مدیر شبکه با حساب Domain Admin ایمیل می‌خواند و وب می‌گردد، هر آلودگی روی آن ایستگاه کاری مستقیماً به بالاترین سطح دسترسی دامنه می‌رسد.

الگوی درست: حساب عادی برای کار روزانه، حساب مدیریتی فقط هنگام نیاز و ترجیحاً از ایستگاه کاری جدا. این تغییر هزینه‌ای ندارد و بیشترین اثر را در کاهش ریسک می‌گذارد.

۴. گروه‌هایی که هیچ‌کس مرورشان نمی‌کند

دسترسی‌ها انباشته می‌شوند. کارمندی که سه بار جابه‌جا شده، معمولاً دسترسی هر سه نقش را دارد. این پدیده آن‌قدر رایج است که اسم دارد: انباشت امتیاز.

مرور دوره‌ای عضویت گروه‌ها — حتی سالی دو بار — باید بخشی از رویه باشد. مخصوصاً برای گروه‌های پرقدرت مثل Domain Admins که باید کوچک‌ترین گروه سازمان باشد.

۵. نبود رویه برای خروج کارکنان

حساب‌های فعالِ افرادی که دیگر در سازمان نیستند، یکی از رایج‌ترین یافته‌های ارزیابی است. رویهٔ خروج باید مکتوب باشد و شامل غیرفعال‌سازی فوری حساب، انتقال مالکیت داده‌ها، و ابطال دسترسی‌های راه دور باشد.

یک بررسی ساده که همین امروز می‌توانید انجام دهید: فهرست حساب‌هایی که بیش از ۹۰ روز است وارد نشده‌اند را دربیاورید. نتیجه معمولاً برای مدیران غافلگیرکننده است.

کمک لازم دارید

همین موضوع را روی زیرساخت شما ببینیم

درخواست مشاوره