0
سبد خرید شما خالی است
تخفیف!

سرویس‌های دایرکتوری و احراز هویت

این سرویس مخصوص سازمان‌هایی است که مدیریت پراکنده کاربران، رمزهای عبور متعدد و سیاست‌های امنیتی ناهماهنگ، آنها را با چالش‌های امنیتی و عملیاتی روبرو کرده است. Active Directory Domain Services با طراحی OU و Group Policy امن، LDAP و RADIUS برای یکپارچه‌سازی احراز هویت تمام تجهیزات شبکه و سرورها، راه‌اندازی Single Sign-On تا کاربران با یک بار ورود، به تمام سرویس‌های مجاز دسترسی داشته باشند.

قیمت اصلی 1,200,000تومان بود.قیمت فعلی 1,150,000تومان است.

7 روز ضمانت بازگشت کالا

امکان پرداخت در محل

ضمانت اصل بودن کالا

توضیحات

خدمات سرویس‌های دایرکتوری و احراز هویت

۱) طراحی و پیاده‌سازی Active Directory Domain Services

طراحی ساختار Forest و Domain بر اساس نیاز سازمان، پیاده‌سازی Domain Controller با افزونگی کامل، طراحی OU و گروه‌های امنیتی، و تنظیم DNS یکپارچه.

Active Directory فقط یک دفترچه تلفن از کاربران نیست؛ این سرویس، سیستم عصبی امنیت و مدیریت سازمان است. طراحی اشتباه OU Structure، گروه‌های تودرتو یا Delegation می‌تواند کل امنیت را زیر سؤال ببرد. تیم ما AD را با Best Practices مایکروسافت پیاده‌سازی می‌کند: ۱) Forest و Domain بر اساس نیاز واقعی (Single Forest برای اکثر سازمان‌ها، مگر نیاز به Resource Forest جداگانه باشد) طراحی می‌شود. ۲) حداقل دو Domain Controller با Replication کامل برای High Availability مستقر می‌کنیم (یکی فیزیکی و یکی مجازی، روی Host و Storage جداگانه). ۳) OU Structure منطبق بر ساختار سازمانی و جغرافیایی طراحی می‌شود (مثلاً OU=Tehran > OU=Finance > Users) تا Group Policy به‌صورت Granular اعمال شود. ۴) گروه‌های امنیتی استاندارد (AGDLP Principle: Account > Global Group > Domain Local Group > Permission) جایگزین اعطای مستقیم دسترسی به کاربران می‌شود. ۵) DNS یکپارچه با AD (AD-Integrated Zone) با Secure Dynamic Updates تنظیم می‌شود. ۶) پیکربندی Sysvol Replication با DFSR (نه FRS قدیمی). نتیجه: یک ساختار هویتی محکم که مقیاس‌پذیر، قابل مدیریت و امن است.

 

2) راه‌اندازی و مدیریت Group Policy امنیتی و عملیاتی

طراحی و پیاده‌سازی GPO های امنیتی (Password Policy، Lockout، Audit)، تنظیمات استانداردسازی Desktop و Server، Software Restriction Policies و Administrative Templates.

Group Policy قدرتمندترین ابزار مدیریت و امنیت در ویندوز است، اما GPO های پراکنده، متناقض و بدون مستندسازی، می‌توانند کل شبکه را فلج کنند. تیم ما GPO ها را بر اساس استانداردهای Microsoft Security Compliance Toolkit و CIS Benchmarks طراحی می‌کند: ۱) Default Domain Policy: Password Policy (حداقل ۱۲ کاراکتر، پیچیدگی، تاریخچه ۲۴ رمز)، Account Lockout (قفل پس از ۵ تلاش ناموفق)، و Kerberos Policy. ۲) Security Baseline GPO: غیرفعال‌سازی SMBv1، enforcing NTLMv2، غیرفعال‌سازی LLMNR و NetBIOS، فعال‌سازی Windows Defender Firewall، تنظیم Logging برای Audit. ۳) Desktop Standardization: Screen Lock بعد از ۱۰ دقیقه، حذف دسترسی به Control Panel برای کاربران عادی، Drive Mapping و Printer Deployment. ۴) Software Restriction: AppLocker برای جلوگیری از اجرای فایل‌های اجرایی از مسیرهای غیرمجاز (مثلاً Temp Folder)، مسدودسازی اجرای فایل‌های مخرب. ۵) Administrative Templates: تنظیمات امنیتی مرورگرها (Edge/Chrome)، غیرفعال‌سازی ذخیره رمز عبور، و PowerShell Execution Policy. همه GPO ها قبل از اعمال، در یک OU آزمایشی تست و سپس با تغییرات مستند تولید می‌شوند. نتیجه: نه یک جنگل از GPO های بی‌در و پیکر، که یک ماشین سیاست‌گذاری دقیق.

 

3) یکپارچه‌سازی LDAP و RADIUS برای تجهیزات شبکه و سرورها

پیکربندی LDAPS برای احراز هویت تجهیزات شبکه علیه AD، راه‌اندازی RADIUS Server (NPS) برای 802.1X، VPN و مدیریت سوئیچ‌ها، و تنظیم Certificate Services (PKI).

کاربران فقط پشت کامپیوتر نیستند؛ تجهیزات شبکه (سوئیچ، فایروال، Wireless Controller)، VPN، Wi-Fi سازمانی و حتی سرورهای لینوکسی也需要 احراز هویت علیه یک منبع واحد داشته باشند. تیم ما RADIUS و LDAPS را با AD یکپارچه می‌کند: ۱) Microsoft NPS (Network Policy Server) یا FreeRADIUS نصب و به عنوان RADIUS Server با AD یکپارچه می‌شود. ۲) 802.1X برای سوئیچ‌ها: هر کسی کابل شبکه را به پورت Access بزند، باید با اعتبار AD احراز هویت شود، وگرنه پورت در VLAN مهمان یا قرنطینه می‌افتد. ۳) Wireless Enterprise (WPA2/WPA3-Enterprise): کاربران Wi-Fi به‌جای Pre-Shared Key (که همه می‌دانند و هرگز عوض نمی‌شود)، با نام کاربری و رمز عبور AD احراز هویت می‌شوند. ۴) AAA برای سوئیچ‌ها و فایروال‌ها: مدیران شبکه برای SSH به سوئیچ، با اکانت AD و Authorization سطح دسترسی (Admin/Read-Only) وارد می‌شوند. ۵) PKI Internal: Certificate Services برای صدور Certificate ماشین و کاربر (برای 802.1X EAP-TLS، WiFi و VPN) راه‌اندازی می‌کنیم. ۶) LDAPS (LDAP over SSL) روی Domain Controller فعال می‌کنیم تا ارتباطات احراز هویت رمزنگاری‌شده باشد. نتیجه: یک منبع هویت واحد (Single Source of Truth) که حتی تجهیزات شبکه هم از آن تبعیت می‌کنند.

 

4) طراحی و پیاده‌سازی Hybrid Identity با Azure AD و Office 365

یکپارچه‌سازی Active Directory با Azure AD از طریق Azure AD Connect، پیکربندی Password Hash Sync یا Pass-through Authentication، و راه‌اندازی Seamless SSO برای Office 365.

امروزه مرز بین On-Premise و Cloud از بین رفته. کاربر باید با همان نام کاربری و رمز عبور AD، وارد Office 365، Teams، SharePoint Online و Azure شود. تیم ما Hybrid Identity را پیاده‌سازی می‌کند: ۱) Azure AD Connect روی یک Member Server نصب و پیکربندی می‌شود. ۲) روش احراز هویت مناسب انتخاب می‌شود: Password Hash Sync (PHS) با Seamless SSO برای اکثر سازمان‌ها (ساده، امن، با قابلیت تشخیص Leaked Credentials)، یا Pass-through Authentication (PTA) برای سازمان‌هایی که اصرار دارند پسورد هرگز از دیتاسنتر خارج نشود. ۳) Hybrid Azure AD Join: دستگاه‌های سازمانی هم در AD On-Premise و هم در Azure AD Register می‌شوند تا Conditional Access روی آنها اعمال شود. ۴) Exchange Hybrid (در صورت وجود Exchange On-Premise) برای مدیریت یکپارچه Recipient. ۵) Self-Service Password Reset (SSPR): کاربران با ثبت Mobile/Email می‌توانند رمز خود را بدون تماس با Helpdesk بازنشانی کنند. ۶) پس از پیاده‌سازی، کاربر با یک Password واحد به Desktop، Wi-Fi، VPN، Office 365 و همه برنامه‌های SaaS دسترسی دارد. نتیجه: هویت کاربران یکجا در AD شماست، و Cloud صرفاً توسعه‌ای از آن است، نه یک جزیره هویتی جداگانه.

 

5) پیاده‌سازی Single Sign-On (SSO) با ADFS یا Azure AD SSO

راه‌اندازی Active Directory Federation Services (ADFS) یا Azure AD SSO برای یکپارچه‌سازی احراز هویت برنامه‌های On-Premise و SaaS، و پیکربندی SAML، OAuth و OpenID Connect.

کاربر نباید برای Salesforce یک رمز، برای Jira یک رمز دیگر، و برای سیستم منابع انسانی یک رمز سوم داشته باشد. SSO یعنی یکبار به ویندوز Login کنید و همه برنامه‌ها بدون پرسش مجدد، شما را بشناسند. تیم ما SSO را با معماری مناسب پیاده می‌کند: ۱)برای برنامه‌های SaaS که از Azure AD SSO پشتیبانی می‌کنند (Salesforce، ServiceNow، Zoom، Slack)، Enterprise Application در Azure AD تعریف و SAML/OIDC Federation پیکربندی می‌شود. ۲) برای برنامه‌های On-Premise (SAP، Oracle EBS، برنامه‌های داخلی)، ADFS روی Windows Server یا Azure AD Application Proxy مستقر می‌شود تا بدون باز کردن پورت به اینترنت، SSO را فراهم کند. ۳) پروتکل‌های مدرن (OAuth 2.0، OpenID Connect) برای یکپارچگی با برنامه‌های Mobile و SPA ترجیح داده می‌شود. ۴) Claim Rules: بر اساس گروه AD یا Attribute کاربر، مجوز دسترسی به برنامه‌ها Conditional می‌شود (مثلاً فقط گروه Finance می‌تواند وارد برنامه حسابداری شود). ۵) Session Management: تنظیم Token Lifetime امن (Access Token ۱ ساعته، Refresh Token ۲۴ ساعته). نتیجه: کاربر یک رمز عبور قوی دارد، یکبار وارد می‌شود، و تمام روز با بهره‌وری کار می‌کند، در حالی که تیم امنیت کنترل کامل بر Session ها و دسترسی‌ها دارد.

 

6) مستندسازی کامل سرویس‌های دایرکتوری و تحویل IAM Runbook

تهیه دیاگرام کامل ساختار AD (Forest، Domain، OU، GPO)، مستندات Hybrid Identity و SSO، Inventory گروه‌ها و دسترسی‌ها، و Runbook مدیریت بحران (Account Compromise، DSRM Recovery).

Active Directory پیچیده‌ترین سرویس زیرساختی است. اگر یک Domain Controller خراب شود، اگر Schema خراب شود، یا اگر یک ادمین مخرب دسترسی Domain Admin پیدا کند، باید دقیقاً بدانیم چه کنیم. تیم ما مستندات کامل IAM را تحویل می‌دهد: ۱) دیاگرام Visio از Forest و Domain topology، OU Structure، GPO Link Map و Trust Relationships. ۲) جدول کامل Service Accounts: کدام اکانت، با چه سطح دسترسی، برای چه سرویسی استفاده می‌شود (با تاریخ انقضای رمز). ۳) جدول Delegation: کدام گروه یا کاربر، روی کدام OU، چه دسترسی‌ای دارد. ۴) Runbook بحران: سناریوی “Domain Admin Account Compromised” (ایزوله DC، تغییر KRBTGT Password دوبار، بررسی Logs)، سناریوی “کل Domain Controller ها خراب شده” (DSRM Recovery، Authoritative Restore از Backup، BurFlags)، سناریوی “Azure AD Connect از کار افتاده” (چک Staging Mode، Reinstall). ۵) Recovery Plan: Backup از System State به‌صورت روزانه و تست بازیابی. ۶) یک جلسه تمرین عملی با تیم IT برای مرور Runbook و تست DSRM. مستندسازی AD یعنی بیمه‌نامه حیاتی‌ترین دارایی دیجیتال سازمان: هویت.

توضیحات تکمیلی

وزن

950 گرم

ساخت کشور

ایران

نقد و بررسی‌ها

هنوز بررسی‌ای ثبت نشده است.

اولین کسی باشید که دیدگاهی می نویسد “سرویس‌های دایرکتوری و احراز هویت”

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

محصولات مرتبط
جستجو در سایت
Loading...
کلمات کلیدی پیشنهادی ویندوز سرور استوریج دیتاسنتر
موجود است، هم اکنون می توانید سفارش دهید!
ناموجود!
این زمینه برای اعتبار سنجی است و باید بدون تغییر باقی بماند .
این فیلد هنگام مشاهده فرم مخفی می شود
نام(الزامی)

دسته بندی زیرساخت فناوری اطلاعات

لطفا یک عنوان کوتاه برای تیکت خود وارد کنید.
چگونه می‌توانیم کمک کنیم؟ لطفاً مشکل را شرح دهید.
هرگونه اسکرین‌شات، گزارش یا سندی که ممکن است به تیم پشتیبانی ما در حل سریع‌تر درخواست شما کمک کند را ضمیمه کنید.
حداکثر اندازه فایل‌ها : 64 MB.