توضیحات
خدمات سرویسهای دایرکتوری و احراز هویت
۱) طراحی و پیادهسازی Active Directory Domain Services
طراحی ساختار Forest و Domain بر اساس نیاز سازمان، پیادهسازی Domain Controller با افزونگی کامل، طراحی OU و گروههای امنیتی، و تنظیم DNS یکپارچه.
Active Directory فقط یک دفترچه تلفن از کاربران نیست؛ این سرویس، سیستم عصبی امنیت و مدیریت سازمان است. طراحی اشتباه OU Structure، گروههای تودرتو یا Delegation میتواند کل امنیت را زیر سؤال ببرد. تیم ما AD را با Best Practices مایکروسافت پیادهسازی میکند: ۱) Forest و Domain بر اساس نیاز واقعی (Single Forest برای اکثر سازمانها، مگر نیاز به Resource Forest جداگانه باشد) طراحی میشود. ۲) حداقل دو Domain Controller با Replication کامل برای High Availability مستقر میکنیم (یکی فیزیکی و یکی مجازی، روی Host و Storage جداگانه). ۳) OU Structure منطبق بر ساختار سازمانی و جغرافیایی طراحی میشود (مثلاً OU=Tehran > OU=Finance > Users) تا Group Policy بهصورت Granular اعمال شود. ۴) گروههای امنیتی استاندارد (AGDLP Principle: Account > Global Group > Domain Local Group > Permission) جایگزین اعطای مستقیم دسترسی به کاربران میشود. ۵) DNS یکپارچه با AD (AD-Integrated Zone) با Secure Dynamic Updates تنظیم میشود. ۶) پیکربندی Sysvol Replication با DFSR (نه FRS قدیمی). نتیجه: یک ساختار هویتی محکم که مقیاسپذیر، قابل مدیریت و امن است.
2) راهاندازی و مدیریت Group Policy امنیتی و عملیاتی
طراحی و پیادهسازی GPO های امنیتی (Password Policy، Lockout، Audit)، تنظیمات استانداردسازی Desktop و Server، Software Restriction Policies و Administrative Templates.
Group Policy قدرتمندترین ابزار مدیریت و امنیت در ویندوز است، اما GPO های پراکنده، متناقض و بدون مستندسازی، میتوانند کل شبکه را فلج کنند. تیم ما GPO ها را بر اساس استانداردهای Microsoft Security Compliance Toolkit و CIS Benchmarks طراحی میکند: ۱) Default Domain Policy: Password Policy (حداقل ۱۲ کاراکتر، پیچیدگی، تاریخچه ۲۴ رمز)، Account Lockout (قفل پس از ۵ تلاش ناموفق)، و Kerberos Policy. ۲) Security Baseline GPO: غیرفعالسازی SMBv1، enforcing NTLMv2، غیرفعالسازی LLMNR و NetBIOS، فعالسازی Windows Defender Firewall، تنظیم Logging برای Audit. ۳) Desktop Standardization: Screen Lock بعد از ۱۰ دقیقه، حذف دسترسی به Control Panel برای کاربران عادی، Drive Mapping و Printer Deployment. ۴) Software Restriction: AppLocker برای جلوگیری از اجرای فایلهای اجرایی از مسیرهای غیرمجاز (مثلاً Temp Folder)، مسدودسازی اجرای فایلهای مخرب. ۵) Administrative Templates: تنظیمات امنیتی مرورگرها (Edge/Chrome)، غیرفعالسازی ذخیره رمز عبور، و PowerShell Execution Policy. همه GPO ها قبل از اعمال، در یک OU آزمایشی تست و سپس با تغییرات مستند تولید میشوند. نتیجه: نه یک جنگل از GPO های بیدر و پیکر، که یک ماشین سیاستگذاری دقیق.
3) یکپارچهسازی LDAP و RADIUS برای تجهیزات شبکه و سرورها
پیکربندی LDAPS برای احراز هویت تجهیزات شبکه علیه AD، راهاندازی RADIUS Server (NPS) برای 802.1X، VPN و مدیریت سوئیچها، و تنظیم Certificate Services (PKI).
کاربران فقط پشت کامپیوتر نیستند؛ تجهیزات شبکه (سوئیچ، فایروال، Wireless Controller)، VPN، Wi-Fi سازمانی و حتی سرورهای لینوکسی也需要 احراز هویت علیه یک منبع واحد داشته باشند. تیم ما RADIUS و LDAPS را با AD یکپارچه میکند: ۱) Microsoft NPS (Network Policy Server) یا FreeRADIUS نصب و به عنوان RADIUS Server با AD یکپارچه میشود. ۲) 802.1X برای سوئیچها: هر کسی کابل شبکه را به پورت Access بزند، باید با اعتبار AD احراز هویت شود، وگرنه پورت در VLAN مهمان یا قرنطینه میافتد. ۳) Wireless Enterprise (WPA2/WPA3-Enterprise): کاربران Wi-Fi بهجای Pre-Shared Key (که همه میدانند و هرگز عوض نمیشود)، با نام کاربری و رمز عبور AD احراز هویت میشوند. ۴) AAA برای سوئیچها و فایروالها: مدیران شبکه برای SSH به سوئیچ، با اکانت AD و Authorization سطح دسترسی (Admin/Read-Only) وارد میشوند. ۵) PKI Internal: Certificate Services برای صدور Certificate ماشین و کاربر (برای 802.1X EAP-TLS، WiFi و VPN) راهاندازی میکنیم. ۶) LDAPS (LDAP over SSL) روی Domain Controller فعال میکنیم تا ارتباطات احراز هویت رمزنگاریشده باشد. نتیجه: یک منبع هویت واحد (Single Source of Truth) که حتی تجهیزات شبکه هم از آن تبعیت میکنند.
4) طراحی و پیادهسازی Hybrid Identity با Azure AD و Office 365
یکپارچهسازی Active Directory با Azure AD از طریق Azure AD Connect، پیکربندی Password Hash Sync یا Pass-through Authentication، و راهاندازی Seamless SSO برای Office 365.
امروزه مرز بین On-Premise و Cloud از بین رفته. کاربر باید با همان نام کاربری و رمز عبور AD، وارد Office 365، Teams، SharePoint Online و Azure شود. تیم ما Hybrid Identity را پیادهسازی میکند: ۱) Azure AD Connect روی یک Member Server نصب و پیکربندی میشود. ۲) روش احراز هویت مناسب انتخاب میشود: Password Hash Sync (PHS) با Seamless SSO برای اکثر سازمانها (ساده، امن، با قابلیت تشخیص Leaked Credentials)، یا Pass-through Authentication (PTA) برای سازمانهایی که اصرار دارند پسورد هرگز از دیتاسنتر خارج نشود. ۳) Hybrid Azure AD Join: دستگاههای سازمانی هم در AD On-Premise و هم در Azure AD Register میشوند تا Conditional Access روی آنها اعمال شود. ۴) Exchange Hybrid (در صورت وجود Exchange On-Premise) برای مدیریت یکپارچه Recipient. ۵) Self-Service Password Reset (SSPR): کاربران با ثبت Mobile/Email میتوانند رمز خود را بدون تماس با Helpdesk بازنشانی کنند. ۶) پس از پیادهسازی، کاربر با یک Password واحد به Desktop، Wi-Fi، VPN، Office 365 و همه برنامههای SaaS دسترسی دارد. نتیجه: هویت کاربران یکجا در AD شماست، و Cloud صرفاً توسعهای از آن است، نه یک جزیره هویتی جداگانه.
5) پیادهسازی Single Sign-On (SSO) با ADFS یا Azure AD SSO
راهاندازی Active Directory Federation Services (ADFS) یا Azure AD SSO برای یکپارچهسازی احراز هویت برنامههای On-Premise و SaaS، و پیکربندی SAML، OAuth و OpenID Connect.
کاربر نباید برای Salesforce یک رمز، برای Jira یک رمز دیگر، و برای سیستم منابع انسانی یک رمز سوم داشته باشد. SSO یعنی یکبار به ویندوز Login کنید و همه برنامهها بدون پرسش مجدد، شما را بشناسند. تیم ما SSO را با معماری مناسب پیاده میکند: ۱)برای برنامههای SaaS که از Azure AD SSO پشتیبانی میکنند (Salesforce، ServiceNow، Zoom، Slack)، Enterprise Application در Azure AD تعریف و SAML/OIDC Federation پیکربندی میشود. ۲) برای برنامههای On-Premise (SAP، Oracle EBS، برنامههای داخلی)، ADFS روی Windows Server یا Azure AD Application Proxy مستقر میشود تا بدون باز کردن پورت به اینترنت، SSO را فراهم کند. ۳) پروتکلهای مدرن (OAuth 2.0، OpenID Connect) برای یکپارچگی با برنامههای Mobile و SPA ترجیح داده میشود. ۴) Claim Rules: بر اساس گروه AD یا Attribute کاربر، مجوز دسترسی به برنامهها Conditional میشود (مثلاً فقط گروه Finance میتواند وارد برنامه حسابداری شود). ۵) Session Management: تنظیم Token Lifetime امن (Access Token ۱ ساعته، Refresh Token ۲۴ ساعته). نتیجه: کاربر یک رمز عبور قوی دارد، یکبار وارد میشود، و تمام روز با بهرهوری کار میکند، در حالی که تیم امنیت کنترل کامل بر Session ها و دسترسیها دارد.
6) مستندسازی کامل سرویسهای دایرکتوری و تحویل IAM Runbook
تهیه دیاگرام کامل ساختار AD (Forest، Domain، OU، GPO)، مستندات Hybrid Identity و SSO، Inventory گروهها و دسترسیها، و Runbook مدیریت بحران (Account Compromise، DSRM Recovery).
Active Directory پیچیدهترین سرویس زیرساختی است. اگر یک Domain Controller خراب شود، اگر Schema خراب شود، یا اگر یک ادمین مخرب دسترسی Domain Admin پیدا کند، باید دقیقاً بدانیم چه کنیم. تیم ما مستندات کامل IAM را تحویل میدهد: ۱) دیاگرام Visio از Forest و Domain topology، OU Structure، GPO Link Map و Trust Relationships. ۲) جدول کامل Service Accounts: کدام اکانت، با چه سطح دسترسی، برای چه سرویسی استفاده میشود (با تاریخ انقضای رمز). ۳) جدول Delegation: کدام گروه یا کاربر، روی کدام OU، چه دسترسیای دارد. ۴) Runbook بحران: سناریوی “Domain Admin Account Compromised” (ایزوله DC، تغییر KRBTGT Password دوبار، بررسی Logs)، سناریوی “کل Domain Controller ها خراب شده” (DSRM Recovery، Authoritative Restore از Backup، BurFlags)، سناریوی “Azure AD Connect از کار افتاده” (چک Staging Mode، Reinstall). ۵) Recovery Plan: Backup از System State بهصورت روزانه و تست بازیابی. ۶) یک جلسه تمرین عملی با تیم IT برای مرور Runbook و تست DSRM. مستندسازی AD یعنی بیمهنامه حیاتیترین دارایی دیجیتال سازمان: هویت.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.