هر بار که یک کارمند وارد Microsoft 365، یک نرمافزار سازمانی یا پورتال Azure میشود، سازمان باید به دو سؤال پاسخ دهد: «این کاربر چه کسی است؟» و «به چه چیزی مجاز است دسترسی داشته باشد؟»
Microsoft Entra ID برای پاسخدادن به همین دو سؤال طراحی شده است. این سرویس ابری، هویت کاربران، دستگاهها و اپلیکیشنها را مدیریت میکند و به سازمان کمک میکند دسترسی به منابع را با سیاستهای مشخص کنترل کند.
اگر سازمان شما از Microsoft 365، Azure یا اپلیکیشنهای SaaS استفاده میکند، مدیریت هویت و دسترسی دیگر فقط ساختن حساب کاربری و تنظیم گذرواژه نیست. موضوع شامل روش ورود، دسترسی به دادهها، نقشهای مدیریتی، خروج کارکنان و کنترل استفاده از دستگاهها نیز میشود.
پاسخ کوتاه: Microsoft Entra ID چیست؟
Microsoft Entra ID یک سرویس ابری مدیریت هویت و دسترسی یا Identity and Access Management (IAM) است. این سرویس به سازمان کمک میکند کاربران، گروهها، اپلیکیشنها و روشهای ورود را مدیریت کند و تعیین کند هر شخص یا سیستم به چه منابعی دسترسی داشته باشد.
Microsoft Entra ID با نام Azure Active Directory یا Azure AD شناخته میشد. نام فعلی آن Microsoft Entra ID است.
دو مفهوم پایه در این موضوع وجود دارد:
- Authentication یا احراز هویت: بررسی اینکه کاربر واقعاً همان فرد یا سیستمی است که ادعا میکند.
- Authorization یا مجوزدهی: تعیین اینکه پس از ورود، کاربر به چه سرویسها، اطلاعات یا عملیاتهایی دسترسی دارد.
برای مثال، یک کارمند ممکن است بتواند وارد حساب Microsoft 365 خود شود، اما فقط به فایلها، گروهها و اپلیکیشنهایی دسترسی داشته باشد که برای نقش شغلی او تعریف شدهاند.
چرا مدیریت هویت و دسترسی برای سازمان مهم است؟
در محیطهای کاری امروز، کاربران فقط به یک سیستم داخلی وصل نمیشوند. آنها ممکن است از لپتاپ سازمانی یا شخصی، از داخل یا خارج شرکت، به ایمیل، فایلها، ابزارهای همکاری، سامانه مالی، CRM یا سرویسهای Cloud دسترسی داشته باشند.
اگر مدیریت این دسترسیها پراکنده باشد، چند مشکل رایج ایجاد میشود:
- حسابهای کاربری کارکنان پیشین همچنان فعال میمانند.
- دسترسی افراد بیشتر از نیاز واقعی آنهاست.
- ورود به هر سرویس با نام کاربری و گذرواژه جداگانه انجام میشود.
- تیم IT دید روشنی از دسترسیها و نقشهای مدیریتی ندارد.
- پاسخ به تغییرات سازمانی، مانند استخدام، جابهجایی یا خروج کارکنان، زمانبر میشود.
مدیریت هویت و دسترسی بهمعنای ایجاد محدودیت بیدلیل نیست. هدف این است که افراد مناسب، در زمان مناسب و با سطح دسترسی مناسب به منابع لازم دسترسی داشته باشند.
Microsoft Entra ID چه کارهایی انجام میدهد؟
مدیریت کاربران و گروهها
Microsoft Entra ID امکان مدیریت حسابهای کاربری، گروهها و اطلاعات پایه هویتی را فراهم میکند. گروهها میتوانند برای اختصاص دسترسی به اپلیکیشنها، فایلها، سرویسها یا نقشهای مشخص استفاده شوند.
استفاده درست از گروهها به تیم IT کمک میکند دسترسیها را بهجای تنظیم دستی برای تکتک کاربران، بر اساس نقش یا واحد سازمانی مدیریت کند. برای مثال، یک گروه میتواند دسترسی مشخصی برای اعضای تیم فروش یا منابع انسانی داشته باشد.
احراز هویت و MFA
گذرواژه بهتنهایی همیشه برای حفاظت از حساب کاربری کافی نیست. Multi-Factor Authentication یا MFA از کاربر میخواهد علاوه بر گذرواژه، یک روش تأیید دیگر نیز ارائه دهد؛ مانند تأیید در یک برنامه، کد یا روش تعریفشده توسط سازمان.
MFA یکی از لایههای مهم حفاظت از حسابهاست، بهویژه برای حسابهای مدیریتی یا کاربرانی که به اطلاعات حساس دسترسی دارند. با این حال، پیادهسازی آن باید با شرایط کاربران، روشهای پشتیبانی و مسیر بازیابی حساب هماهنگ باشد.
دسترسی به اپلیکیشنها و Single Sign-On
بسیاری از سازمانها علاوه بر سرویسهای Microsoft، از ابزارهای SaaS مانند CRM، سامانههای منابع انسانی، ابزارهای مدیریت پروژه یا اپلیکیشنهای تخصصی استفاده میکنند.
Microsoft Entra ID میتواند برای مدیریت دسترسی کاربران به اپلیکیشنهای متصل استفاده شود. در سناریوهای مناسب، Single Sign-On یا SSO به کاربران اجازه میدهد با یک هویت سازمانی به چند سرویس مجاز دسترسی داشته باشند.
SSO فقط برای سادهترشدن تجربه کاربر نیست. وقتی دسترسی بهصورت متمرکز مدیریت شود، اضافهکردن، تغییر یا حذف دسترسیها نیز کنترلپذیرتر خواهد بود.
نقشها و سطح دسترسی
همه کاربران نباید دسترسی یکسان داشته باشند. Role-Based Access Control یا RBAC به سازمان کمک میکند نقشهای مدیریتی و سطح دسترسیها را براساس مسئولیت واقعی افراد تعیین کند.
برای مثال، کسی که مسئول مدیریت کاربران است، لزوماً نباید به همه تنظیمات امنیتی یا اطلاعات مالی دسترسی داشته باشد. اصل حداقل دسترسی یا Least Privilege به این معناست که هر فرد فقط مجوزهای لازم برای انجام وظایف خود را دریافت کند.
کنترل دسترسی بر اساس شرایط
گاهی فقط شناختن نام کاربری کافی نیست. ممکن است سازمان بخواهد شرایط دیگری نیز هنگام ورود بررسی شوند؛ مانند نوع دستگاه، محل ورود یا وضعیت ریسک.
Conditional Access مجموعهای از سیاستهاست که میتواند براساس شرایط تعریفشده، اجازه دسترسی بدهد، MFA را درخواست کند یا دسترسی را محدود کند. برای نمونه، یک سازمان ممکن است برای دسترسی به منابع حساس از دستگاههای خارج از سیاستهای سازمانی، تأیید بیشتری درخواست کند.
طراحی این سیاستها باید مرحلهای و با آزمون انجام شود. سیاست نامناسب میتواند کاربران مجاز را نیز از دسترسی به ابزارهای ضروری بازدارد.
تفاوت Microsoft Entra ID با Azure AD و Active Directory چیست؟
Azure AD نام پیشین Microsoft Entra ID است. اگر در مستندات قدیمیتر، تنظیمات یا گفتوگوهای فنی با Azure AD روبهرو شدید، معمولاً منظور همان سرویس Microsoft Entra ID است.
اما Active Directory که اغلب با Active Directory Domain Services یا AD DS شناخته میشود، با Microsoft Entra ID یکسان نیست. Active Directory سنتی معمولاً برای مدیریت هویت و دستگاهها در محیط داخلی سازمان استفاده میشود؛ در حالی که Microsoft Entra ID یک سرویس ابری برای مدیریت هویت و دسترسی است.
بسیاری از سازمانها ترکیبی از این دو محیط را دارند. برای مثال، ممکن است همچنان برخی سامانههای داخلی یا قدیمی به Active Directory وابسته باشند، اما کاربران برای دسترسی به Microsoft 365 و اپلیکیشنهای Cloud از Microsoft Entra ID استفاده کنند. این مدل را معمولاً Hybrid Identity یا هویت ترکیبی مینامند.
Microsoft Entra ID همیشه جایگزین مستقیم همه اجزای Active Directory سنتی نیست. انتخاب معماری مناسب به نوع اپلیکیشنها، ساختار فعلی سازمان، نیازهای امنیتی و مسیر مهاجرت بستگی دارد.
چند سناریوی رایج سازمانی
دسترسی امن به Microsoft 365
سازمانی که از Exchange Online، Teams یا SharePoint استفاده میکند، نیاز دارد حساب کاربران، گروهها و روش ورود را بهصورت منظم مدیریت کند. Microsoft Entra ID پایه هویت برای این محیط است و میتواند در مدیریت ورود، MFA و دسترسی نقش داشته باشد.
مدیریت دسترسی کارکنان در چرخه استخدام تا خروج
وقتی کارمند جدیدی وارد سازمان میشود، باید به ابزارها و اطلاعات موردنیاز دسترسی داشته باشد. هنگام تغییر سمت نیز ممکن است دسترسیهای قبلی نیاز به بازبینی داشته باشند. در زمان خروج، باید دسترسیها بهموقع حذف یا محدود شوند.
تعریف این چرخه بهصورت شفاف، ریسک حسابهای فراموششده و دسترسیهای غیرضروری را کاهش میدهد.
دسترسی به اپلیکیشنهای SaaS
اگر کارکنان از چند سرویس ابری استفاده میکنند، مدیریت جداگانه حسابها میتواند زمانبر و دشوار باشد. اتصال و مدیریت اپلیکیشنهای مجاز از طریق یک لایه هویتی متمرکز، کنترل بیشتری در اختیار تیم IT قرار میدهد.
محیط ترکیبی داخلی و Cloud
برخی سازمانها در حال انتقال مرحلهای به Cloud هستند و نمیتوانند همه سامانههای داخلی را یکباره کنار بگذارند. در این شرایط، طراحی درست هویت ترکیبی اهمیت دارد تا تجربه کاربر، سطح دسترسی و امنیت در محیطهای مختلف هماهنگ باقی بماند.
Microsoft Entra ID چه کاری انجام نمیدهد؟
Microsoft Entra ID بخش مهمی از مدیریت هویت و دسترسی است، اما همه نیازهای IT و امنیت سازمان را پوشش نمیدهد.
- مدیریت کامل تنظیمات و وضعیت دستگاهها، موضوعی نزدیکتر به Microsoft Intune است.
- امنیت شبکه، منابع، ماشینهای مجازی و پیکربندیهای زیرساخت Azure در حوزه امنیت Azure قرار میگیرد.
- Microsoft Entra ID بهتنهایی جایگزین سیاستهای امنیتی، آموزش کاربران، پشتیبانگیری یا فرایند واکنش به رخداد نیست.
این مرزبندی مهم است، چون یک راهکار مناسب معمولاً از چند لایه تشکیل میشود: هویت، دستگاه، اپلیکیشن، داده، شبکه و فرایندهای عملیاتی.
چه زمانی سازمان به بررسی معماری هویت و دسترسی نیاز دارد؟
نشانههای زیر میتوانند نیاز به بررسی را نشان دهند:
- کاربران برای ورود به ابزارهای مختلف، حسابهای متعدد دارند.
- MFA فقط برای بخشی از کاربران فعال است یا روشهای بازیابی حساب روشن نیست.
- دسترسی کارکنان پس از تغییر سمت یا خروج، بهموقع بازبینی نمیشود.
- نقشهای مدیریتی بیش از نیاز واقعی به افراد داده شدهاند.
- اپلیکیشنهای SaaS بدون یک روش متمرکز برای مدیریت دسترسی استفاده میشوند.
- سازمان در حال استفاده گستردهتر از Microsoft 365 یا Azure است.
- بخشی از هویت سازمان همچنان داخلی است و بخشی به محیط Cloud منتقل شده است.
در این شرایط، بررسی باید از فهرست کاربران، گروهها، اپلیکیشنها و نقشهای فعلی آغاز شود؛ نه فقط از فعالکردن یک قابلیت جدید.
گامهای منطقی برای شروع
برای شروع، لازم نیست همه چیز را یکباره تغییر دهید. یک مسیر مرحلهای میتواند شامل این موارد باشد:
- فهرستکردن کاربران، گروهها، نقشهای مدیریتی و اپلیکیشنهای مهم
- شناسایی حسابهای حساس و روش فعلی ورود آنها
- تعیین نقشها و سطح دسترسیهای موردنیاز بر اساس وظایف واقعی
- بررسی نیاز به MFA، SSO و Conditional Access برای گروههای اولویتدار
- اجرای آزمایشی سیاستها برای یک گروه محدود
- بازبینی دورهای دسترسیها، گزارشها و تغییرات سازمانی
اجرای مرحلهای به تیم IT فرصت میدهد اثر سیاستها را بررسی کند و از ایجاد اختلال ناخواسته برای کاربران جلوگیری شود.
جمعبندی
Microsoft Entra ID یک پایه مهم برای مدیریت هویت و دسترسی در محیطهای Microsoft 365، Azure و اپلیکیشنهای Cloud است. این سرویس به سازمان کمک میکند کاربران، ورودها، گروهها، اپلیکیشنها و سطح دسترسیها را متمرکزتر و قابلکنترلتر مدیریت کند.
ارزش اصلی آن فقط در ایجاد حساب کاربری نیست؛ بلکه در ساختن یک مدل روشن برای این است که چه کسی، در چه شرایطی و به چه منابعی دسترسی دارد.
برای بررسی وضعیت هویت و دسترسی سازمان و انتخاب مسیر مناسب، از طریق فرم تماس با کلود مشاور در ارتباط باشید یا سرویس Microsoft Entra ID را ببینید.
منابع و تاریخ بازبینی
- مستندات Microsoft Entra ID در Microsoft Learn
- مفاهیم پایه هویت و دسترسی در Microsoft Entra
- تفاوتها و پرسشهای رایج Microsoft Entra ID
آخرین بازبینی: ۲۱ شهریور ۱۴۰۵