تماس و مشاوره

[01] article

Microsoft Entra ID چیست و چه نقشی در مدیریت هویت سازمان دارد؟

۸ دقیقه مطالعه Microsoft 365 هویت و دسترسی

هر بار که یک کارمند وارد Microsoft 365، یک نرم‌افزار سازمانی یا پورتال Azure می‌شود، سازمان باید به دو سؤال پاسخ دهد: «این کاربر چه کسی است؟» و «به چه چیزی مجاز است دسترسی داشته باشد؟»

Microsoft Entra ID برای پاسخ‌دادن به همین دو سؤال طراحی شده است. این سرویس ابری، هویت کاربران، دستگاه‌ها و اپلیکیشن‌ها را مدیریت می‌کند و به سازمان کمک می‌کند دسترسی به منابع را با سیاست‌های مشخص کنترل کند.

اگر سازمان شما از Microsoft 365، Azure یا اپلیکیشن‌های SaaS استفاده می‌کند، مدیریت هویت و دسترسی دیگر فقط ساختن حساب کاربری و تنظیم گذرواژه نیست. موضوع شامل روش ورود، دسترسی به داده‌ها، نقش‌های مدیریتی، خروج کارکنان و کنترل استفاده از دستگاه‌ها نیز می‌شود.

پاسخ کوتاه: Microsoft Entra ID چیست؟

Microsoft Entra ID یک سرویس ابری مدیریت هویت و دسترسی یا Identity and Access Management (IAM) است. این سرویس به سازمان کمک می‌کند کاربران، گروه‌ها، اپلیکیشن‌ها و روش‌های ورود را مدیریت کند و تعیین کند هر شخص یا سیستم به چه منابعی دسترسی داشته باشد.

Microsoft Entra ID با نام Azure Active Directory یا Azure AD شناخته می‌شد. نام فعلی آن Microsoft Entra ID است.

دو مفهوم پایه در این موضوع وجود دارد:

  • Authentication یا احراز هویت: بررسی اینکه کاربر واقعاً همان فرد یا سیستمی است که ادعا می‌کند.
  • Authorization یا مجوزدهی: تعیین اینکه پس از ورود، کاربر به چه سرویس‌ها، اطلاعات یا عملیات‌هایی دسترسی دارد.

برای مثال، یک کارمند ممکن است بتواند وارد حساب Microsoft 365 خود شود، اما فقط به فایل‌ها، گروه‌ها و اپلیکیشن‌هایی دسترسی داشته باشد که برای نقش شغلی او تعریف شده‌اند.

چرا مدیریت هویت و دسترسی برای سازمان مهم است؟

در محیط‌های کاری امروز، کاربران فقط به یک سیستم داخلی وصل نمی‌شوند. آن‌ها ممکن است از لپ‌تاپ سازمانی یا شخصی، از داخل یا خارج شرکت، به ایمیل، فایل‌ها، ابزارهای همکاری، سامانه مالی، CRM یا سرویس‌های Cloud دسترسی داشته باشند.

اگر مدیریت این دسترسی‌ها پراکنده باشد، چند مشکل رایج ایجاد می‌شود:

  • حساب‌های کاربری کارکنان پیشین همچنان فعال می‌مانند.
  • دسترسی افراد بیشتر از نیاز واقعی آن‌هاست.
  • ورود به هر سرویس با نام کاربری و گذرواژه جداگانه انجام می‌شود.
  • تیم IT دید روشنی از دسترسی‌ها و نقش‌های مدیریتی ندارد.
  • پاسخ به تغییرات سازمانی، مانند استخدام، جابه‌جایی یا خروج کارکنان، زمان‌بر می‌شود.

مدیریت هویت و دسترسی به‌معنای ایجاد محدودیت بی‌دلیل نیست. هدف این است که افراد مناسب، در زمان مناسب و با سطح دسترسی مناسب به منابع لازم دسترسی داشته باشند.

Microsoft Entra ID چه کارهایی انجام می‌دهد؟

مدیریت کاربران و گروه‌ها

Microsoft Entra ID امکان مدیریت حساب‌های کاربری، گروه‌ها و اطلاعات پایه هویتی را فراهم می‌کند. گروه‌ها می‌توانند برای اختصاص دسترسی به اپلیکیشن‌ها، فایل‌ها، سرویس‌ها یا نقش‌های مشخص استفاده شوند.

استفاده درست از گروه‌ها به تیم IT کمک می‌کند دسترسی‌ها را به‌جای تنظیم دستی برای تک‌تک کاربران، بر اساس نقش یا واحد سازمانی مدیریت کند. برای مثال، یک گروه می‌تواند دسترسی مشخصی برای اعضای تیم فروش یا منابع انسانی داشته باشد.

احراز هویت و MFA

گذرواژه به‌تنهایی همیشه برای حفاظت از حساب کاربری کافی نیست. Multi-Factor Authentication یا MFA از کاربر می‌خواهد علاوه بر گذرواژه، یک روش تأیید دیگر نیز ارائه دهد؛ مانند تأیید در یک برنامه، کد یا روش تعریف‌شده توسط سازمان.

MFA یکی از لایه‌های مهم حفاظت از حساب‌هاست، به‌ویژه برای حساب‌های مدیریتی یا کاربرانی که به اطلاعات حساس دسترسی دارند. با این حال، پیاده‌سازی آن باید با شرایط کاربران، روش‌های پشتیبانی و مسیر بازیابی حساب هماهنگ باشد.

دسترسی به اپلیکیشن‌ها و Single Sign-On

بسیاری از سازمان‌ها علاوه بر سرویس‌های Microsoft، از ابزارهای SaaS مانند CRM، سامانه‌های منابع انسانی، ابزارهای مدیریت پروژه یا اپلیکیشن‌های تخصصی استفاده می‌کنند.

Microsoft Entra ID می‌تواند برای مدیریت دسترسی کاربران به اپلیکیشن‌های متصل استفاده شود. در سناریوهای مناسب، Single Sign-On یا SSO به کاربران اجازه می‌دهد با یک هویت سازمانی به چند سرویس مجاز دسترسی داشته باشند.

SSO فقط برای ساده‌ترشدن تجربه کاربر نیست. وقتی دسترسی به‌صورت متمرکز مدیریت شود، اضافه‌کردن، تغییر یا حذف دسترسی‌ها نیز کنترل‌پذیرتر خواهد بود.

نقش‌ها و سطح دسترسی

همه کاربران نباید دسترسی یکسان داشته باشند. Role-Based Access Control یا RBAC به سازمان کمک می‌کند نقش‌های مدیریتی و سطح دسترسی‌ها را براساس مسئولیت واقعی افراد تعیین کند.

برای مثال، کسی که مسئول مدیریت کاربران است، لزوماً نباید به همه تنظیمات امنیتی یا اطلاعات مالی دسترسی داشته باشد. اصل حداقل دسترسی یا Least Privilege به این معناست که هر فرد فقط مجوزهای لازم برای انجام وظایف خود را دریافت کند.

کنترل دسترسی بر اساس شرایط

گاهی فقط شناختن نام کاربری کافی نیست. ممکن است سازمان بخواهد شرایط دیگری نیز هنگام ورود بررسی شوند؛ مانند نوع دستگاه، محل ورود یا وضعیت ریسک.

Conditional Access مجموعه‌ای از سیاست‌هاست که می‌تواند براساس شرایط تعریف‌شده، اجازه دسترسی بدهد، MFA را درخواست کند یا دسترسی را محدود کند. برای نمونه، یک سازمان ممکن است برای دسترسی به منابع حساس از دستگاه‌های خارج از سیاست‌های سازمانی، تأیید بیشتری درخواست کند.

طراحی این سیاست‌ها باید مرحله‌ای و با آزمون انجام شود. سیاست نامناسب می‌تواند کاربران مجاز را نیز از دسترسی به ابزارهای ضروری بازدارد.

تفاوت Microsoft Entra ID با Azure AD و Active Directory چیست؟

Azure AD نام پیشین Microsoft Entra ID است. اگر در مستندات قدیمی‌تر، تنظیمات یا گفت‌وگوهای فنی با Azure AD روبه‌رو شدید، معمولاً منظور همان سرویس Microsoft Entra ID است.

اما Active Directory که اغلب با Active Directory Domain Services یا AD DS شناخته می‌شود، با Microsoft Entra ID یکسان نیست. Active Directory سنتی معمولاً برای مدیریت هویت و دستگاه‌ها در محیط داخلی سازمان استفاده می‌شود؛ در حالی که Microsoft Entra ID یک سرویس ابری برای مدیریت هویت و دسترسی است.

بسیاری از سازمان‌ها ترکیبی از این دو محیط را دارند. برای مثال، ممکن است همچنان برخی سامانه‌های داخلی یا قدیمی به Active Directory وابسته باشند، اما کاربران برای دسترسی به Microsoft 365 و اپلیکیشن‌های Cloud از Microsoft Entra ID استفاده کنند. این مدل را معمولاً Hybrid Identity یا هویت ترکیبی می‌نامند.

Microsoft Entra ID همیشه جایگزین مستقیم همه اجزای Active Directory سنتی نیست. انتخاب معماری مناسب به نوع اپلیکیشن‌ها، ساختار فعلی سازمان، نیازهای امنیتی و مسیر مهاجرت بستگی دارد.

چند سناریوی رایج سازمانی

دسترسی امن به Microsoft 365

سازمانی که از Exchange Online، Teams یا SharePoint استفاده می‌کند، نیاز دارد حساب کاربران، گروه‌ها و روش ورود را به‌صورت منظم مدیریت کند. Microsoft Entra ID پایه هویت برای این محیط است و می‌تواند در مدیریت ورود، MFA و دسترسی نقش داشته باشد.

مدیریت دسترسی کارکنان در چرخه استخدام تا خروج

وقتی کارمند جدیدی وارد سازمان می‌شود، باید به ابزارها و اطلاعات موردنیاز دسترسی داشته باشد. هنگام تغییر سمت نیز ممکن است دسترسی‌های قبلی نیاز به بازبینی داشته باشند. در زمان خروج، باید دسترسی‌ها به‌موقع حذف یا محدود شوند.

تعریف این چرخه به‌صورت شفاف، ریسک حساب‌های فراموش‌شده و دسترسی‌های غیرضروری را کاهش می‌دهد.

دسترسی به اپلیکیشن‌های SaaS

اگر کارکنان از چند سرویس ابری استفاده می‌کنند، مدیریت جداگانه حساب‌ها می‌تواند زمان‌بر و دشوار باشد. اتصال و مدیریت اپلیکیشن‌های مجاز از طریق یک لایه هویتی متمرکز، کنترل بیشتری در اختیار تیم IT قرار می‌دهد.

محیط ترکیبی داخلی و Cloud

برخی سازمان‌ها در حال انتقال مرحله‌ای به Cloud هستند و نمی‌توانند همه سامانه‌های داخلی را یک‌باره کنار بگذارند. در این شرایط، طراحی درست هویت ترکیبی اهمیت دارد تا تجربه کاربر، سطح دسترسی و امنیت در محیط‌های مختلف هماهنگ باقی بماند.

Microsoft Entra ID چه کاری انجام نمی‌دهد؟

Microsoft Entra ID بخش مهمی از مدیریت هویت و دسترسی است، اما همه نیازهای IT و امنیت سازمان را پوشش نمی‌دهد.

  • مدیریت کامل تنظیمات و وضعیت دستگاه‌ها، موضوعی نزدیک‌تر به Microsoft Intune است.
  • امنیت شبکه، منابع، ماشین‌های مجازی و پیکربندی‌های زیرساخت Azure در حوزه امنیت Azure قرار می‌گیرد.
  • Microsoft Entra ID به‌تنهایی جایگزین سیاست‌های امنیتی، آموزش کاربران، پشتیبان‌گیری یا فرایند واکنش به رخداد نیست.

این مرزبندی مهم است، چون یک راهکار مناسب معمولاً از چند لایه تشکیل می‌شود: هویت، دستگاه، اپلیکیشن، داده، شبکه و فرایندهای عملیاتی.

چه زمانی سازمان به بررسی معماری هویت و دسترسی نیاز دارد؟

نشانه‌های زیر می‌توانند نیاز به بررسی را نشان دهند:

  • کاربران برای ورود به ابزارهای مختلف، حساب‌های متعدد دارند.
  • MFA فقط برای بخشی از کاربران فعال است یا روش‌های بازیابی حساب روشن نیست.
  • دسترسی کارکنان پس از تغییر سمت یا خروج، به‌موقع بازبینی نمی‌شود.
  • نقش‌های مدیریتی بیش از نیاز واقعی به افراد داده شده‌اند.
  • اپلیکیشن‌های SaaS بدون یک روش متمرکز برای مدیریت دسترسی استفاده می‌شوند.
  • سازمان در حال استفاده گسترده‌تر از Microsoft 365 یا Azure است.
  • بخشی از هویت سازمان همچنان داخلی است و بخشی به محیط Cloud منتقل شده است.

در این شرایط، بررسی باید از فهرست کاربران، گروه‌ها، اپلیکیشن‌ها و نقش‌های فعلی آغاز شود؛ نه فقط از فعال‌کردن یک قابلیت جدید.

گام‌های منطقی برای شروع

برای شروع، لازم نیست همه چیز را یک‌باره تغییر دهید. یک مسیر مرحله‌ای می‌تواند شامل این موارد باشد:

  1. فهرست‌کردن کاربران، گروه‌ها، نقش‌های مدیریتی و اپلیکیشن‌های مهم
  2. شناسایی حساب‌های حساس و روش فعلی ورود آن‌ها
  3. تعیین نقش‌ها و سطح دسترسی‌های موردنیاز بر اساس وظایف واقعی
  4. بررسی نیاز به MFA، SSO و Conditional Access برای گروه‌های اولویت‌دار
  5. اجرای آزمایشی سیاست‌ها برای یک گروه محدود
  6. بازبینی دوره‌ای دسترسی‌ها، گزارش‌ها و تغییرات سازمانی

اجرای مرحله‌ای به تیم IT فرصت می‌دهد اثر سیاست‌ها را بررسی کند و از ایجاد اختلال ناخواسته برای کاربران جلوگیری شود.

جمع‌بندی

Microsoft Entra ID یک پایه مهم برای مدیریت هویت و دسترسی در محیط‌های Microsoft 365، Azure و اپلیکیشن‌های Cloud است. این سرویس به سازمان کمک می‌کند کاربران، ورودها، گروه‌ها، اپلیکیشن‌ها و سطح دسترسی‌ها را متمرکزتر و قابل‌کنترل‌تر مدیریت کند.

ارزش اصلی آن فقط در ایجاد حساب کاربری نیست؛ بلکه در ساختن یک مدل روشن برای این است که چه کسی، در چه شرایطی و به چه منابعی دسترسی دارد.

برای بررسی وضعیت هویت و دسترسی سازمان و انتخاب مسیر مناسب، از طریق فرم تماس با کلود مشاور در ارتباط باشید یا سرویس Microsoft Entra ID را ببینید.

منابع و تاریخ بازبینی

آخرین بازبینی: ۲۱ شهریور ۱۴۰۵

سؤالی درباره زیرساخت یا Cloud دارید؟

اگر برای یک تصمیم فنی یا مسیر اجرای پروژه نیاز به بررسی دارید، می‌توانید با ما در ارتباط باشید.