用户账户配置是一种身份管理流程,涉及在组织的IT环境中创建、修改、禁用和删除用户账户。
当发生招聘、调动、晋升和离职等事件时,手动管理用户配置活动会给相关利益方带来麻烦。因此,组织需要一个自动化的用户配置流程,以确保身份管理的安全性和无误性。
图1:手动配置与自动配置对比
用户配置可能很复杂,因为两个主要利益相关者——HR和IT团队——有不同的优先事项。HR团队关注规划入职、收集候选人数据、发放录用通知等活动,而IT团队则专注于在后台系统中创建或修改用户,并根据其角色提供必要权限,同时满足合规要求。这两个团队之间员工数据交换中即兴的工作流和低效的手动流程导致了以下挑战:
图2:HR世界与IT世界的脱节
对大多数组织而言,HR数据库或人力资本管理(HCM)软件是处理员工数据的主要入口。因此,当新增员工、个人信息变更、晋升、调动和离职等事件发生时,它们可以作为单一真实来源。组织可以通过集成HR和IT系统,并在HCM软件中员工记录发生变更时触发自动化工作流,从而简化用户配置流程。IT系统中的自动化应检测身份相关变更,并在Active Directory (AD)、Microsoft 365、Google Workspace及其他企业应用目录中进行必要修改。
通过ManageEngine ADManagerPlus,组织可以全面掌控其用户配置流程。ADManager Plus与HCM解决方案、HR数据库、ITSM工具及企业应用的集成,以及其自动化功能,有助于用自动化流程替代易出错且耗时的手动流程,确保生产力和数据安全。
ADManager Plus帮助组织轻松执行用户入职操作,如从HCM系统捕获新员工数据;在AD、Microsoft 365和Google Workspace中创建新用户;将用户添加到所需组;创建Exchange邮箱;提供必要权限;在企业应用中配置用户等。
图3:用户入职解决方案架构
它还帮助自动化用户离职流程,包括禁用离职员工账户、撤销文件夹权限、删除组成员资格、移除 AD 和 M365 账户、删除 Exchange 邮箱、移除企业应用权限等多项操作。
图 4:用户离职解决方案架构
ADManager Plus 的用户配置功能由以下组件组成,共同帮助实现顺畅的用户入职和离职流程:
ADManager Plus 提供用户、计算机、组、联系人、邮箱和 OU 的创建与修改模板。通过模板,组织可以标准化用户创建和修改流程。它们可以使用预配置了每个角色所需设置、权限和特权的独立模板。
用户创建规则帮助管理员定义在创建新用户账户时应自动更新为预定义值的属性。通过用户创建规则,管理员还可以定义在创建用户账户时如何响应性地更新特定属性。他们可以设置条件,当满足这些条件时,将触发所需属性的自动填充。
组织还可以在模板中应用自定义命名格式,以创建唯一的登录名,避免名称重复,这在批量用户配置中是常见问题。
像批量用户创建、修改和删除等常规任务可以使用 ADManager Plus 的自动化功能配置并安排在特定时间或间隔运行。HCM 解决方案、HR 数据库、报表或 CSV 文件可用作这些自动化的 数据源。通过 ADManager Plus 的 Automation Policy 功能,组织可以定义主任务后的后续任务序列,并指定它们的执行时间间隔。
如果配置不当,完全自动化的任务可能会出错并产生严重后果。例如,如果计划的自动化配置为删除长期休假的用户而非禁用他们,管理员将不得不花费大量时间恢复这些用户。相反,使用 ADManager Plus,组织可以通过引入工作流,在执行任何关键自动化任务前由高级角色进行监督,从而配置受控自动化而非完全自动化。
利用 ADManager Plus 的工作流功能,组织可以确保其环境中执行的所有 AD 用户管理活动均受到监督或验证。通过 Workflow 功能,可以定义完成自动化所需的审批层级,包括谁发起自动化请求、谁审核流程、谁批准流程,最后由谁执行。引入这样的监督环节有助于消除错误并遵守 IT 规定。
工作流从“请求者”提出任务请求工单开始。该请求由“审核者”审核后转发至下一级监督,即“批准者”。请求获批后,工作流的最后一级“执行者”即可执行所请求的任务。
工作流流程不仅减少了错误的可能性,还帮助创建基于工单的任务管理方法。为合规目的,ADManager Plus 还维护所有请求和工单的存档库。
图 5:审核批准工作流
如果 IT 管理员大部分时间都花在用户修改、密码重置、许可证分配、文件夹访问等常规配置活动上,将浪费他们的生产力。配置任务可以分配给 HR 或各个团队,从而释放 IT 管理团队以处理更关键的 AD 管理任务。ADManager Plus 帮助您创建用户配置模板,可分配给非 IT 用户,如 HR、管理人员、教师、校长等,委托部分用户配置操作,减轻 IT 团队不必要的负担。
管理员授予非管理员用户执行 AD 管理任务的权限时,不会以牺牲安全为代价。管理员可以为仅限于 Active Directory 中已创建用户的任务创建技术员角色。技术员角色不在 AD 中创建,仅存在于工具中,这增强了 AD 的安全性,因为他们在 AD 中没有任何权限。这些技术员只能查看被委派的任务,防止他们进行其他更改。
将关键操作委派给服务台和 HR 部门后,准确记录技术员执行的活动至关重要。ADManager Plus 提供服务台审计报告,详细展示技术员所做的更改。
图 6:服务台委派 - 挑战与解决方案
利用 ADManager Plus 的 Orchestration 功能,可以配置多个任务按顺序执行,以自动完成大型流程。这有助于组织简化诸如用户入职或离职等由权限管理、邮箱管理、组成员管理等多个任务组成的常规且可重复的流程。
ADManager Plus 还允许组织配置 webhook,在 ADManager Plus 与其环境中的目标企业应用之间传递数据,以执行所需的用户管理操作。一旦 ADManager Plus 与某应用设置了 webhook 集成,组织即可在 webhook POST 到特定 URL 时自动创建或删除该应用中的用户。
大多数组织依赖 Zoho People、UKGpro、BambooHR 和 Workday 等 HCM 系统,或 Oracle 和 MS SQL 等数据库来维护员工信息记录。ADManager Plus 提供与这些工具的开箱即用集成,简化组织的用户账户管理。
ADManager Plus 提供的自定义 HCM 集成可以帮助组织从所选 HCM 工具收集用户数据,用于用户配置。
ADManager Plus 允许通过 REST API 将其 AD 管理功能(如用户创建、密码重置、禁用用户、删除用户等)与其他应用集成。这些 API 使组织能够从其使用的 Web 服务或应用访问 ADManager Plus,并执行必要的 AD 用户账户管理功能。
对于拥有混合环境的组织,分别在 AD、Microsoft 365 和 Google Workspace 中入职用户账户可能导致不必要的延迟。使用 ADManager Plus,配置了 M365 和 Google Workspace 的组织可以将新用户信息从 AD 同步到云端,自动创建邮箱、执行 M365 许可证管理等多项操作。
对于已存在于 AD 环境中的用户,可以通过报表或 CSV 文件即时创建 Microsoft 365 账户。组织还可以仅通过在用户创建时选择 Microsoft 365 选项,单独为 Microsoft 365 配置用户。
AD 中的不必要或意外更改有时会给组织带来灾难。借助 ADManager Plus 的备份与恢复功能,组织可以创建 AD 对象(包括用户、计算机、联系人、组、OU、GPO 和动态分发组)的完整和增量备份。这些 AD 对象甚至可以恢复到属性级别。因此,在 AD 出现任何意外时,组织可以恢复员工对 IT 应用的访问,减少停机时间,确保生产力不受影响。
这是我们最近为一所学校实施 ADManager Plus 用户配置的案例。
该学校约有 3,000 名用户和 250 个组。他们使用第三方学生信息系统和 HCM 解决方案来入职员工和学生。
学校用户的用户代码如下:
这些用户所在建筑的代码如下:
使用 ADManager Plus 自动化整个用户配置流程,具体如下:
本描述假设我们正在为初中教师配置用户账户。该用户的部门代码为 MS-02,其中 MS 代表初中,02 是教师的用户代码。
人力资源团队在 HCM 解决方案中为新用户创建记录,包含姓名、姓氏和部门等基本信息。
为了在每次创建或修改用户记录时自动捕获 HCM 解决方案中的数据,使用自定义 HCM 集成功能将 HCM 解决方案与 ADManager Plus 集成(如图 7 所示)。
图 7:自定义 HCM 集成
如何在 ADManager Plus 中启用自定义 HCM 集成
立即观看使用用户创建模板一步配置了初中教师所需的用户账户属性。
通过可自定义的命名格式,创建了唯一的登录名格式(如图 8 所示),并应用于模板以标准化登录名。
图 8:可自定义的命名格式
如何使用 ADManager Plus 创建自定义命名格式
立即观看在模板中启用了防止重复功能,以确保不会创建两个相同登录名的用户。
图 9:防止重复检查
使用创建规则选项,定义了用户属性——如办公室、地址、容器、组成员资格、主文件夹和 M365 许可证——以便为部门 MS-02 进行响应式填充(如图 10 所示)。
图 10:用户创建规则
如何使用 ADManager Plus 通过模板设置基于规则的操作
立即观看下一步是使用工作流创建用户配置自动化。创建了一个新的自动化(如图 11 所示),该自动化使用上述用户创建模板,在从 HCM 解决方案收集新用户信息后完成新用户入职。自动化从 HCM 解决方案中的用户记录中获取部门标记为 MS-02 的新教师详细信息。
图 11:新用户入职自动化
如何使用 ADManager Plus 自动化 AD 用户创建
立即观看添加了一个工作流,确保新用户数据由校长验证后,IT 管理员才执行任务。自动化请求作为工单提交给校长。校长审核并批准请求后,自动化请求将移交给 IT 管理员执行。
图 12:工作流
配置了一个 webhook,用于 ADManager Plus 与初中用于互动学习、作业、评分等的各种应用程序之间的数据交换。
图 13:配置访问学校应用程序的 webhook
随后创建了一个编排配置文件,使用上述 webhook 配置,在用户被创建于初中 OU 时授予教师访问已配置应用程序的权限。
图 14:编排配置文件
创建了一个帮助台角色,允许教师和校长执行诸如重置密码、管理组成员资格和文件夹权限等任务,针对其各自 OU 中的用户。
图 15:帮助台角色创建
如何使用 ADManager Plus 将 AD 权限委派给技术人员
立即观看创建了一个用户离职自动化策略,用于停用已离校的用户。该自动化针对 HCM 系统中状态为“Resigned”的用户触发。自动化流程包括:
此自动化中还实施了一个工作流,以确保不会误删任何用户。
还配置了一个编排配置文件,执行一系列用户离职操作,如移除 M365 许可证、禁用用户邮箱、移除组成员资格等。
通过此自动化,学校 IT 环境中不再需要的用户账户将在用户离职后的特定时间内被移除。
图 16:用户离职自动化策略
如何使用 ADManager Plus 自动化 AD 用户停用
立即观看ADManager Plus 团队帮助一家政府机构的 IT 部门实现了其配置流程的自动化。
该政府机构的网络覆盖两个站点,拥有约 1,800 个组。目前使用 Microsoft Forms 收集经理的用户数据和 CSV 文件进行用户配置。IT 管理员手动进行员工入职,导致生产力浪费。
ManageEngine 帮助一家州立银行满足其用户配置需求。
该银行拥有超过 550 名员工和 50 个组,使用 UKGPro 作为其人力资源管理软件。
ManageEngine 团队受一家 NGO 邀请,满足其用户配置需求。
该 NGO 网络包含 600 个用户对象和 60 个组对象,使用 Paycom HRMS 解决方案和 iSupport 作为 IT 服务台工具。因员工流动率高,他们希望自动化用户配置流程。
组织正承受着日益增加的网络安全问题、高员工流失率以及经验丰富IT人员紧缺的压力。IT团队每天都面临着巨大的压力,必须确保其IT基础设施平稳运行。由于工作负荷过重,IT团队出现了倦怠、士气低落和高流失率,这些问题单独存在就可能对组织造成损害,合在一起则可能导致灾难性的后果。
IT管理员在日常工作中面临的主要压力原因包括:
许多组织尚未采用最新的IT管理工具。因此,大多数常规任务如用户配置仍由IT团队手动执行。这意味着IT人员必须将大量工作时间分配给诸如用户创建、修改、删除、权限管理等繁琐且耗时的任务,同时还需处理其他时间紧迫的工作,如解决网络问题,这进一步增加了他们的压力。
如上所述,许多组织的繁琐任务仍由人工执行。这要求IT人员为任何用户管理任务编写大量PowerShell脚本和其他编程语言代码。即使是小任务的代码编写,也会让IT管理员感到精神疲惫且耗时。
尽管拥有技术,但在某些组织中,IT管理员很可能会迅速陷入倦怠。这是由于其IT管理所使用的技术栈不同步所致。除了技术栈缺乏同步外,各团队的优先级不同以及缺乏协作也会加速倦怠的发生。
ADManager Plus 通过帮助组织用端到端自动化配置流程替代冗余的手动用户账户配置流程,帮助克服上述挑战。它还通过允许将部分常规任务委派给非管理员员工,减轻IT团队的负担。ADManager Plus 的一些重要功能有助于减少IT管理员的倦怠,包括:
ADManager Plus 允许IT团队根据组织需求,使用工作流完全或有控制地自动化常规AD任务。IT管理员只需通过直观的UI点击几下即可配置此自动化,几乎无需编写任何代码。这简化了IT管理员的工作,极大减轻了他们日常工作的压力。
ADManager Plus 的集成功能帮助组织将多种应用程序(如HCM解决方案、数据库、企业应用等)与用户配置工具协同运行。这帮助IT团队将其IT环境中的应用程序朝着共同目标对齐,而不是各自为政。这也改善了参与配置流程的各利益相关者之间的协作。
ADManager Plus 的帮助台委派功能使IT团队能够授权非管理员员工执行常规AD任务。这让IT团队可以专注于更重要的管理任务,同时减少疲劳和发生关键错误的可能性。
ManageEngine ADManager Plus 是一款基于Web的Windows AD管理和报告解决方案,帮助AD管理员和帮助台技术人员高效完成日常工作。凭借直观易用的界面,ADManager Plus 处理各种复杂任务并生成全面的AD报告列表,其中一些报告是满足合规审计的必要要求。该解决方案还帮助管理员从单一控制台管理和报告其Exchange Server、Microsoft 365和Google Workspace环境。
Zoho Corporation Pvt. Ltd. 保留所有权利。
Zoho Corporation Pvt. Ltd. 保留所有权利。
只需输入您的电子邮件ID,我们将立即将电子书发送给您。