在身份和访问管理(IAM)领域,Active Directory 已成为本地用户身份验证和授权不可避免且绝对必要的工具。现在,加入云端——Exchange Online、Office 365、Skype for Business、Google Workspace——您的管理策略变得复杂。如果未能正确实施和管理,您用于管理混合环境的工具可能会给您的AD管理员和用户带来麻烦,甚至更严重的问题。
绝大多数组织在扩展到云端的同时,仍然维护本地AD。使用原生工具或手动流程管理这种混合AD环境可能充满挑战。ManageEngine ADManager Plus 是缓解混合环境挑战的理想解决方案;它同样有效于修补安全漏洞、降低风险,最重要的是推动一致性和效率。
在本页中,我们将讨论大多数组织在尝试驾驭动荡的混合环境时必须克服的五大挑战。
众所周知,原生AD工具本应帮助管理身份和访问,但其功能有限。要在AD和Office 365中执行相同操作(如用户配置),需要使用界面完全不同的独立工具。因此,本地AD本已繁琐的任务,在必须为Office 365等其他平台执行时,难度翻倍。即使努力使用原生Active Directory Users and Computers (ADUC) 工具,大多数组织仍选择采用第三方工具来简化和自动化AD管理任务。
解决多工具挑战的理想方案是采用单一工具,克服ADUC、Exchange Management Console (EMC) 和 Office 365 管理界面等原生工具的不足。ManageEngine ADManager Plus 是一款单一解决方案,提供自动化、一致性和易用性的层面,使每项管理任务都简单、彻底且准确。ADManager Plus 针对AD、Exchange和Office 365进行了优化,提供单次操作任务执行,解决混合AD环境的问题,节省大量时间并降低用户错误的可能性。
在被迫依赖手动流程时,管理混合AD环境复杂性的组织常常只能尽力而为,缺乏对正确做法的思考。面对急于求成的用户,功能有限且难以使用的工具往往是同步错误或易出错配置的罪魁祸首。混合AD环境中常见的不一致领域包括在AD和Office 365中根据职位角色授予适当的组成员身份、为单个用户分配正确权限以及设计例行任务流程。
ADManager Plus 提供 智能可定制模板,帮助您简化并保障混合AD环境的管理。这些模板涵盖从AD、Exchange、Office 365、Google Workspace和Skype for Business中的配置操作,到将用户分配到组、分配Office 365许可证等。
管理负担的大部分来自用户配置。这涉及在目录中设置账户,将人员放入正确的组,并确保他们拥有适当账户和所有必要应用的访问权限,如Exchange、Google Workspace和Office 365。设置账户是一方面,取消配置则是另一方面,且可能更为重要。毕竟,离职员工保留访问权限的风险极高,但使用合适工具可轻松避免。如前所述,原生工具在配置和取消配置方面远远不够。本地访问设置需要使用ADUC管理AD,Exchange、Skype for Business等则有不同的界面和流程。
混合AD环境中的配置/重新配置/取消配置存在诸多挑战。IT管理员必须使用多个原生工具,可能导致错误和不一致。用户可能因等待访问权限授予而长时间处于非活跃和低效状态。取消配置或重新配置的延迟带来风险,因为不当访问可能在应终止后长时间保留。归根结底:如果配置做不好,就无法保证混合AD环境的安全性和效率。
那么如何正确配置?首先,消除尽可能多的人为错误至关重要。使用提供全面配置(及取消配置)的单一工具是关键。通过自动化,ADManager Plus 将混合AD配置流程简化为单次操作,涵盖AD、Exchange、Office 365、Skype for Business等。但这还不是全部。ADManager Plus 还利用来自人力资源信息系统(HRIS)如Workday、Zoho People、UltiPro和BambooHR的数据源,自动执行端到端的配置和取消配置,覆盖整个混合AD环境。
在未经审核的情况下更改AD权限,可能无意中暴露敏感业务数据于安全漏洞。对AD中每项关键操作实施访问控制策略至关重要,以防止用户获得未经授权的权限。最佳做法是遵循审核流程,每个用户变更请求都由经理评估后再转交IT管理员。每个请求,如访问关键共享或更改组成员身份,必须由IT经理或团队负责人审核,以确保企业资源不受威胁。
ADManager Plus 提供 可定制的业务工作流,确保用户获得适当权限并被放置在正确组中,同时包含所有审批和审计跟踪以降低风险。如果授予和撤销权限都变得简单,保持AD整洁也就容易了。
原生AD管理工具中明显的安全漏洞是缺乏对所有IT管理员的适当权限授予。使用原生工具时,任何操作(如配置用户、将人员放入组或重置密码)都需要管理员账户。这意味着多人共享凭据,所有人使用相同的管理员登录信息,拥有全部访问权限。这种情况风险极大,因为管理员账户完全缺乏个人责任追究。
在混合AD环境中授予管理员权限的正确方式是仅授予特权用户完成其工作的必要权限——不多也不少。这就是所谓的最小权限访问概念。ADManager Plus 为AD提供最小权限安全层,您可以管理单个技术人员允许和不允许执行的操作。它消除了个人无意或恶意超越职责范围采取行动的可能性。
使用ADManager Plus,您拥有一款单一工具,可定义跨AD、Office 365、Exchange等的管理角色。负责重置密码的管理员只能重置密码;配置技术人员无法访问或查看许可证报告,从而为混合AD环境引入额外的控制和安全层。