सदस्यों को भूमिकाओं के आधार पर अनुमतियाँ प्राप्त होती हैं, और खाते, परिवेश और मशीनें लोगों को उनकी संबद्धता के आधार पर सौंपी जाती हैं। बाइंडिंग बदलें, रणनीतियों को समायोजित करें और वॉल्यूम निष्पादन बढ़ाएँ ऐसी कार्रवाइयां ऑपरेशन लॉग में लिखी जाती हैं, जिन्हें व्यक्ति और समय के अनुसार पुनर्प्राप्त किया जा सकता है। व्यवस्थापक खाते द्वि-चरणीय सत्यापन को बाध्य कर सकते हैं.
एक बैकएंड खाता पूरे समूह द्वारा साझा किया जाता है, और कोई नहीं जानता कि इसे किसने बदला है।
प्रत्येक व्यक्ति का एक खाता होता है, और क्रियाएँ उनके संबंधित नामों के तहत दर्ज की जाती हैं। ऑपरेशन लॉग को व्यक्ति और समय के अनुसार पुनर्प्राप्त किया जा सकता है, जिससे रिकॉल और पारस्परिक पूछताछ पर भरोसा करने की आवश्यकता समाप्त हो जाती है।
ऑपरेटर सभी खाते देख सकता है, लेकिन वास्तव में वह केवल तीन बाज़ारों का प्रबंधन करता है
खाते, परिवेश और मशीनें उनके स्वामित्व संबंधों के अनुसार आवंटित की जाती हैं। अदृश्य संसाधन सूची में दिखाई नहीं देंगे, न केवल संचालन के दौरान अवरुद्ध किए जाएंगे।
वह व्यक्ति तो चला गया, लेकिन अकाउंट का पासवर्ड और एपीआई कुंजी अभी भी बाहर बिखरी हुई हैं।
सदस्यों को बिना हटाए निष्क्रिय किया जा सकता है, और इतिहास बरकरार रखा जाता है। एपीआई कुंजियाँ अलग से प्रबंधित की जाती हैं और उद्देश्य के अनुसार अलग से बनाई और अमान्य की जा सकती हैं।
अगर कुछ गलत होता है तो हम केवल अनुमान पर ही भरोसा कर सकते हैं। ऐसे कोई रिकॉर्ड नहीं हैं जिन्हें तैयार किया जा सके.
बाध्यकारी परिवर्तन, नीति समायोजन, स्क्रिप्ट स्केलिंग और अनुमति संशोधन जैसी कार्रवाइयों के लिए लॉग हैं। ऐसे विशिष्ट आइटम हैं जिन्हें समीक्षा के दौरान जांचा जा सकता है, हर किसी की राय नहीं।
तीन चीजें अलग-अलग की जाती हैं: पहुंच लॉगिन सुरक्षा पर निर्भर करती है, जो किया जा सकता है वह अनुमतियों पर निर्भर करता है, और जो किया गया है वह लॉग पर निर्भर करता है। एक चीज़ के बिना बाकी दो बेकार हैं।
सदस्य व्यक्तिगत रूप से बनाए जाते हैं और इन्हें सक्षम या अक्षम किया जा सकता है। इतिहास और लॉग के अवधारण को अक्षम करने से होने वाली कार्रवाइयों का पता लगाने की क्षमता प्रभावित नहीं होती है।
आमतौर पर उपयोग की जाने वाली अनुमतियों को भूमिकाओं में संयोजित करें और भूमिकाओं के अनुसार नए उपयोगकर्ताओं को सक्षम करें। भूमिकाएँ व्यवसाय क्षेत्र या उत्तरदायित्व द्वारा व्यक्तिगत रूप से निर्धारित की जा सकती हैं।
अनुमतियाँ फ़ंक्शन आइटमों के आधार पर दी जाती हैं, और यह विस्तृत हो सकती हैं कि क्या कुछ प्रकार के ऑपरेशन किए जा सकते हैं। एक ही व्यक्ति के पास अलग-अलग संसाधनों पर अलग-अलग अनुमतियाँ हो सकती हैं।
सदस्यों और संसाधनों को संगठनों और समूहों में विभाजित किया गया है। खातों, परिवेशों और मशीनों का स्वामित्व स्पष्ट है, और क्रॉस-ग्रुप संसाधन डिफ़ॉल्ट रूप से एक-दूसरे के लिए अदृश्य हैं।
संसाधन उस उपयोगकर्ता को इंगित करते हैं जिससे वे संबंधित हैं। जब प्रशासकों को समस्या निवारण में सहायता की आवश्यकता होती है, तो वे उपयोगकर्ता के दृष्टिकोण पर स्विच कर सकते हैं और स्विचिंग क्रिया भी लॉग की जाती है।
सदस्य परिवर्तन, अनुमति संशोधन, खाता और पर्यावरण बाइंडिंग परिवर्तन और स्क्रिप्ट निष्पादन जैसी कार्रवाइयां एक-एक करके सहेजी जाती हैं और व्यक्ति और समय के अनुसार पुनर्प्राप्त की जा सकती हैं।
सदस्य 2FA चालू कर सकते हैं, और इसे प्रबंधन खातों के लिए अनिवार्य बनाने की अनुशंसा की जाती है। लॉगिन प्रक्रिया में एक ग्राफिक सत्यापन कोड होता है, जो बैच पासवर्ड प्रयासों की सफलता दर को कम करता है।
कुंजियाँ उद्देश्य के अनुसार अलग-अलग बनाई, देखी और अमान्य की जाती हैं। प्रोग्राम साइड पर कॉल को मानव संचालन से अलग से रिकॉर्ड किया जाता है, ताकि समस्या होने पर स्रोत की पहचान की जा सके।
भूमिका विभाजन और उच्च जोखिम अनुमति देने की पुष्टि आपके द्वारा की जानी चाहिए। एक बार अनुमतियाँ मिल जाने के बाद, लॉग आपको केवल यह बता सकते हैं कि क्या हुआ, लेकिन इसे होने से नहीं रोका जा सकता।
पहले सोचें कि प्रत्येक पद को क्या करने में सक्षम होना चाहिए: कौन खाता बाइंडिंग बदल सकता है, कौन बड़ी मात्रा में स्क्रिप्ट निष्पादित कर सकता है, और कौन केवल डेटा पढ़ सकता है। इस भूमिका पर निर्णय लें.
सदस्यों को एक-एक करके बनाया जाता है और भूमिकाओं के अनुसार अधिकृत किया जाता है। किसी समूह में शामिल होने के बाद, यह स्वचालित रूप से समूह को दिखाई देने वाले खाते, वातावरण और मशीन रेंज को प्राप्त कर लेता है।
जब सदस्य पहली बार लॉग इन करते हैं तो 2FA बाध्य होता है। यह अनुशंसा की जाती है कि प्रबंधन भूमिकाओं को जबरन चालू किया जाए, और लॉगिन प्रक्रिया के लिए एक ग्राफिक सत्यापन कोड है।
सदस्यों से अतिरिक्त संचालन की आवश्यकता के बिना, बाध्यकारी परिवर्तन, नीति समायोजन, अनुमति संशोधन, स्क्रिप्ट निष्पादन और उपयोगकर्ता स्विचिंग जैसी कार्रवाइयां ऑपरेशन लॉग में लिखी जाती हैं।
कार्मिक परिवर्तन के बाद, तुरंत खाते को निष्क्रिय करें और संबंधित एपीआई कुंजी को अमान्य करें। लॉग में उच्च-जोखिम वाली कार्रवाइयों की नियमित रूप से जाँच करें, और इसे पहली बार खोलने के लिए कुछ गलत होने तक प्रतीक्षा न करें।
केवल आप ही अनुमतियों की सीमाएँ निर्धारित कर सकते हैं। सिस्टम को यह नहीं पता कि आपकी कंपनी में किसे यह देखना चाहिए कि कौन से ग्राहक या कौन सा पद बाहरी पक्षों को संदेश भेजने के लिए योग्य है - यह एक संगठनात्मक निर्णय है, तकनीकी निर्णय नहीं। डिफ़ॉल्ट सेटिंग सबसे आसान है, लेकिन अगर कुछ गलत होता है, तो लॉग प्रक्रिया को पुनर्स्थापित कर सकता है, लेकिन नुकसान को नहीं।
यह स्पष्ट रूप से लिखें कि सिस्टम क्या प्रबंधित करता है और आप स्वयं क्या प्रबंधित करना चाहते हैं, ताकि अनुमति प्रणाली को ही सुरक्षा के बारे में सब कुछ न मान लिया जाए।
परिवेशों को समूहों के अनुसार वर्गीकृत किया जाता है, और निर्माण, बाइंडिंग परिवर्तन और एजेंट परिवर्तन जैसी क्रियाओं को ऑपरेशन लॉग में दर्ज किया जाता है।
मेरी मशीनों और प्रबंधित मशीनों को उनके उपयोगकर्ताओं के अनुसार विभाजित किया गया है, और उपकरणों का आवंटन और पुनर्चक्रण दर्ज किया गया है।
स्क्रिप्ट निर्माण और बड़े पैमाने पर निष्पादन को अलग से अधिकृत किया जाता है, और एपीआई कुंजी को उद्देश्य के अनुसार अलग से प्रबंधित और अमान्य किया जाता है।
ग्राहक सूची और ऐतिहासिक वार्तालाप समूहों में दिखाई देते हैं, और स्थानांतरण करते समय केवल अधिकृत सदस्य ही कार्यभार संभाल सकते हैं।
नही सकता। लॉग बाद में पता लगाने का एक साधन है, पहले से अवरोधन का साधन नहीं। यह आपको बता सकता है कि किसने और कब बदला, लेकिन यह बदलाव के क्षण में इसे रोक नहीं पाएगा। वास्तव में जो चीज़ अवरोधन की भूमिका निभाती है वह है अनुमतियाँ: उन संसाधनों को सीमित करना जिन तक लोग पहुँच सकते हैं और वे कार्य जो वे अपनी ज़िम्मेदारियों के दायरे में कर सकते हैं, और केवल उच्च जोखिम वाले कार्य जैसे ग्राहक डेटा निर्यात करना, बड़ी मात्रा में स्क्रिप्ट निष्पादित करना और केवल कुछ लोगों को अनुमतियाँ संशोधित करना। दूसरा हिस्सा सिस्टम पर निर्भर करता है, जैसे खातों को निष्क्रिय करना और इस्तीफे के दिन संबंधित एपीआई कुंजियों को अमान्य करना, नियमित रूप से अनुमतियों की समीक्षा करना और उच्च जोखिम वाले कार्यों पर स्पॉट जांच करना। केवल तभी जब लॉग, अनुमतियाँ और सिस्टम मौजूद हों, तभी हमारे पास रक्षा की एक पंक्ति हो सकती है। केवल लॉग देखना बिना ताले के मॉनिटरिंग स्थापित करने के बराबर है।
अनुमतियाँ कार्यात्मक वस्तुओं के आधार पर दी जाती हैं, और यह विस्तृत हो सकती हैं कि क्या एक निश्चित प्रकार का ऑपरेशन किया जा सकता है, न कि केवल मॉड्यूल में प्रवेश किया जा सकता है या नहीं। साथ ही, संसाधनों में स्वामित्व संबंध होते हैं, और एक ही व्यक्ति के पास अलग-अलग खाता समूहों पर अलग-अलग अनुमतियां हो सकती हैं। अनुमति आइटम की विशिष्ट सूची को पृष्ठभूमि में आइटम दर आइटम देखा जा सकता है।
हटाने के बजाय निष्क्रिय करें ताकि इतिहास और परिचालन लॉग बरकरार रहें। साथ ही, उसके नाम की एपीआई कुंजी को अमान्य कर दिया जाना चाहिए, और जिस खाते और वातावरण के लिए वह जिम्मेदार है उसे नए उपयोगकर्ता के लिए बदल दिया जाना चाहिए। उन प्लेटफ़ॉर्म खातों के लिए पासवर्ड बदलने की अनुशंसा की जाती है जिन्होंने साझा क्रेडेंशियल्स का उपयोग किया है।
अनुमति कॉन्फ़िगरेशन पर निर्भर करता है. प्रशासक क्रॉस-ग्रुप देखने की अनुमति प्राप्त कर सकते हैं, और समस्या निवारण में सहायता के लिए उपयोगकर्ता के परिप्रेक्ष्य का भी उपयोग कर सकते हैं, लेकिन उपयोगकर्ताओं को स्विच करने की कार्रवाई लॉग की जाएगी। यदि आप चाहते हैं कि कुछ ग्राहक डेटा को सख्ती से अलग किया जाए, तो आप समूहीकरण और अनुमतियों को प्रतिबंधित कर सकते हैं और क्रॉस-ग्रुप देखने की अनुमति नहीं दे सकते हैं।
सदस्य इसे स्वयं चालू कर सकते हैं, लेकिन प्रबंधन भूमिकाओं के लिए इसे अनिवार्य करने की अनुशंसा की जाती है। विशिष्ट अनिवार्य नीति कॉन्फ़िगरेशन विधि पृष्ठभूमि सेटिंग्स में है। इसे कम से कम उन भूमिकाओं के लिए खोलने की अनुशंसा की जाती है जो अनुमतियाँ बदल सकते हैं और बड़ी मात्रा में स्क्रिप्ट निष्पादित कर सकते हैं।
ऑपरेशन लॉग को पृष्ठभूमि में व्यक्ति और समय के अनुसार पुनर्प्राप्त किया जा सकता है। निर्यात विधि और अवधारण अवधि—, यदि अनुपालन ऑडिट आवश्यकताएं हैं, तो कृपया योजना संचार चरण के दौरान उन्हें समझाएं, और आवश्यकतानुसार अवधारण रणनीति की पुष्टि करें।
सलाहकार आपको आपकी टीम की स्थिति और श्रम विभाजन के आधार पर भूमिका विभाजन का सुझाव और उच्च जोखिम वाले कार्यों की एक नियंत्रण सूची देगा।