Entra ID "Access Reviews": วิธีจัดการสิทธิ์แบบ 'Set and Forget' ไม่ต้องกลัว Audit ถามหา!

 

ปัญหาคลาสสิกของ IT Admin คือเวลาพนักงานขอสิทธิ์เข้าถึงโฟลเดอร์หรือแอปพลิเคชันลับเพื่อ "ทำงานโปรเจกต์พิเศษ" เราก็มักจะให้สิทธิ์ไป... แต่พอโปรเจกต์จบ หรือพนักงานคนนั้นย้ายแผนก สิทธิ์นั้นก็ยังอยู่เหมือนเดิม! นี่คือช่องโหว่ที่แฮกเกอร์ชอบมาก เพราะถ้า Account นั้นโดนเจาะ สิทธิ์ที่เกินจำเป็นจะเป็นทางด่วนให้เขาเข้าถึงข้อมูลสำคัญได้ทันที

วันนี้เรามาทำความรู้จักกับ Microsoft Entra Access Reviews พระเอกที่จะมาช่วยเราทำความสะอาดสิทธิ์เหล่านี้โดยอัตโนมัติครับ

1. Access Reviews คืออะไร? (วิชาการสั้นๆ)

มันคือระบบตรวจสอบสิทธิ์การเข้าถึง (Recertification) ภายใน Microsoft Entra ID (Azure AD) ที่จะส่งคำถามไปหา "ผู้ที่เกี่ยวข้อง" (เช่น หัวหน้างาน หรือเจ้าของแอป) เพื่อให้เขายืนยันว่า User คนนี้ยังควรมีสิทธิ์เข้าถึงสิ่งนี้อยู่หรือไม่

2. ทำไม Admin ต้องใช้? (แบบภาษามนุษย์)

  • ลดภาระ: แทนที่ Admin ต้องมานั่งไล่ Excel เช็คทีละคนว่าใครลาออก ใครย้ายแผนก เราให้ระบบส่งอีเมลไปหาหัวหน้างานโดยตรงครับ เพราะเขารู้ดีที่สุดว่าลูกน้องเขายังทำงานอะไรอยู่

  • Compliance: เวลา Auditor มาตรวจ (เช่น ISO 27001 หรือ PCI DSS) เราแค่ดึงรายงานออกไปโชว์ว่า "เรามีการรีวิวสิทธิ์ทุก 3 เดือนนะ" จบงานแบบสวยๆ ครับ

  • Self-Service: เราสามารถตั้งค่าให้ User รีวิวสิทธิ์ตัวเองได้ด้วย (ถ้าใจกล้าพอ!)

3. เทคนิคตั้งค่าให้ฉลาด (Technical Tips)

  • Recommendation Insights: ในหน้าตั้งค่า ให้เลือกใช้ฟีเจอร์ที่ระบบแนะนำครับ (เช่น ถ้า User ไม่ได้ Login มาเกิน 30 วัน ระบบจะแนะนำให้ "Deny" ทันที)

  • Auto-Apply: ตั้งค่าให้ระบบลบสิทธิ์ออกทันทีถ้าผู้รีวิวไม่ตอบสนองภายในเวลาที่กำหนด (เช่น 14 วัน) เพื่อความปลอดภัยสูงสุด (Zero Trust)

  • Frequency: สำหรับกลุ่มที่เข้าถึงข้อมูลลับ (Sensitive Data) แนะนำให้ตั้งรีวิวแบบ "Quarterly" (ทุก 3 เดือน) ส่วนกลุ่มทั่วไปอาจจะเป็นปีละครั้งครับ

4. สิ่งที่ต้องเตรียม (Checklist)

  • License: ฟีเจอร์นี้ต้องการ Microsoft Entra ID P2 หรือ Microsoft 365 E5 นะครับ (เช็ค License ก่อนเดี๋ยวหน้าแตก)

  • Reviewers: ต้องระบุให้ชัดเจนว่าใครจะเป็นคนตัดสินใจ (Owner, Manager หรือ Specific Users)


💡 สรุปส่งท้าย

การทำ Identity Governance ไม่ใช่เรื่องของการจับผิดครับ แต่มันคือการทำให้แน่ใจว่า "คนถูกคน เข้าถึงถูกที่ ในเวลาที่ถูกต้อง" เท่านั้น การใช้ Access Reviews จะช่วยให้ Admin นอนหลับฝันดีขึ้น เพราะรู้ว่าระบบกำลังดูแลเรื่องการจัดการสิทธิ์ส่วนเกินให้เราตลอดเวลาครับ!

#MicrosoftEntra #IdentityGovernance #AccessReviews #IAM #CyberSecurity #ZeroTrust #ITAdmin #M365 #BloggerIT

Comments

Popular posts from this blog

ปลดล็อกพลัง Microsoft Defender for Endpoint: 5 Tips & Tricks ที่ Admin สายลุยต้องรู้! (ฉบับปี 2026)

Azure Active Directory / Entra ID: แนวทางการจัดการ Identity อย่างมืออาชีพในยุค Cloud

ทำความรู้จัก Microsoft Defender XDR: เปลี่ยนจาก "วิ่งไล่จับ" เป็น "คุมทั้งเกม" ด้านความปลอดภัย