Microsoft Entra ID PIM คืออะไร? และทำไม Admin ไม่ควรเปิดสิทธิ์ตลอด 24 ชั่วโมง

บทนำ: เมื่อ Admin Account กลายเป็นจุดอ่อนที่ใหญ่ที่สุดขององค์กร

ลองนึกภาพดูว่าในองค์กรของคุณมี IT Admin หลายคนที่มีสิทธิ์ระดับ Global Administrator หรือ Privileged Role Administrator อยู่ตลอดเวลา 24 ชั่วโมง 7 วันต่อสัปดาห์ แม้ว่าพวกเขาจะใช้สิทธิ์เหล่านั้นจริงๆ แค่ไม่กี่ครั้งต่อสัปดาห์ก็ตาม นี่คือความเสี่ยงที่องค์กรส่วนใหญ่ในไทยยังมองข้ามอยู่ เพราะหาก Account เหล่านั้นถูก Compromise ไม่ว่าจะด้วย Phishing, Password Spray หรือ Token Theft ผู้โจมตีจะได้รับสิทธิ์ระดับสูงสุดของระบบทันที โดยไม่ต้องทำขั้นตอน Privilege Escalation ใดๆ เพิ่มเติม

หลักการ Least Privilege ซึ่งเป็นรากฐานของ Zero Trust Architecture กำหนดชัดเจนว่าผู้ใช้งานควรได้รับสิทธิ์เท่าที่จำเป็นและในเวลาที่จำเป็นเท่านั้น แต่ในทางปฏิบัติ การจัดการสิทธิ์แบบ Manual นั้นยุ่งยากและมักถูกละเลย นี่จึงเป็นที่มาของ Microsoft Entra ID Privileged Identity Management (PIM) ซึ่งเป็นฟีเจอร์ใน Microsoft Entra ID P2 ที่ช่วยให้คุณสามารถบริหารจัดการสิทธิ์สูงได้อย่างอัตโนมัติและปลอดภัย

บทความนี้จะพาคุณทำความเข้าใจกับ PIM ตั้งแต่แนวคิดพื้นฐาน การตั้งค่า ไปจนถึงเคล็ดลับจากประสบการณ์จริงในการ Deploy ให้กับองค์กรไทย เพื่อให้ IT Admin และ IT Pro สามารถนำไปปรับใช้ได้ทันที

PIM คืออะไร และทำงานอย่างไร?

Privileged Identity Management (PIM) คือบริการใน Microsoft Entra ID ที่ช่วยให้คุณบริหารจัดการ ควบคุม และตรวจสอบการเข้าถึงทรัพยากรสำคัญขององค์กรได้ โดยมีแนวคิดหลักอยู่ 2 สถานะ คือ

  • Eligible Assignment: ผู้ใช้ "มีสิทธิ์" ที่จะขอ Activate Role ได้ แต่ยังไม่มีสิทธิ์นั้นจริงๆ จนกว่าจะทำการ Activate
  • Active Assignment: ผู้ใช้มีสิทธิ์นั้นอยู่จริงในขณะนั้น ซึ่งอาจเป็นแบบถาวรหรือมีกำหนดเวลา

กระบวนการทำงานของ PIM เป็นดังนี้ เมื่อ Admin ต้องการใช้สิทธิ์สูง เขาจะต้องทำการ Activate Role ผ่าน Entra ID Portal หรือ My Access Portal โดยต้องระบุเหตุผล กำหนดระยะเวลาที่ต้องการใช้ (เช่น 1-8 ชั่วโมง) และอาจต้องผ่านการ Approve จาก Manager หรือ Admin อีกคน รวมถึงต้องผ่าน MFA ก่อนเสมอ เมื่อหมดเวลาที่กำหนด สิทธิ์จะถูกถอดออกโดยอัตโนมัติ

ฟีเจอร์สำคัญของ PIM ที่ควรรู้

1. Just-In-Time (JIT) Access

นี่คือหัวใจหลักของ PIM การให้สิทธิ์แบบ JIT หมายความว่าสิทธิ์จะมีอยู่เฉพาะเมื่อจำเป็นเท่านั้น ช่วยลด Attack Surface ได้อย่างมีนัยสำคัญ

  • กำหนดระยะเวลา Activation สูงสุดได้ (เช่น ไม่เกิน 8 ชั่วโมงต่อครั้ง)
  • ผู้ใช้ต้องระบุ Justification/Business Reason ทุกครั้งที่ขอ Activate
  • สามารถบังคับ MFA ก่อน Activation ได้
  • รองรับทั้ง Entra ID Roles และ Azure Resource Roles

2. Approval Workflow

สำหรับ Role ที่มีความเสี่ยงสูง เช่น Global Administrator คุณสามารถกำหนดให้ต้องมี Approver อนุมัติก่อนที่สิทธิ์จะถูก Activate ได้

  • กำหนด Approver ได้หลายคน (แบบ Single หรือ Multi-stage)
  • Approver จะได้รับ Email และ Teams Notification ทันที
  • กำหนด Timeout ของ Approval Request ได้ (ถ้าไม่มีคนอนุมัติภายใน X ชั่วโมง จะถูก Deny อัตโนมัติ)

3. Access Reviews

PIM รองรับการทำ Access Reviews แบบ Periodic เพื่อให้แน่ใจว่า Eligible Assignment ที่มีอยู่ยังเหมาะสมอยู่หรือไม่

  • กำหนดให้ Manager หรือ Role Owner ทบทวนสิทธิ์ทุกเดือน/ไตรมาส
  • หากไม่มีการ Review สิทธิ์สามารถถูกถอดออกอัตโนมัติได้
  • เหมาะสำหรับการ Comply กับมาตรฐาน เช่น ISO 27001, PDPA หรือ NIST

4. Audit Logs และ Alerts

ทุกการกระทำใน PIM จะถูกบันทึกใน Audit Log ครบถ้วน พร้อมทั้งมีระบบ Alert สำหรับพฤติกรรมที่น่าสงสัย เช่น

  • มีการ Activate Role นอกเวลาทำการบ่อยผิดปกติ
  • มีการ Assign Role แบบ Permanent โดยไม่ผ่าน PIM
  • จำนวน Global Admin มากเกินไป (PIM จะแจ้งเตือนถ้ามีมากกว่า 5 คน)

วิธีเริ่มต้น Deploy PIM ในองค์กร

ขั้นตอนการเริ่มต้นใช้งาน PIM สำหรับองค์กรที่ยังไม่เคย Deploy มาก่อน แนะนำให้ทำตามลำดับนี้

  • ขั้นที่ 1 — Discovery: เข้าไปที่ Entra ID Portal แล้วดูรายการ Role ปัจจุบันทั้งหมด ระบุว่า Account ใดมี Permanent Assignment อยู่บ้าง
  • ขั้นที่ 2 — Onboard PIM: เปิดใช้งาน PIM สำหรับ Role ที่มีความเสี่ยงสูงก่อน เช่น Global Administrator, Privileged Role Administrator, Security Administrator
  • ขั้นที่ 3 — Convert Assignments: เปลี่ยน Active Assignment ที่เป็นแบบ Permanent ให้กลายเป็น Eligible Assignment แทน
  • ขั้นที่ 4 — Configure Settings: ตั้งค่า MFA Requirement, Maximum Activation Duration, Approval Workflow และ Notification
  • ขั้นที่ 5 — Monitor และ Review: ตั้งค่า Access Reviews และติดตาม Alerts อย่างสม่ำเสมอ

เคล็ดลับจากประสบการณ์จริง (Practical Tips)

จากการ Deploy PIM ให้กับองค์กรไทยหลายแห่ง นี่คือสิ่งที่ควรระวังและเคล็ดลับที่จะช่วยให้การ Deploy ราบรื่นขึ้น

  • อย่า Remove สิทธิ์ทั้งหมดพร้อมกัน: ควร Pilot กับทีมเล็กๆ ก่อน เช่น 2-3 คน แล้วค่อยขยายไปทั้งทีม IT เพื่อหลีกเลี่ยงปัญหา Lockout
  • เตรียม Break Glass Account: ควรมี Emergency Access Account ที่ไม่ผ่าน PIM ไว้อย่างน้อย 2 บัญชี เก็บไว้ใน Physical Safe และ Monitor อย่างเข้มข้น
  • สื่อสารกับทีมก่อน Go-Live: Admin หลายคนตกใจเมื่อ Activate Role ไม่ได้ในวันแรก ควรทำ Training และส่งเอกสาร How-to ก่อนเปิดใช้จริง
  • ตั้ง Activation Duration ให้เหมาะสม: สำหรับงาน Routine ควรใช้ 1-2 ชั่วโมง แต่สำหรับงาน Project ที่ใช้เวลานาน อาจตั้งได้สูงสุด 8 ชั่วโมง
  • ใช้ Conditional Access ร่วมกัน: บังคับ Compliant Device และ MFA ทุกครั้งที่มีการ Activate Role เพื่อเพิ่มความปลอดภัยอีกชั้น
  • Review PIM Alerts เป็นประจำ: PIM มี Built-in Security Alerts หลายตัวที่มีประโยชน์มาก อย่าปล่อยให้ Alert กองสะสมโดยไม่ได้ดู

สรุป และ Call to Action

Microsoft Entra ID PIM เป็นหนึ่งในเครื่องมือด้าน Security ที่คุ้มค่าที่สุดสำหรับองค์กรที่ใช้ Microsoft Cloud เพราะช่วยลด Risk จาก Compromised Admin Account ได้อย่างมีนัยสำคัญ โดยไม่ต้องลงทุนเพิ่มมากนัก (รวมอยู่ใน Microsoft Entra ID P2 หรือ Microsoft 365 E5 อยู่แล้ว) การที่ Admin ไม่มีสิทธิ์สูงตลอด 24 ชั่วโมง ไม่ได้หมายความว่าทำงานได้ช้าลง แต่หมายความว่าองค์กรของคุณปลอดภัยขึ้นอย่างมากโดยที่ Workflow ยังคงใช้งานได้ปกติ

หากคุณยังไม่ได้เริ่มต้นใช้งาน PIM ในองค์กร วันนี้คือเวลาที่เหมาะสมที่สุด เริ่มต้นด้วยการเข้าไปดู Entra ID Portal → Identity Governance → Privileged Identity Management แล้วทำ Discovery ดูก่อนว่า Admin Account ในองค์กรคุณมีสิทธิ์อะไรบ้างที่เป็น Permanent Assignment อยู่ในขณะนี้ คำตอบที่ได้อาจทำให้คุณประหลาดใจก็ได้ครับ

Comments