Apple sistem yöneticilerinin başvuru kaynağı

ADMIN by REQUEST ile PRIVILEGED ACCESS MANAGEMENT

Yazar

Yayın tarihi

Etiketler

Kategori

Tüm yönettiğiniz kullanıcıların kendi bilgisayarlarını Admin yetkilileri ile kullandığını düşünün. Herkeste halihazırda uygulama yükleme, sistem ayarlarını değiştirme ve gerektiğinde merkezi yönetimden ayrılma gibi haklar bulunuyor olsun. Düşündünüz mü? Böyle bir dünyada IT’nin iş yükününün hafifleyeceği kesin. Ama cihaz güvenliği ve daha önemlisi bilgi güvenliği açısından felaket sonuçları olacağı da kesin.

Genel yönelim, kullanıcıların tamamını Standart olarak yetkilendirmek ve gerektiği durumlarda kısıtlı şartlar altında Admin yetkisini vermek yönünde. Kullanıcılarınıza kısıtlı Admin hakları verebileceğiniz de çeşitli araçlar bulunuyor. Bunlardan birine daha önce Settings Blog‘da yer vermiştik. Daha önce okumadıysanız SAP Privileges ile Geçici Admin Yetkisi makalemizi buradan okuyabilirsiniz. SAP Privileges‘e ek olarak Cyberark’ın EPM‘i ve Admin By Request sektörde popüler olan diğer çözümler. Biz bugün Admin By Request‘i ele alacağız.

Konudan tamamen bağımsız olarak, Admin By Request Audi Formula 1 takımı pilotu Nico Hulkenberg‘in de sponsorlarından biri. Bir F1 tutkunu olarak bunu da belirtmeden geçemedim.

Neler yapar?

Admin by Request bir EPM yani Elevated Privileges Management ürünü. Varsayılan ayarlar çerçevesinde Mac’lerini Standart kullanıcı yetkisi ile kullanan kullanıcıların anlık olarak Admin yetkisine geçebilmelerini sağlıyor. Uygulamayı kullanıcılarınıza dağıttıktan sonra, herhangi bir işlemi Admin yetkisi ile yapmak isteyen bir kullanıcı uygulamanın simgesine tıklayarak talebi oluşturuyor. Bunun sonucunda otomatik olarak 15 dakikalık Admin session’u açılabiliyor. Veya Admin seansının başlaması, sizin yani IT Admin’inin onayına bağlı olabiliyor.

Admin by Request, 25 kullanıcıya kadar tüm özellikleri ile birlikte ücretsiz. Büyük şirketler PoC süreçlerinde doğrudan deneyebilirler. Hatta bu 25 lisanslık kullanım, birçok startup şirkete production ortamı için de yetebilir.

Madde madde uygulama ile neler yapabileceğinize bakacak olursak:

Kullanıcılar geçici Admin yetkisi talep edebiliyorlar. Yöneticiler bu talebi Admin By Request portalı veya mobil uygulaması üzerinden onaylayabiliyorlar. Aynı zamanda bir email ile de kendilerine bildirim yapılıyor.

Admin yetkisini alan kullanıcının System Settings / Users & Groups bölümüne giderek kendisine ikinci bir Admin kullanıcısı açmasını engelliyor.

System Settings içindeki hangi ayarların kapatılabileceğini ve hangilerinin açık kalacağını da konfigüre edebilirsiniz. Burada Users & Groups, Login Items, Network, Sharing, Startup Disk, Transfer or Reset ve Wi-Fi bölümleri açılıp kapatılabilir. Zaten bazılarına yapılacak müdahaleler için MDM kısıtlamalarını da kullanıyor olmalısınız.

Kullanıcı grafik arayüzde geçici Admin hakkı almış olsa dahi sudo komutlarını kullanabilme yetkisine sahip olamıyor. sudoers dosyasına eklenmiyor. Buna da izin verip vermemek yine size kalmış.

Kullanıcı, uygulama yüklenmeden önce eğer kendi bilgisayarında Admin konumunda ise o yetkisi Standart kullanıcı yetkisine düşürülüyor. Eğer isterseniz bilgisayarda Admin yetkisi ile bulunan bir Management Account varsa onu bu durumdan hariç tutabilirsiniz.

Tüm sistem genelinde değil ama uygulama bazlı olarak Admin yetkisi verilebiliyor. Bunu Windows işletim sisteminde bulunan “Run as administrator” komutuna benzetebiliriz. Bu bağlamda hakları Standart olan bir kullanıcı, örneğin sadece xCode‘u Admin yetkisi ile çalıştırabiliyor.

Microsoft Entra ID, Google Workspace, Okta ve JumpCloud gibi IdP‘ler ile entegre olarak orada oluşturulmuş grup yapısını ve kullanıcıları içeri alabiliyor.

Tüm Admin talepleri otomatik olarak loglanıyor. Merkezi olarak Admin talepleri portal üzerinden görüntülenebiliyor.

Yöneticiler, kendilerine gelen Admin taleplerini gerektiğinde cep telefonlarına indirecekleri Admin By Request uygulaması üzerinden de onaylayabiliyorlar.

Kullanıcılarınıza Admin seansı başlatmadan önce bir uyarı metni gösterebilirsiniz. KVKK onay metni gibi bir hazır metniniz bulunuyorsa onu kullanabilirsiniz.

Kullanıcılarınızın Admin seansı içinde çalıştırdıkları, sildikleri ve Admin yetkisi ile yükseltilmiş izinler çerçevesinde kullandıkları uygulamaların bir listesini Audit Log bölümünden alabilirsiniz.

Bazı uygulamalar için Whitelist oluşturabilir ve onların her daim izinli sayılmalarını sağlayabilirsiniz.

Eğer MDM olarak Microsoft Intune kullanıyorsanız, cihazın ancak Compliant olması durumunda Run As Administrator veya Admin Session komutlarını kullanabilmesini sağlayabiliyorsunuz.

Nasıl kullanacağız?

Admin by Request’i bu adresten login olduktan sonra indirdiğinizde .PKG formatlı küçük bir yükleyiciyi edinmiş oluyorsunuz. Bunu herhangi bir MDM çözümü ile yönettiğiniz Mac’lere dağıtmanız gerekiyor.

Buna ek olarak uygulama ilk açılışta bir System Extension izni ve kullanım şeklinize göre Full Disk Access izinlerini istiyor. Bu izinleri bu adreste bulunan EPM.mobileconfig başlığı altındaki profil dosyasını kullanarak verebilirsiniz.

Uygulamayı ve izinleri içeren profil dosyasını kullanıcı cihazlarına dağıttıktan sonra uygulama standart ayarlar ile çalışmaya başlıyor. Bu standart ayarlar kapsamında kullanıcıya otomatik olarak 15 dakikalık Admin yetkisi sağlanıyor. Yukarıda saydığım seçenekler için Admin By Request portalına giriş yapmalı ve tüm ayarlarınızı oradan yönetmelisiniz.


Settings Blog’a Abone Olun

Yayınlanan her yazı annıda e-posta adresinize gelsin.

Comments

Bir Cevap Yazın

Settings Blog'a Abone Olun

Yayınlanan her yazı anında e-posta adresinize gelsin.

Okumaya devam edin