מה חדש ב-Zoho Directory 2.0
Zoho השיקה זה עתה את Directory 2.0, שדרוג משמעותי לפלטפורמה שלה לניהול זהויות של עובדים.
העדכון מביא שמונה תכונות מרכזיות שמפשטות את ניהול הזהויות ובמקביל מחזקות את האבטחה. מה שהכי מרשים אותי הוא ש-Zoho התמקדה בהסרת התלות בתשתית - אין עוד צורך לתחזק שרתי RADIUS או מופעי LDAP. הכול עכשיו מבוסס ענן לחלוטין.
1. Cloud RADIUS: אבטחת WiFi ללא חומרה
הבעיה שזה פותר
אבטחת WiFi מסורתית מחייבת תחזוקה של שרתי RADIUS פיזיים. כשעובדים עוזבים, נשארים עם סיסמאות משותפות או עם ביטול ידני של אישורים דיגיטליים.
Cloud RADIUS מבטל את כל זה. הוא מקשר את הגישה לרשת ישירות לזהויות המשתמשים ב-Zoho Directory ומספק:
- אימות מבוסס זהות: הגישה ל-WiFi קשורה לחשבונות העובדים, לא לסיסמאות משותפות
- אפס תשתית: אין שרתים לתחזק, לעדכן או לגבות
- ביטול גישה מיידי: משביתים חשבון משתמש - והגישה ל-WiFi נחסמת מיד
- אוטומציה של אישורים: אישורי משתמשים מונפקים ומחודשים אוטומטית
טיפ ליישום מהשטח
התחילו בחדרי הישיבות וברשת ה-WiFi לאורחים. כך תוכלו לבדוק את המערכת בלי לשבש את הרשת הראשית. לאחר שהמערכת יציבה, הרחיבו אותה לרשתות העובדים מחלקה אחר מחלקה. פיילוט של שבועיים לכל מחלקה הוא נקודת פתיחה סבירה.
2. קבוצות חכמות: ניהול משתמשים שמגדירים פעם אחת ושוכחים
הנה תרחיש נפוץ: משאבי אנוש מגייסים עובד למשרד בלונדון בתפקיד מנהל מכירות. מחלקת ה-IT מוסיפה אותו ידנית אל:
- קבוצת משרד לונדון
- קבוצת צוות המכירות
- קבוצת אזור הזמן GMT
- קבוצת הרשאות המנהלים
קבוצות חכמות הופכות את כל זה לאוטומטי. מגדירים תנאים פעם אחת, והמשתמשים נוספים ומוסרים אוטומטית לפי המאפיינים שלהם.
קבוצות ידניות (הדרך הישנה)
- ❌ המנהל מוסיף כל משתמש ידנית
- ❌ קל לשכוח חברויות בקבוצות
- ❌ קבוצות לא מעודכנות כשתפקידים משתנים
- ❌ אין תיעוד ביקורת של השינויים
קבוצות חכמות (הדרך החדשה)
- ✅ אוטומטיות לפי מאפייני המשתמש
- ✅ תמיד מדויקות ועדכניות
- ✅ מתחזקות את עצמן כשמשתמשים מחליפים תפקיד
- ✅ יומן ביקורת מלא של האוטומציה
דוגמאות לתנאים
- דומיין הדוא"ל: קיבוץ אוטומטי של קבלנים (@contractor.company.com) לעומת עובדים
- מיקום: מדיניות גישה אזורית (משתמשים באיחוד האירופי מקבלים גישה שונה לאפליקציות)
- מחלקה: המכירות מקבלות גישה ל-CRM, הכספים מקבלים גישה ל-Books
- תפקיד: מנהלים מקבלים אוטומטית הרשאות אישור
3. מדיניות גישה מותנית: אבטחה מודעת הקשר
כאן Zoho Directory 2.0 באמת בולט באבטחה ארגונית. גישה מותנית בוחנת כל ניסיון התחברות לפי ההקשר, ולא רק לפי פרטי ההזדהות.
מה נבדק
- מיקום: חסימת התחברויות ממדינות תחת סנקציות או דרישת אימות דו-שלבי ממיקומים חדשים
- זמן: הגבלת הגישה לשעות העבודה או סימון שעות התחברות חריגות
- כתובת IP: רשימת היתרים לכתובות ה-IP של המשרד וחסימת טווחי VPN/פרוקסי מוכרים
- סוג מכשיר: דרישה למכשירים מנוהלים עבור אפליקציות רגישות
- פלטפורמה: אישור iOS/Android לצד חסימת מכשירים פרוצים (jailbroken)
4. מדיניות ניתוב: חיוב שיטות אימות
צוותים שונים צריכים גישות אימות שונות. מדיניות הניתוב מאפשרת לאכוף שיטות התחברות מסוימות לפי קבוצות משתמשים או אפליקציות.
דפוסי ניתוב נפוצים
- מנהלים בכירים: התחברות ללא סיסמה בלבד (ביומטריה או מפתחות חומרה)
- מפתחים: SSO + אימות דו-שלבי עם TOTP
- עובדים כלליים: סיסמה + אימות דו-שלבי ב-SMS
- קבלנים: התחברות חברתית (Google/Microsoft) עם גישה מוגבלת לאפליקציות
אסטרטגיית הטמעה
אל תכפו התחברות ללא סיסמה על כולם מהיום הראשון. התחילו עם ההנהלה הבכירה וצוות ה-IT כדי להוכיח את הרעיון. כשהם מרגישים בנוח, הרחיבו למחלקות שמטפלות במידע רגיש (כספים, משאבי אנוש). תנו לשאר הארגון להצטרף מרצון במשך 2-3 חודשים לפני שהופכים זאת לחובה.
5. הביאו מפתח משלכם (BYOK): שליטה מלאה בנתונים
בתעשיות מפוקחות (בריאות, פיננסים, ממשל), מפתחות ההצפנה של הנתונים הם קריטיים. BYOK פירושו שאתם שולטים במפתחות ההצפנה שמגנים על הנתונים שלכם ב-Zoho Directory.
למה זה חשוב
עם BYOK, ל-Zoho אין גישה לנתונים המוצפנים שלכם בלי המפתחות שלכם. אם תבטלו את הגישה למפתח, הנתונים הופכים לבלתי קריאים מיד - אפילו עבור Zoho עצמה. זה קריטי עבור:
- עמידה ב-HIPAA (בריאות)
- אכיפת "הזכות להישכח" לפי GDPR
- דרישות רגולטוריות בשירותים פיננסיים
- קבלני ממשלה וביטחון
מי צריך את זה: אם קצין הציות שלכם שאל אי פעם "איפה מאוחסנים מפתחות ההצפנה?" - אתם צריכים BYOK.
6. Cloud LDAP: שירותי ספרייה ללא שרתים
בדומה ל-Cloud RADIUS, Cloud LDAP מעביר את אימות ה-LDAP המסורתי לענן. זה משמעותי מאוד לארגונים עם אפליקציות ותיקות שדורשות LDAP אך אינם רוצים לתחזק שרתי Active Directory או OpenLDAP.
דוגמאות לתרחישי שימוש
- אימות VPN: אימות OpenVPN/WireGuard מול Zoho Directory
- ציוד רשת: מתגים, נתבים וחומות אש שמשתמשים ב-LDAP לגישת מנהלים
- אפליקציות ותיקות: אפליקציות Java ישנות שתומכות רק באימות LDAP
- שרתי Linux: אימות SSH דרך LDAP בלי לתחזק ספרייה מקומית
7 ו-8. יומני ביקורת + זיהוי חריגות
שתי התכונות האלה פועלות יחד כדי לספק נראות מלאה וזיהוי אוטומטי של איומים.
יומני ביקורת
כל פעולת ניהול מתועדת עם:
- מי ביצע את הפעולה
- מה השתנה (ערכים לפני ואחרי)
- מתי זה קרה (כולל אזור זמן)
- מאיזו כתובת IP
זה חיוני לביקורות ציות. צוותי ציות נדרשים לעיתים קרובות לענות על שאלות כמו "הוכיחו שלמשתמש X הייתה גישה למערכת Y בתאריך Z" - ויומני הביקורת הופכים זאת לשאילתה מהירה במקום לחקירה ארוכה.
זיהוי חריגות
למידת מכונה מנתחת את דפוסי ההתנהגות של המשתמשים ומסמנת פעילות חריגה:
- התחברות ממכשיר חדש בשעות לא שגרתיות
- זינוק פתאומי בהורדות קבצים
- גישה לאפליקציות שמעולם לא נעשה בהן שימוש
- נסיעה בלתי אפשרית גיאוגרפית (טוקיו ← ניו יורק בתוך שעתיים)
המלצות ליישום
שלב 1: יסודות (שבוע 1-2)
- הפעילו את יומני הביקורת מיד (אתם רוצים נתונים היסטוריים)
- הגדירו קבוצות חכמות למבנה הארגוני הבסיסי
- הגדירו זיהוי חריגות עם ספים שמרניים
שלב 2: בקרות גישה (שבוע 3-4)
- הטמיעו גישה מותנית קודם באפליקציות בסיכון גבוה (מערכות כספים ומשאבי אנוש)
- בדקו את מדיניות הניתוב עם קבוצת פיילוט (צוות ה-IT או ההנהלה הבכירה)
- תעדו חריגים מהמדיניות ותהליכי אישור
שלב 3: החלפת התשתית (שבוע 5-8)
- פרסו את Cloud RADIUS ברשת ניסיון (WiFi של חדר הישיבות)
- העבירו אפליקציות שתלויות ב-LDAP אל Cloud LDAP אחת אחרי השנייה
- הפעילו מערכות במקביל במשך שבועיים לפני השבתת התשתית הישנה
שלב 4: אבטחה מתקדמת (שבוע 9 ואילך)
- הטמיעו BYOK אם הדבר נדרש לצורכי ציות
- כווננו את ספי זיהוי החריגות על סמך נתונים אמיתיים
- הרחיבו את הגישה המותנית לכל האפליקציות
- הכשירו את הצוות בתגובה לאירועים באמצעות יומני הביקורת
תכנון תקציב
Zoho Directory כלול ב-Zoho One ($37 למשתמש לחודש עבור כל 45+ האפליקציות). אם אתם צריכים רק את Directory, המחירים מתחילים נמוך בהרבה. ההחזר על ההשקעה מגיע מהשבתת שרתי RADIUS/LDAP.
השורה התחתונה
Zoho Directory 2.0 אינו רק עדכון הדרגתי - זהו שינוי יסודי מ"ניהול זהויות דורש תשתית" ל"ניהול זהויות מבוסס ענן לחלוטין". שמונה התכונות החדשות מטפלות בנקודות כאב נפוצות:
- Cloud RADIUS מעלים את כאבי הראש של אבטחת WiFi
- גישה מותנית תופסת איומים ש-MFA מסורתי מפספס
- BYOK מספק אפילו את קציני הציות החשדניים ביותר
- יומני ביקורת + זיהוי חריגות מספקים נראות ברמה ארגונית
אם אתם מנהלים כיום Active Directory, שרתי RADIUS או תשתית LDAP, Zoho Directory 2.0 ראוי לבחינה רצינית. מאמץ ההגירה אמיתי, אבל החיסכון התפעולי לטווח הארוך ושיפורי האבטחה הופכים אותו לכדאי עבור רוב הארגונים.
נסו את Zoho Directory ללא סיכון
Zoho Directory כלול ב-Zoho One יחד עם יותר מ-45 אפליקציות עסקיות נוספות. התחילו ניסיון חינם של 30 יום כדי לבחון את כל התכונות שנסקרו במאמר זה.
התחילו ניסיון חינם - Zoho Oneכולל את Zoho Directory + יותר מ-45 אפליקציות • לא נדרש כרטיס אשראי • ניסיון של 30 יום