Что нового в Zoho Directory 2.0
Zoho выпустила Directory 2.0 — крупное обновление своей платформы управления идентификацией сотрудников.
Обновление включает восемь ключевых функций, которые упрощают управление идентификацией и одновременно усиливают безопасность. Больше всего меня впечатляет то, что Zoho сосредоточилась на устранении зависимости от инфраструктуры: больше не нужно поддерживать серверы RADIUS или экземпляры LDAP. Теперь все работает нативно в облаке.
1. Cloud RADIUS: безопасность Wi-Fi без оборудования
Какую проблему это решает
Традиционная защита Wi-Fi требует поддержки физических серверов RADIUS. Когда сотрудники уходят, остаются общие пароли или ручной отзыв сертификатов.
Cloud RADIUS полностью устраняет эту проблему. Он связывает доступ к сети напрямую с учетными записями пользователей в Zoho Directory и обеспечивает:
- Аутентификацию на основе идентификации: доступ к Wi-Fi привязан к учетным записям сотрудников, а не к общим паролям
- Нулевую инфраструктуру: не нужно обслуживать, обновлять и резервировать серверы
- Мгновенный отзыв доступа: отключите учетную запись — и доступ к Wi-Fi сразу пропадет
- Автоматизацию сертификатов: пользовательские сертификаты выпускаются и продлеваются автоматически
Совет по внедрению из практики
Начните с переговорных комнат и гостевого Wi-Fi. Так вы проверите систему, не нарушая работу основной сети. Когда все стабилизируется, разверните ее в сетях сотрудников, отдел за отделом. Пилот длительностью 2 недели на отдел — разумная отправная точка.
2. Smart Groups: управление пользователями по принципу «настроил и забыл»
Типичная ситуация: отдел кадров нанимает менеджера по продажам в лондонский офис. ИТ-отдел вручную добавляет его в:
- группу лондонского офиса
- группу отдела продаж
- группу часового пояса GMT
- группу с правами руководителей
Smart Groups полностью автоматизируют этот процесс. Задайте условия один раз, и пользователи будут автоматически добавляться и удаляться в зависимости от их атрибутов.
Ручные группы (по-старому)
- ❌ Администратор вручную добавляет каждого пользователя
- ❌ Легко забыть о членстве в группах
- ❌ Группы устаревают при смене ролей
- ❌ Нет журнала изменений для аудита
Smart Groups (по-новому)
- ✅ Автоматически на основе атрибутов пользователя
- ✅ Всегда точные и актуальные
- ✅ Обновляются сами при смене ролей
- ✅ Полный журнал аудита автоматизации
Примеры условий
- Домен email: автоматически отделяйте подрядчиков (@contractor.company.com) от сотрудников
- Местоположение: региональные политики доступа (пользователи из ЕС получают доступ к другим приложениям)
- Отдел: продажи получают доступ к CRM, финансы — к Books
- Должность: руководители автоматически получают права на согласование
3. Политики условного доступа: безопасность с учетом контекста
Именно здесь Zoho Directory 2.0 по-настоящему проявляет себя в корпоративной безопасности. Условный доступ оценивает каждую попытку входа с учетом контекста, а не только учетных данных.
Что оценивается
- Местоположение: блокируйте вход из стран под санкциями или требуйте 2FA при входе из новых мест
- Время: ограничивайте доступ рабочими часами или отмечайте необычное время входа
- IP-адрес: добавляйте IP-адреса офиса в белый список, блокируйте известные диапазоны VPN/прокси
- Тип устройства: требуйте управляемые устройства для конфиденциальных приложений
- Платформа: разрешайте iOS/Android, но блокируйте устройства с джейлбрейком
4. Политика маршрутизации: обязательные методы аутентификации
Разным командам нужны разные подходы к аутентификации. Политика маршрутизации позволяет требовать определенные способы входа в зависимости от групп пользователей или приложений.
Типичные схемы маршрутизации
- Руководители: только беспарольный вход (биометрия или аппаратные ключи)
- Разработчики: SSO + 2FA с TOTP
- Остальные сотрудники: пароль + 2FA по SMS
- Подрядчики: вход через соцсети (Google/Microsoft) с ограниченным доступом к приложениям
Стратегия развертывания
Не вводите беспарольный вход для всех в первый же день. Начните с руководителей и ИТ-команды, чтобы подтвердить концепцию. Когда они освоятся, распространите его на отделы, работающие с конфиденциальными данными (финансы, HR). Дайте остальной организации 2-3 месяца перейти добровольно, прежде чем делать это обязательным.
5. Bring Your Own Key (BYOK): полный контроль над данными
Для регулируемых отраслей (здравоохранение, финансы, госсектор) ключи шифрования данных критически важны. BYOK означает, что вы управляете ключами шифрования, которые защищают ваши данные в Zoho Directory.
Почему это важно
С BYOK Zoho не может получить доступ к вашим зашифрованным данным без ваших ключей. Если вы отзовете доступ к ключам, данные мгновенно станут нечитаемыми — даже для самой Zoho. Это критически важно для:
- соответствия HIPAA (здравоохранение)
- соблюдения «права на забвение» по GDPR
- регуляторных требований в финансовых услугах
- подрядчиков госсектора и оборонной отрасли
Кому это нужно: если ваш специалист по комплаенсу хоть раз спрашивал, «где хранятся ключи шифрования?», — вам нужен BYOK.
6. Cloud LDAP: службы каталогов без серверов
Как и Cloud RADIUS, Cloud LDAP переносит традиционную LDAP-аутентификацию в облако. Это огромный плюс для организаций с устаревшими приложениями, которым нужен LDAP, но которые не хотят поддерживать серверы Active Directory или OpenLDAP.
Примеры использования
- Аутентификация VPN: OpenVPN/WireGuard с аутентификацией через Zoho Directory
- Сетевое оборудование: коммутаторы, маршрутизаторы и межсетевые экраны используют LDAP для административного доступа
- Устаревшие приложения: старые Java-приложения, поддерживающие только LDAP-аутентификацию
- Серверы Linux: SSH-аутентификация через LDAP без локального каталога
7 и 8. Журналы аудита + обнаружение аномалий
Эти две функции работают вместе и обеспечивают полную прозрачность и автоматическое обнаружение угроз.
Журналы аудита
Каждая административная операция фиксируется с указанием:
- кто выполнил действие
- что изменилось (значения до и после)
- когда это произошло (с часовым поясом)
- с какого IP-адреса
Это необходимо для аудитов на соответствие требованиям. Комплаенс-командам часто нужно отвечать на вопросы вроде «докажите, что у пользователя X был доступ к системе Y в день Z», — журналы аудита превращают это в быстрый запрос вместо долгого расследования.
Обнаружение аномалий
Машинное обучение анализирует модели поведения пользователей и отмечает необычную активность:
- вход с нового устройства в необычное время
- резкий рост числа загрузок файлов
- доступ к приложениям, которые раньше не использовались
- географически невозможные перемещения (Токио → Нью-Йорк за 2 часа)
Рекомендации по внедрению
Этап 1: основа (недели 1-2)
- Сразу включите журналы аудита (вам понадобятся исторические данные)
- Настройте Smart Groups для базовой структуры организации
- Настройте обнаружение аномалий с консервативными порогами
Этап 2: контроль доступа (недели 3-4)
- Внедрите условный доступ сначала для приложений с высоким риском (финансовые и кадровые системы)
- Протестируйте политику маршрутизации на пилотной группе (ИТ-команда или руководители)
- Задокументируйте исключения из политик и процессы согласования
Этап 3: замена инфраструктуры (недели 5-8)
- Разверните Cloud RADIUS в тестовой сети (Wi-Fi переговорных комнат)
- Переводите зависящие от LDAP приложения на Cloud LDAP по одному
- Используйте системы параллельно 2 недели, прежде чем выводить из эксплуатации старую инфраструктуру
Этап 4: расширенная безопасность (неделя 9+)
- Внедрите BYOK, если этого требуют нормативы
- Настройте пороги обнаружения аномалий на основе реальных данных
- Распространите условный доступ на все приложения
- Обучите команду реагированию на инциденты с использованием журналов аудита
Планирование бюджета
Zoho Directory входит в Zoho One ($37 за пользователя в месяц за все 45+ приложений). Если вам нужен только Directory, цены начинаются значительно ниже. Окупаемость достигается за счет вывода из эксплуатации серверов RADIUS/LDAP.
Итог
Zoho Directory 2.0 — это не просто очередное обновление, а принципиальный переход от «управление идентификацией требует инфраструктуры» к «управление идентификацией полностью работает в облаке». Восемь новых функций решают распространенные проблемы:
- Cloud RADIUS избавляет от головной боли с безопасностью Wi-Fi
- Условный доступ выявляет угрозы, которые пропускает традиционная MFA
- BYOK удовлетворит даже самых требовательных специалистов по комплаенсу
- Журналы аудита + обнаружение аномалий дают прозрачность корпоративного уровня
Если вы сейчас управляете Active Directory, серверами RADIUS или инфраструктурой LDAP, Zoho Directory 2.0 заслуживает серьезной оценки. Миграция потребует реальных усилий, но долгосрочная операционная экономия и повышение безопасности окупают их для большинства организаций.
Попробуйте Zoho Directory без риска
Zoho Directory входит в Zoho One вместе с более чем 45 другими бизнес-приложениями. Начните 30-дневный бесплатный пробный период, чтобы изучить все функции, описанные в этой статье.
Начать бесплатный пробный период — Zoho OneВключает Zoho Directory + 45+ приложений • Кредитная карта не требуется • 30 дней бесплатно