elienzweme/Enterprise-IAM-Engineering-Lab
GitHub: elienzweme/Enterprise-IAM-Engineering-Lab
针对 Active Directory 的 IAM 工程自动化工具集,将员工入职、调岗、离职的生命周期管理与 RBAC 权限分配、合规报告整合为标准化 PowerShell 脚本流程。
Stars: 0 | Forks: 0
# IAM Toolkit — JML 集成报告 v3
此版本将生命周期自动化连接到实时的 Active Directory 和文件共享报告层。
## 关键修正
- 部门共享文件夹的访问权限源自 AD 组成员身份和 `RBAC-Mapping.csv`,而不是 `HomeDirectory`。
- `\\FILE01\Departments` 被报告为映射驱动器的根目录,而 `\\FILE01\Departments\` 是用户被授权且可通过 ABE 可见的文件夹。
- Mover 和 Leaver 可以通过 EmployeeID 或 SamAccountName 识别现有用户。
- 成功的生命周期更改会自动刷新当前状态的报告。
- 上传的 AD 清单会作为 `Reports\AD-User-Inventory-Current-Snapshot.csv` 包含在内,以便进行比较。
## 首次运行
```
Get-ChildItem C:\IAM-Toolkit\scripts\*.ps1 | Unblock-File
Unblock-File C:\IAM-Toolkit\modules\IAM-Common.psm1
C:\IAM-Toolkit\scripts\Test-IAMToolkitConfiguration.ps1
C:\IAM-Toolkit\scripts\Get-IAMEnvironmentReport.ps1
```
## 生命周期测试
```
C:\IAM-Toolkit\scripts\New-Joiner.ps1 -WhatIf
C:\IAM-Toolkit\scripts\Invoke-Mover.ps1 -WhatIf
C:\IAM-Toolkit\scripts\Invoke-Leaver.ps1 -WhatIf
```
## 已确认的部门驱动器设计
```
S: -> \\FILE01\Departments
```
基于访问的枚举 (ABE) 和 NTFS 权限决定了显示哪些子文件夹:
```
HR user -> S:\HR
Finance user -> S:\Finance
Security user -> S:\Security
```
JML 脚本会分配和移除部门安全组。组策略映射通用的 `S:` 驱动器。脚本和报告会同时记录映射的根目录和每个用户被授权的部门子文件夹。
## 升级现有安装
```
C:\IAM-Toolkit\scripts\Update-DepartmentDriveLetter.ps1
C:\IAM-Toolkit\scripts\Get-IAMEnvironmentReport.ps1
```
标签:AI合规, IPv6, JML生命周期, Libemu, PowerShell, Terraform 安全, 活动目录, 自动化运维, 身份与访问管理, 运维工具