إنتقل إلى المحتوى الرئيسي
ينطبق على:
Cockpit v2RBAC (الأدوار والصلاحيات)المستخدمون · الوحدات التنظيمية · مزوّدو الهوية

المستخدمون​

المستخدمون هم الهويات التي تسجّل الدخول إلى مستأجر. يحمل كل مستخدم حالة مصادقة كاملة ويمكن إسناد أدوار ووحدات تنظيمية إليه.

الجانبالتفاصيل
كلمة المرورمحمية بتجزئة كلمات مرور قوية ومعيارية في الصناعة
المصادقة الثنائيةمصادقة ثنائية TOTP مع رموز استرداد
الإغلاقعدّاد فشل تسجيل الدخول مع إغلاق تلقائي وإفراج مؤقت
الموافقةيمكن الموافقة على المستخدمين المعلَّقين أو رفضهم قبل التفعيل
الإسنادتُسنَد الأدوار والوحدات التنظيمية عند الإنشاء أو لاحقاً

تشمل الإجراءات الإدارية: الموافقة، والرفض، والقفل / إلغاء القفل، والتعليق / إلغاء التعليق، وإعادة تعيين كلمة المرور، وإدارة TOTP، ومراجعة أو إبطال الجلسات النشطة وسجلات تسجيل الدخول.

الأدوار والصلاحيات​

التفويض قائم على الأدوار (RBAC). الدور هو حزمة مسمّاة من الصلاحيات؛ تُمنَح الأدوار للمستخدمين، وصلاحيات كل مستخدم الفعلية هي المجموعة المُوسَّعة من كل أدواره.

صلاحيات هرمية

الصلاحيات منظَّمة كتسلسل هرمي، بحيث يتضمن منح صلاحية واسعة (مثل "إدارة المفاتيح") تلقائياً الإجراءات الأكثر تحديداً التي تندرج تحتها.

نطاق المضيف مقابل المستأجر

كل صلاحية محدودة النطاق بـ المضيف، أو مستأجر، أو كليهما، بحيث لا تظهر إجراءات خاصة بالمضيف فقط أبداً داخل مستأجر — أساس لفصل الواجبات.

الأدوار المدمجة والافتراضية

لا يمكن حذف الأدوار المدمجة وتبقى متوافقة مع مجموعة القدرات الحالية؛ يمكن تمييز دور كـ افتراضي بحيث يحصل عليه المستخدمون الجدد تلقائياً.

الصلاحيات مجمَّعة حسب المجال — الإدارة (المستخدمون، والأدوار، والإعدادات)، والعمليات (القدرات التشفيرية مثل إدارة المفاتيح، والخزائن، وPKI، وPQC)، والمضيف، ومجالات مشتركة مثل سياسات الوصول، ومزوّدي الهوية، والإشعارات، والفوترة. راجع الميزات لمعرفة كيفية تفعيل القدرات التي تحكمها هذه الصلاحيات لكل إصدار.

المسؤول الأعلى

تمتلك المنصة مسؤولاً أعلى للمضيف مخصصاً. تُدار صلاحياته بشكل منفصل عن أدوار المستأجر العادية (راجع المضيف).

الوحدات التنظيمية​

تضيف الوحدات التنظيمية (OUs) طبقة نطاق ثانية داخل المستأجر. تشكّل شجرة تعكس الفرق أو الأقسام، ويمكن حصر موارد مثل التطبيقات بوحدة تنظيمية محددة (أو إبقاؤها مرئية للمستأجر بأكمله). يمكن إسناد الأدوار على مستوى الوحدة التنظيمية، وتُدار العضوية لكل وحدة على حدة.

مزوّدو الهوية وتسجيل الدخول الموحّد​

يتيح مزوّدو الهوية الخارجيون للمستخدمين تسجيل الدخول ببيانات اعتماد المؤسسة. تُهيَّأ المزوّدات ببيانات اعتماد العميل، وعناوين URL للسلطة/البيانات الوصفية، والنطاقات، وتخطيطات المطالبات، ويمكنها التزويد التلقائي للمستخدمين في أدوار افتراضية.

المزوّدالحالة
Azure AD / Entra IDمدعوم
Oktaمدعوم
Keycloakمدعوم
تسجيل الدخول الموحّد محكوم بالميزات

تسجيل الدخول الموحّد محكوم باستحقاقات مزوّد الهوية: يجب تفعيل المزوّد لإصدار المستأجر — راجع الميزات.

آليات المصادقة​

الآليةالتفاصيل
كلمة المرورتجزئة كلمات مرور قوية ومعيارية في الصناعة، مع سياسة كلمة مرور قابلة للتهيئة (راجع إعدادات المضيف)
المصادقة الثنائية TOTPكلمات مرور لمرة واحدة قائمة على الوقت مع رموز استرداد
WebAuthn / FIDO2مفاتيح المرور، ومفاتيح الأمان، وWindows Hello
تسجيل الدخول الموحّد الخارجيAzure AD / Okta / Keycloak عبر وحدة مزوّد الهوية

يمكن إبطال الجلسات عند تغيير كلمة المرور، أو الإبطال، أو تسجيل الخروج، بحيث يمكن قطع الوصول فوراً عند الحاجة.

سياسات الوصول (ABAC)​

بالإضافة إلى RBAC، تشمل الإدارة محرك سياسة وصول قائماً على السمات (ABAC) يحكم عمليات التشفير وقت التشغيل حسب المستخدم، وعنوان IP، والموقع، والوقت، والمجموعة. ذلك النموذج موثّق بالكامل في صفحة سياسات الوصول.

مرجع API​

تعرض الإدارة عمليات إدارة للمستخدمين، والأدوار، والوحدات التنظيمية، ومزوّدي الهوية، وسياسات الوصول، والانتحال، كل منها محكوم بصلاحيات الإدارة المقابلة.

مرجع API
التفاصيل الكاملة لنقاط API موثّقة بشكل منفصل في توثيق المطورين ← واجهة API للإدارة.