الإدارة
المستخدمون، والأدوار والصلاحيات، والوحدات التنظيمية، ومزوّدو الهوية والمصادقة.
المستخدمون
المستخدمون هم الهويات التي تسجّل الدخول إلى مستأجر. يحمل كل مستخدم حالة مصادقة كاملة ويمكن إسناد أدوار ووحدات تنظيمية إليه.
| الجانب | التفاصيل |
|---|---|
| كلمة المرور | محمية بتجزئة كلمات مرور قوية ومعيارية في الصناعة |
| المصادقة الثنائية | مصادقة ثنائية TOTP مع رموز استرداد |
| الإغلاق | عدّاد فشل تسجيل الدخول مع إغلاق تلقائي وإفراج مؤقت |
| الموافقة | يمكن الموافقة على المستخدمين المعلَّقين أو رفضهم قبل التفعيل |
| الإسناد | تُسنَد الأدوار والوحدات التنظيمية عند الإنشاء أو لاحقاً |
تشمل الإجراءات الإدارية: الموافقة، والرفض، والقفل / إلغاء القفل، والتعليق / إلغاء التعليق، وإعادة تعيين كلمة المرور، وإدارة TOTP، ومراجعة أو إبطال الجلسات النشطة وسجلات تسجيل الدخول.
الأدوار والصلاحيات
التفويض قائم على الأدوار (RBAC). الدور هو حزمة مسمّاة من الصلاحيات؛ تُمنَح الأدوار للمستخدمين، وصلاحيات كل مستخدم الفعلية هي المجموعة المُوسَّعة من كل أدواره.
صلاحيات هرمية
الصلاحيات منظَّمة كتسلسل هرمي، بحيث يتضمن منح صلاحية واسعة (مثل "إدارة المفاتيح") تلقائياً الإجراءات الأكثر تحديداً التي تندرج تحتها.
نطاق المضيف مقابل المستأجر
كل صلاحية محدودة النطاق بـ المضيف، أو مستأجر، أو كليهما، بحيث لا تظهر إجراءات خاصة بالمضيف فقط أبداً داخل مستأجر — أساس لفصل الواجبات.
الأدوار المدمجة والافتراضية
لا يمكن حذف الأدوار المدمجة وتبقى متوافقة مع مجموعة القدرات الحالية؛ يمكن تمييز دور كـ افتراضي بحيث يحصل عليه المستخدمون الجدد تلقائياً.
الصلاحيات مجمَّعة حسب المجال — الإدارة (المستخدمون، والأدوار، والإعدادات)، والعمليات (القدرات التشفيرية مثل إدارة المفاتيح، والخزائن، وPKI، وPQC)، والمضيف، ومجالات مشتركة مثل سياسات الوصول، ومزوّدي الهوية، والإشعارات، والفوترة. راجع الميزات لمعرفة كيفية تفعيل القدرات التي تحكمها هذه الصلاحيات لكل إصدار.
تمتلك المنصة مسؤولاً أعلى للمضيف مخصصاً. تُدار صلاحياته بشكل منفصل عن أدوار المستأجر العادية (راجع المضيف).
الوحدات التنظيمية
تضيف الوحدات التنظيمية (OUs) طبقة نطاق ثانية داخل المستأجر. تشكّل شجرة تعكس الفرق أو الأقسام، ويمكن حصر موارد مثل التطبيقات بوحدة تنظيمية محددة (أو إبقاؤها مرئية للمستأجر بأكمله). يمكن إسناد الأدوار على مستوى الوحدة التنظيمية، وتُدار العضوية لكل وحدة على حدة.
مزوّدو الهوية وتسجيل الدخول الموحّد
يتيح مزوّدو الهوية الخارجيون للمستخدمين تسجيل الدخول ببيانات اعتماد المؤسسة. تُهيَّأ المزوّدات ببيانات اعتماد العميل، وعناوين URL للسلطة/البيانات الوصفية، والنطاقات، وتخطيطات المطالبات، ويمكنها التزويد التلقائي للمستخدمين في أدوار افتراضية.
| المزوّد | الحالة |
|---|---|
| Azure AD / Entra ID | مدعوم |
| Okta | مدعوم |
| Keycloak | مدعوم |
تسجيل الدخول الموحّد محكوم باستحقاقات مزوّد الهوية: يجب تفعيل المزوّد لإصدار المستأجر — راجع الميزات.
آليات المصادقة
| الآلية | التفاصيل |
|---|---|
| كلمة المرور | تجزئة كلمات مرور قوية ومعيارية في الصناعة، مع سياسة كلمة مرور قابلة للتهيئة (راجع إعدادات المضيف) |
| المصادقة الثنائية TOTP | كلمات مرور لمرة واحدة قائمة على الوقت مع رموز استرداد |
| WebAuthn / FIDO2 | مفاتيح المرور، ومفاتيح الأمان، وWindows Hello |
| تسجيل الدخول الموحّد الخارجي | Azure AD / Okta / Keycloak عبر وحدة مزوّد الهوية |
يمكن إبطال الجلسات عند تغيير كلمة المرور، أو الإبطال، أو تسجيل الخروج، بحيث يمكن قطع الوصول فوراً عند الحاجة.
سياسات الوصول (ABAC)
بالإضافة إلى RBAC، تشمل الإدارة محرك سياسة وصول قائماً على السمات (ABAC) يحكم عمليات التشفير وقت التشغيل حسب المستخدم، وعنوان IP، والموقع، والوقت، والمجموعة. ذلك النموذج موثّق بالكامل في صفحة سياسات الوصول.
مرجع API
تعرض الإدارة عمليات إدارة للمستخدمين، والأدوار، والوحدات التنظيمية، ومزوّدي الهوية، وسياسات الوصول، والانتحال، كل منها محكوم بصلاحيات الإدارة المقابلة.