التحكم في الوصول القائم على الأدوار (RBAC)
التحكم في الوصول القائم على الأدوار (RBAC)
تحكم دقيق في استخدام مفاتيح DKE بناءً على سياسات يحددها المستخدم
ما هي سياسة التحكم في الوصول؟
صُمِّمت سياسة التحكم في الوصول الخاصة بـ DuoKey DKE لتزويد المؤسسات بالقدرة على التحكم في استخدام مفاتيح التشفير وتقييده استناداً إلى أدوار وسمات محددة مسبقاً. تُعد هذه الميزة محورية للمؤسسات الساعية إلى تطبيق تدابير أمنية صارمة لحماية المعلومات الحساسة من الوصول غير المصرَّح به.
سياسات التحكم في الوصول المدعومة
تقييد المستخدم
السماح بأو حظر UPNs محددة
تقييد الجهاز
التحكم في الوصول حسب عنوان IP المصدر
التقييد الجغرافي
التقييد حسب الموقع الجغرافي
إدارة المجموعات
تكامل مع مجموعات Azure AD
المبادئ الأساسية للثقة الصفرية
الثقة الصفرية نموذج أمني يتطلب التحقق الصارم من الهوية لكل شخص وجهاز يحاول الوصول إلى موارد على شبكة خاصة، بصرف النظر عمّا إذا كانوا داخل محيط الشبكة أو خارجه.
يدمج DuoKey DKE هذا النموذج بضمان:
- عدم منح أي ثقة ضمنية للأصول أو حسابات المستخدمين استناداً فقط إلى موقعها المادي أو موقعها على الشبكة
- أن تكون المصادقة والتفويض (لكل من الذات والجهاز) وظيفتين منفصلتين تُنفَّذان قبل إنشاء جلسة إلى مورد المؤسسة
البنية والمكونات
| المكوّن | الوصف |
|---|---|
| DKE Console (Cockpit) | المحور المركزي لتكوين سياسات التحكم في الوصول وإدارتها |
| DKE Web Service API | يتفاعل مع بيئات Microsoft لإدارة التشفير/فك التشفير |
| Policy Enforcer | يتحقق من طلبات الوصول مقابل السياسات المكوَّنة |
| DKE Cryptographic Service | التوليد والتخزين الآمنان لمفاتيح DKE في MPC |
فرض السياسات
يُحدِّد محرك السياسات (ABAC) من يمكنه الوصول إلى أي موارد، وتحت أي شروط. تُخزَّن هذه السياسات بتنسيق مرن وقابل للصيانة، مما يسهّل تحديث القواعد مع تطور الاحتياجات التنظيمية.
يقيّم المحرك سياق كل طلب وصول، مثل موقع المستخدم، وحالة الجهاز، والعضوية في مجموعات Azure AD محددة، لاتخاذ قرارات فورية بشأن السماح بالوصول إلى مفتاح فك التشفير من عدمه.
فك تشفير مفتاح المحتوى بأمان
عندما يحاول مستخدم الوصول إلى مستند مشفَّر في Office 365، يعترض DKE 365 هذا الطلب لتحديد ما إذا كان ينبغي منح المستخدم حق الوصول.
يستشير محرك التحكم في الوصول السياسة المحددة، ويقيّم سياق المستخدم، ثم يسمح بمفتاح فك التشفير أو يرفضه استناداً إلى معايير السياسة.
الأهداف الأمنية
الوقاية
منع المستخدمين والأجهزة غير المصرَّح لهم من الوصول إلى البيانات الحساسة المشفَّرة
الامتثال
دعم الامتثال لقوانين حماية البيانات بضمان استيفاء ضوابط الوصول للمعايير
أمان البيانات
حماية المعلومات الحساسة من اختراقات البيانات بفك تشفير مقتصر على المصرَّح لهم فقط
التخفيف من التهديدات
| الأصل | التهديد | استراتيجية التخفيف |
|---|---|---|
| مفاتيح التشفير | الوصول غير المصرَّح به | ضوابط وصول دقيقة استناداً إلى الأدوار وعنوان IP والموقع وعضوية المجموعة |
| مفاتيح التشفير | التهديدات الداخلية | RBAC وفرض صارم للسياسات لتقييد الوصول حسب الضرورة |
| بيانات المستخدم | انتحال الهوية | مصادقة قوية وفرض ديناميكي للسياسات استناداً إلى مطالبات JWT |
| بيانات المستخدم | تسريب البيانات | البيانات مشفَّرة في جميع الأوقات؛ المفاتيح مُدارة في MPC بسياسات صارمة |
| سياسات الوصول | العبث بالسياسات | مسارات تدقيق وتسجيل؛ مراجعات دورية للسياسات |
| تكامل النظام | حجب الخدمة | التكرار والتحوّل عند الفشل وتحديد المعدل والمراقبة |
تكوين RBAC
إنشاء سياسة RBAC
تسجيل الدخول إلى DuoKey Cockpit
انتقل إلى cockpit.duokey.cloud
فتح سياسة التحكم في الوصول
في علامة تبويب الإدارة، افتح DuoKey - DKE: Access Control Policy
إنشاء سياسة جديدة
- انقر على Create New Access Policy
- أدخل اسم سياسة الوصول المشروط
- اختر Action ← Allow
- اختر الوحدة التنظيمية
تكوين قواعد السياسة
اختر نوع سياسة الوصول الواجب تطبيقها بتحديد علامات التبويب المختلفة وملء الحقول الإلزامية.
الإجراءات
السماح (Allow)
يتيح المثال التالي لأي مستخدم لديه عنوان بريد إلكتروني وUPN معيّنين الوصول إلى التطبيق:
| الإجراء | نوع القاعدة | المُحدِّد | القيمة |
|---|---|---|---|
| Allow | Any Of | [email protected] |
الحظر (Block)
على سبيل المثال، يحظر هذا التكوين كل طلب إلى التطبيق يحاول تسجيل الدخول من عنوان IP خاص بالبرازيل، باستثناء الطلبات القادمة من أستراليا:
| الإجراء | نوع القاعدة | الجهاز | القيمة |
|---|---|---|---|
| Block | Include (IP Only) | IP Only | Brazil: 101.33.22.0 |
| Block | Exclude (IP Only) | IP Only | Australia: 1.178.144.0 |
التجاوز (Bypass)
يسمح إجراء Bypass بجميع طلبات الوصول ولا يتحقق من أي قاعدة سياسة.
علامات تبويب تكوين السياسة
تطبيق سياسة RBAC على خدمة الويب DKE
فتح علامة تبويب التطبيقات
انتقل إلى DuoKey - Apps
تحديد التطبيق
حدد التطبيق الذي ترغب في فرض سياسة RBAC المُنشأة حديثاً عليه
تحرير التطبيق
انقر على Actions ← Edit
الانتقال إلى التحكم في الوصول
انقر على Next ثلاث مرات حتى ترى Your DKE Access control policy
تحديد السياسة
اختر سياسة RBAC الخاصة بك
إنهاء المعالج
أكمل معالج تطبيق DKE
تُطبَّق سياسة RBAC فوراً على طلبات فك تشفير DKE عند إرسال التكوين.