إنتقل إلى المحتوى الرئيسي

التحكم في الوصول القائم على انعدام الثقة لـ Microsoft 365

ينطبق على:
Microsoft 365 DKEانعدام الثقةالوصول المشروطحصري لـ DuoKey

لماذا انعدام الثقة لمفاتيح التشفير؟​

يستخدم Microsoft 365 تشفيراً قوياً لحماية البيانات، لكنه يفتقر إلى ضوابط دقيقة للتحكم في من يمكنه الوصول إلى مفاتيح التشفير نفسها. عندما يكون لمستخدم مصرَّح له إمكانية الوصول إلى المفاتيح، فإن ذلك الوصول يكون ثنائياً بشكل عام — فإما أن يمتلكه أو لا يمتلكه، بغض النظر عن عوامل الخطر الأخرى مثل الموقع أو أمان الجهاز أو وقت الوصول.

تحلّ DuoKey هذه الفجوة من خلال تطبيق مبادئ انعدام الثقة تحديداً على إدارة مفاتيح التشفير. يتم تقييم كل طلب وصول إلى مفتاح مقابل شروط متعددة قبل منحه — مما يضمن أنه حتى المستخدمين المصرَّح لهم يجب أن يستوفوا معايير أمنية إضافية.

مهم

DuoKey هي موفّر DKE الوحيد الذي يقدّم التحكم في الوصول القائم على انعدام الثقة لمفاتيح التشفير. لا يوفّر أي بائع آخر — سواء Thales أو Entrust أو Fortanix أو Utimaco — هذا المستوى من الوصول المشروط الدقيق للتشفير المزدوج بالمفاتيح في Microsoft 365.

البنية​

DuoKey Zero Trust Architecture

يقع التحكم في الوصول القائم على انعدام الثقة من DuoKey بين طلب وصول المستخدم إلى المفتاح وخدمة مفاتيح DKE. يتم تقييم كل طلب مقابل السياسات المكوَّنة لديك قبل تخويل عملية المفتاح.

التحقق الصريح

يتم مصادقة وتخويل كل طلب وصول إلى مفتاح بناءً على جميع نقاط البيانات المتاحة: هوية المستخدم والموقع والجهاز وعضوية المجموعة

وصول بأقل امتياز

قيّد الوصول إلى المفاتيح بسياسات الوصول في الوقت المناسب وبالقدر الكافي فقط. طبّق قواعد دقيقة للتضمين والاشتراط والاستبعاد

افتراض الاختراق

قلّل نطاق الضرر بالوصول المجزَّأ والتحقق من التشفير الشامل ومسار تدقيق كامل لجميع عمليات المفاتيح

أبعاد سياسة التحكم في الوصول​

تقيّم DuoKey طلبات الوصول إلى المفاتيح عبر 5 أبعاد مستقلة. يمكن لكل بُعد تضمين شروط محددة أو اشتراطها أو استبعادها.

البُعدالضوابطمثال حالة الاستخدام
المستخدم (البريد الإلكتروني)السماح/حظر عناوين بريد إلكتروني أو نطاقات محددةالسماح فقط للمسؤولين التنفيذيين رفيعي المستوى بفك تشفير مستندات مجلس الإدارة
الجهاز (IP)تضمين/اشتراط/استبعاد عناوين IP ونطاقاتهاقصر الوصول إلى المفاتيح على عناوين IP الخاصة بشبكة الشركة فقط
الموقع (البلد)تضمين/استبعاد البلدان أو المناطقضمان إمكانية الوصول إلى المفاتيح من سويسرا وفرنسا فقط
المجموعات الخارجية (IDP)التصفية حسب مجموعات Azure AD / Oktaالسماح فقط لأعضاء مجموعة "Project-Confidential" في AD
التدقيق والسجل التاريخيتتبع كامل للتغييرات ومسار تدقيقتتبع كل تعديل في السياسة مع المستخدم والإجراء والطابع الزمني

البدء​

الخطوة 1: الوصول إلى وحدة سياسة التحكم في الوصول​

انتقل إلى Administration > Access control policy في الشريط الجانبي لـ DuoKey Cockpit.

الخطوة 2: عرض السياسات وإدارتها​

تعرض لوحة معلومات سياسة التحكم في الوصول جميع السياسات الموجودة مع الوحدات التنظيمية المرتبطة بها والمعرّفات الخارجية.

من القائمة المنسدلة Actions على أي سياسة، يمكنك:

الإجراءالوصف
Viewعرض تكوين السياسة الكامل في وضع القراءة فقط
Editتعديل قواعد السياسة وشروطها
Deleteإزالة السياسة نهائياً
Historyعرض مسار التدقيق الكامل لجميع التغييرات

الخطوة 3: إنشاء سياسة وصول جديدة​

انقر على + Create New Access Policy لتحديد سياسة وصول مشروط جديدة.

تسمية سياستك

أدخل اسماً وصفياً لسياسة الوصول المشروط (مثل "ALLOW-DUOKEY-OFFICE")

تحديد الإجراء

اختر إجراء السياسة: Allow أو Block أو Bypass

تعيين الوحدات التنظيمية

اختر الوحدات التنظيمية التي تنطبق عليها هذه السياسة

تكوين القواعد

أعدّ القواعد عبر علامات تبويب المستخدم والجهاز والمواقع والمجموعات الخارجية

حفظ

انقر على Save لتفعيل السياسة

إجراءات السياسة​

يمكن لكل سياسة فرض أحد الإجراءات الثلاثة:

الإجراءالسلوك
Allowمنح الوصول إلى المفتاح عند استيفاء جميع الشروط
Blockرفض الوصول إلى المفتاح عند تطابق الشروط (يتجاوز قواعد السماح)
Bypassتخطي فحص التحكم في الوصول بالكامل للشروط المتطابقة

تكوين قواعد الوصول​

الوصول القائم على المستخدم (قائمة السماح بالبريد الإلكتروني)​

تحكّم في الوصول إلى المفاتيح بناءً على عناوين البريد الإلكتروني للمستخدمين. أضف مستخدمين محددين أو نطاقات كاملة إلى قائمة السماح.

تحديد علامة تبويب المستخدم

في محرر السياسة، انقر على علامة التبويب User

اختيار نوع التصفية

اختر Email من القائمة المنسدلة

إضافة المستخدمين

أدخل عناوين بريد إلكتروني فردية للسماح بها أو تقييدها

الإضافة أو الإزالة

استخدم زر + لإضافة مزيد من القواعد أو أيقونة سلة المهملات للإزالة
نصيحة
يمكنك الجمع بين قواعد بريد إلكتروني متعددة في سياسة واحدة. على سبيل المثال، السماح لمسؤولين تنفيذيين محددين مع حظر المتعاقدين الخارجيين.

الوصول القائم على الجهاز (نطاقات IP)​

قيّد الوصول إلى المفاتيح على عناوين IP أو نطاقات شبكة محددة. يدعم أنواع القواعد Include وRequire وExclude.

نوع القاعدةالوصفمثال
Includeالسماح بالوصول من عناوين IP هذه (يجب أن يتطابق واحد على الأقل)102.163.24.161 — مكتب الشركة
Requireيجب أن يأتي الوصول من نطاقات IP هذهنطاق VPN الخاص بالشركة 10.0.0.0/8
Excludeحظر الوصول من عناوين IP هذه (يتجاوز التضمين)نطاقات IP الخطرة المعروفة

تحديد علامة تبويب الجهاز

انقر على علامة التبويب Device في محرر السياسة

إضافة قواعد Include

انقر على + Add Include وأدخل عناوين IP أو نطاقات للسماح بها

إضافة قواعد Require (اختياري)

انقر على + Add Require لشروط نطاق IP الإلزامية

إضافة قواعد Exclude (اختياري)

انقر على + Add Exclude لحظر عناوين IP محددة بغض النظر عن القواعد الأخرى

الوصول القائم على الموقع (البلد)​

قيّد الوصول إلى المفاتيح على مواقع جغرافية محددة. افرض سيادة البيانات من خلال قصر عمليات المفاتيح على البلدان المعتمدة.

تحديد علامة تبويب المواقع

انقر على علامة التبويب Locations

إضافة بلدان Include

انقر على + Add Include، واختر Country، ثم اختر البلدان المسموح بها (مثل فرنسا وأستراليا)

إضافة بلدان Exclude (اختياري)

انقر على + Add Exclude لحظر الوصول من بلدان محددة
ملاحظة
الضوابط القائمة على الموقع ضرورية لـ سيادة البيانات والامتثال التنظيمي (GDPR وقانون حماية البيانات السويسري FADP وDORA). قيّد الوصول إلى المفاتيح على نطاق ولايتك القضائية لضمان عدم مغادرة مفاتيح التشفير مناطقك المعتمدة أبداً.

المجموعات الخارجية (مجموعات Azure AD / Okta)​

استفد من مجموعات موفّر الهوية الحالية لديك للتحكم في الوصول إلى المفاتيح. زامِن مع مجموعات Azure AD أو Okta للحصول على وصول سلس قائم على الأدوار.

تحديد علامة تبويب المجموعات الخارجية

انقر على علامة التبويب External Groups

تحديد موفّر الهوية

اختر موفّر الهوية المكوَّن لديك (مثل "Azure IDP Duokey")

تحديد المجموعات

حدد مجموعات Azure AD / Okta التي ينبغي أن يكون لها حق الوصول (مثل "Project - Confidential - BN"، "GR_AAD_Pureview_Internal-Label-Owner")
نصيحة
يتيح لك استخدام مجموعات موفّر الهوية إدارة الوصول إلى المفاتيح عبر حوكمة الهوية الحالية لديك — دون الحاجة إلى الاحتفاظ بقوائم وصول منفصلة في DuoKey.

التدقيق والسجل التاريخي​

يتم تتبع كل تغيير في السياسة بمسار تدقيق كامل يعرض الإجراء والمستخدم والطابع الزمني.

الحقلالوصف
Actionنوع التغيير (إنشاء، تحديث، حذف)
User nameالمسؤول الذي أجرى التغيير
Timeالطابع الزمني الدقيق للتعديل
نصيحة
توفّر علامة تبويب History مسار تدقيق كامل للامتثال. استخدمها لإثبات الامتثال التنظيمي وتتبع التغييرات الإدارية على سياسات الوصول.

الميزة التنافسية​

مهم

يُعد التحكم في الوصول القائم على انعدام الثقة من DuoKey قدرة الأولى من نوعها في المجال. لا يوفّر أي بائع DKE آخر سياسات وصول مشروط ديناميكية وموجَّهة عبر واجهة المستخدم لمفاتيح التشفير.

القدرةDuoKeyThalesEntrustFortanixUtimaco
الوصول إلى المفاتيح بانعدام الثقة واجهة مستخدم ديناميكية
قائمة السماح بالبريد الإلكتروني للمستخدم واجهة مستخدم ديناميكية ثابتة (appsettings.json) ثابتة (appsettings.json) ثابتة (appsettings.json)
تقييد المفاتيح القائم على IP واجهة مستخدم ديناميكية
التقييد حسب البلد/الموقع الجغرافي واجهة مستخدم ديناميكية
تكامل مجموعات IDP واجهة مستخدم ديناميكية
مسار تدقيق السياسات
أمان المفاتيح القائم على MPC
قواعد السماح/الحظر/التجاوز
تغييرات السياسات في الوقت الفعلي لا حاجة لإعادة التشغيل يتطلب إعادة النشر يتطلب إعادة النشر يتطلب إعادة النشر
تحذير

لا تقدّم Thales وEntrust وFortanix سوى تخويل ثابت قائم على البريد الإلكتروني مُدمج بشكل ثابت في ملف التكوين appsettings.json. يتطلب أي تغيير تحرير الملف يدوياً وإعادة نشر خدمة DKE. DuoKey هي الحل الوحيد الذي يوفّر واجهة مستخدم ديناميكية في الوقت الفعلي — تصبح السياسات سارية المفعول فوراً دون أي إعادة تشغيل أو إعادة نشر للخدمة.

لماذا لا يستطيع المنافسون مضاهاة ذلك​

يعتمد موفّرو DKE التقليديون (Thales وEntrust وFortanix) على ملف appsettings.json ثابت لتحديد التخويل القائم على البريد الإلكتروني. لهذا النهج قيود جوهرية:

  • لا توجد واجهة مستخدم — يجب على المسؤولين تحرير ملفات تكوين JSON يدوياً
  • لا توجد قواعد قائمة على IP أو الموقع أو المجموعة — مجرد قائمة سماح أساسية بالبريد الإلكتروني
  • يتطلب إعادة النشر — كل تغيير يعني إعادة تشغيل خدمة DKE
  • لا يوجد مسار تدقيق — لا تتبع لمن غيّر ماذا ومتى
  • لا يوجد منطق تضمين/استبعاد — سماح أو رفض ثنائي بسيط، دون قواعد متعددة الطبقات

تتيح بنية DuoKey، المدعومة بـ الحوسبة الآمنة متعددة الأطراف (MPC)، ما يلي:

أمان مفاتيح موزَّع

تُقسَّم المفاتيح عبر عدة خوادم MPC مستقلة. لا يمتلك أي كيان واحد المفتاح الكامل أبداً.

وصول مشروط إلى المفاتيح

يتم تقييم كل طلب مفتاح مقابل سياسات متعددة الأبعاد قبل التخويل — وهو أمر مستحيل مع البنى القائمة على HSM فقط.

تحكم جغرافي سيادي

قيّد عمليات المفاتيح على بلدان ومناطق محددة، مما يضمن الامتثال لـ GDPR وDORA وقوانين حماية البيانات المحلية.

امتثال تدقيقي كامل

يُسجَّل كل وصول إلى مفتاح وكل تغيير في السياسة بمسارات تدقيق مقاومة للعبث لأغراض إعداد التقارير التنظيمية.

أفضل الممارسات​