إنتقل إلى المحتوى الرئيسي

استكشاف أخطاء DKE وإصلاحها

يركّز هذا الفصل على التشفير مزدوج المفتاح (DKE) لـ Microsoft 365: المسار من عميل Office، مروراً بتسميات حساسية Microsoft Purview، وصولاً إلى نقطة نهاية مفاتيح DKE من DuoKey داخل مؤسستك (حاوية KMS API).

مرجع

يتوافق النهج التشخيصي هنا مع إرشادات استكشاف أخطاء DKE الرسمية من Microsoft، معدّلاً لنشر DuoKey داخل المؤسسة قائم على الحاويات حيث تعمل خدمة DKE بوصفها حاوية KMS API خلف موجّه الدخول (Ingress Router) في OpenShift.

كيف تتكامل مكوّنات DKE معاً​

يحمي المحتوى مفتاحان: المفتاح المُدار من Microsoft ومفتاح DKE الخاص بك، الذي لا يغادر أبداً نقطة النهاية داخل مؤسستك. إذا تعطّل أي طرف من هذا التدفّق، فلن يتمكّن المستخدمون من تطبيق المحتوى المحمي بـ DKE أو فتحه.


الخطوة 1 — هل نقطة نهاية مفاتيح DKE قابلة للوصول؟​

هذا أسرع اختبار أولي. من شبكة عميل، افتح عنوان URL الخاص بالمفتاح في متصفح:

https://<dke-endpoint>/<keyname>
  • المتوقع: استجابة JSON تحتوي على المفتاح العام (kid، key، البيانات الوصفية للمفتاح).
  • لا شيء / انتهاء المهلة / رفض الاتصال: مشكلة في الشبكة أو DNS أو الدخول أو الحاوية.

فحوصات على جانب العنقود:

oc get route -n duokey # is the DKE/KMS route present?
oc get pods -n duokey -l app=duokey-kms-api # is the KMS API pod Running/Ready?
oc logs -n duokey -l app=duokey-kms-api --tail=200
curl -I https://<dke-endpoint>/<keyname> # status + TLS
العرَضالسبب المحتملالحل
رفض الاتصال / انتهاء المهلةجدار حماية / DNS / لا مساراسمح بالمنفذ 443 إلى نقطة النهاية؛ تحقّق من أن DNS العام يُحل إلى موازن التحميل؛ افحص مسار OpenShift
502 / 503لا توجد حاوية KMS API سليمةأصلح حاويات KMS API أولاً (oc describe، oc logs)
404 على /<keyname>اسم مفتاح خاطئتأكّد من أن اسم المفتاح يطابق تهيئة المفتاح المنشور

الخطوة 2 — الثقة بـ TLS / الشهادة​

يتطلّب عملاء DKE شهادة TLS صالحة وموثوقة على نقطة النهاية.

العرَضالسببالحل
certificate not trusted في المتصفح/Officeتستخدم نقطة النهاية مرجعاً مصدّقاً خاصاً/غير موثوقاستخدم شهادة موثوقة لدى العملاء، أو وزّع المرجع المصدّق الداخلي على العملاء
فشل المصافحة / إعادة تعيينعدم توافق إصدار TLS / التشفيرواءِم tlsSecurityProfile الخاص بالدخول مع متطلبات العميل (أمن الشبكة)
عدم تطابق الاسمCN/SAN للشهادة ≠ اسم مضيف نقطة النهايةأعِد إصدار الشهادة بـ SAN الصحيح

الخطوة 3 — المصادقة (Entra ID)​

يُصرّح DKE بطلبات المفاتيح باستخدام رمز Entra ID (Azure AD). معظم أخطاء "تعذّر الحصول على المفتاح" هي حالات عدم تطابق في المُصدِر/الجمهور.

افحص تهيئة KMS API / DKE (المُسلّمة بوصفها ConfigMap/Secret، وهي مكافئة لملف appsettings.json الخاص بـ Microsoft):

الإعداديجب أن يطابق
المُصدِرون الصالحونمُصدِر مستأجر Entra ID الخاص بك (https://sts.windows.net/<tenantId>/ أو v2 login.microsoftonline.com/<tenantId>/v2.0)
الجمهور / جمهور JWTمعرّف تطبيق DKE (App ID URI) / معرّف العميل المُسجّل في Entra ID
المستخدمون المصرّح لهمالبريد/UPN أو المجموعة المسموح لها بطلب المفاتيح
معرّف المستأجرمستأجر Entra ID الخاص بك
# Inspect the running DKE config (redact secrets)
oc get configmap duokey-kms-config -n duokey -o yaml
العرَضالسببالحل
401 Unauthorizedعدم تطابق المُصدِر/الجمهور، أو رمز غير موجود/منتهٍصحّح ValidIssuers/Audience؛ تأكّد من تسجيل تطبيق Entra
403 Forbiddenالمستخدم غير مدرج في قائمة المصرّح لهمأضِف المستخدم/المجموعة إلى المستخدمين المصرّح لهم
يعمل للمسؤول وليس للمستخدميننطاق التصريحراجع المستخدمين المصرّح لهم / تعيين المجموعات
تسجيل التطبيق

تأكّد من وجود تسجيل تطبيق DKE في Entra ID، وأنه يعرض الجمهور المتوقع / معرّف التطبيق (App ID URI)، وأن موافقة المسؤول قد مُنحت. يُعدّ عدم تطابق المُصدِر/الجمهور أكثر أسباب فشل DKE شيوعاً على الإطلاق.

الخطوة 4 — تهيئة تسمية الحساسية (Purview)​

يجب أن تشير تسمية حساسية DKE إلى نقطة النهاية الخاصة بك وأن تكون منشورة.

  • في Microsoft Purview، يجب أن تحتوي إعدادات التشفير لتسمية DKE على عنوان URL الدقيق لنقطة نهاية DKE (https://<dke-endpoint>).
  • يجب أن تكون سياسة التسمية منشورة للمستخدمين المستهدفين.
  • امنح وقتاً لانتشار التسمية/السياسة إلى العملاء.
العرَضالسببالحل
التسمية مفقودة في Officeالسياسة غير منشورة / لم تنتشرانشر السياسة؛ انتظر المزامنة؛ سجّل الخروج/الدخول
التسمية تُطبَّق لكن المحتوى غير قابل للقراءة في مكان آخرنقطة النهاية غير قابلة للوصول لذلك المستخدمأعِد فحص الخطوات 1–3 من الشبكة المتأثرة
نقطة نهاية خاطئةخطأ مطبعي في عنوان URL في التسميةصحّح عنوان URL لنقطة نهاية DKE في التسمية

الخطوة 5 — عميل Office​

العرَضالسببالحل
"حدث خطأ ما" عند التطبيق/الفتحنقطة النهاية غير قابلة للوصول أو فشل المصادقةنفّذ الخطوتين 1 و3 من شبكة العميل
عميل أقدم لا يمكنه استخدام DKEالإصدار لا يدعم DKEحدّث إلى إصدار من تطبيقات Microsoft 365 يدعم DKE
إخفاقات متقطعة بعد تغيير التهيئةرمز / ذاكرة تخزين مؤقت قديمةسجّل الخروج ثم الدخول؛ امسح ذاكرة اعتماد Office المؤقتة
يعمل عبر الإنترنت ويفشل دون اتصاليتطلّب DKE الوصول إلى نقطة النهاية عند الفتحيجب أن تكون نقطة النهاية قابلة للوصول كلما فُتح محتوى محمي

قائمة تحقّق من طرف إلى طرف​

  • نقطة نهاية المفاتيح تُعيد مفتاحاً عاماً بصيغة JSON في متصفح: https://<dke-endpoint>/<keyname>
  • حاويات KMS API في حالة Running/Ready؛ المسار موجود
  • شهادة TLS صالحة وموثوقة لدى العملاء
  • مُصدِر Entra ID + الجمهور يطابقان تهيئة DKE
  • المستخدم مدرج في المستخدمين/المجموعة المصرّح لهم
  • تسمية DKE تشير إلى نقطة النهاية الصحيحة ومنشورة
  • عميل Office إصدار يدعم DKE وبإمكانه الوصول إلى نقطة النهاية

التصعيد إلى DuoKey​

اجمع وأرسل إلى [email protected]:

oc logs -n duokey -l app=duokey-kms-api --tail=500
oc get route,pods -n duokey
oc get configmap duokey-kms-config -n duokey -o yaml # redact secrets

أرفِق: الخطأ الدقيق، وما إذا كان اختبار نقطة نهاية المفاتيح في المتصفح ينجح، والمستخدم (المستخدمين) المتأثرين، وأي تغييرات حديثة على التسمية أو Entra ID.