أج دي إل بي
يلخص AGDLP ( اختصار لـ "حساب، عالمي، نطاق محلي، إذن") توصيات Microsoft بشكل موجز لتنفيذ عناصر التحكم في الوصول المستندة إلى الأدوار (RBAC) باستخدام مجموعات متداخلة في مجال Active Directory (AD) في الوضع الأصلي : حسابات المستخدم والكمبيوتر هي أعضاء في مجموعات عالمية تمثل أدوار العمل، والتي هي أعضاء في مجموعات محلية للمجال تصف أذونات الموارد أو تعيينات حقوق المستخدم. يلخص AGUDLP (لـ "حساب، عالمي، عالمي، نطاق محلي، إذن") و AGLP (لـ "حساب، عالمي، محلي، إذن") مخططات تنفيذ RBAC مماثلة في غابات Active Directory وفي مجالات Windows NT ، على التوالي.
تفاصيل
تبسط عناصر التحكم في الوصول القائمة على الأدوار (RBAC) عمليات إدارة الحسابات الروتينية وتسهل عمليات تدقيق الأمان . [1] لا يقوم مسؤولو النظام بتعيين الأذونات مباشرة لحسابات المستخدمين الفردية . بدلاً من ذلك، يكتسب الأفراد حق الوصول من خلال أدوارهم داخل المؤسسة، مما يلغي الحاجة إلى تحرير عدد كبير محتمل (ومتغير بشكل متكرر) من أذونات الموارد وتعيينات حقوق المستخدم عند إنشاء حسابات مستخدمين أو تعديلها أو حذفها. على عكس قوائم التحكم في الوصول التقليدية ، تصف الأذونات في RBAC العمليات ذات المغزى داخل تطبيق أو نظام معين بدلاً من طرق الوصول إلى كائنات البيانات الأساسية منخفضة المستوى. يؤدي تخزين الأدوار والأذونات في قاعدة بيانات مركزية أو خدمة دليل إلى تبسيط عملية التأكد من عضوية الأدوار وأذونات الأدوار والتحكم فيها. [2] يمكن للمراجعين تحليل تعيينات الأذونات من موقع واحد دون الحاجة إلى فهم تفاصيل التنفيذ الخاصة بالموارد لعنصر تحكم وصول معين.
RBAC في نطاق AD واحد
يستفيد تنفيذ Microsoft لـ RBAC من نطاقات مجموعات الأمان المختلفة الموجودة في Active Directory: [3] [4]
- مجموعات الأمن العالمية
- تمثل مجموعات أمان المجال ذات النطاق العالمي الأدوار التجارية أو الوظائف الوظيفية داخل المجال. وقد تحتوي هذه المجموعات على حسابات ومجموعات عالمية أخرى من نفس المجال، ويمكن استخدامها بواسطة الموارد في أي مجال في الغابة. ويمكن تغييرها بشكل متكرر دون التسبب في تكرار الكتالوج العالمي.
- مجموعات الأمان المحلية للمجال
- تصف مجموعات أمان المجال ذات النطاق المحلي للمجال الأذونات منخفضة المستوى أو حقوق المستخدم التي تم تعيينها لها. لا يمكن استخدام هذه المجموعات إلا بواسطة الأنظمة الموجودة في نفس المجال. قد تحتوي مجموعات المجال المحلية على حسابات ومجموعات عالمية ومجموعات عالمية من أي مجال، بالإضافة إلى مجموعات المجال المحلية من نفس المجال.
يجب أن تحتوي المجموعات العالمية التي تمثل أدوار العمل على حسابات مستخدمين أو أجهزة كمبيوتر فقط. وعلى نحو مماثل، يجب أن تحتوي المجموعات المحلية للمجال التي تصف أذونات الموارد أو حقوق المستخدم على مجموعات عالمية تمثل أدوار العمل فقط. لا ينبغي منح الحسابات أو أدوار العمل أذونات أو حقوقًا بشكل مباشر، لأن هذا يعقد تحليل الحقوق اللاحق.
RBAC في غابات AD
في بيئات متعددة المجالات، قد لا يتم توصيل المجالات المختلفة داخل غابة AD إلا من خلال روابط WAN أو اتصالات VPN ، لذلك تقوم وحدات تحكم المجال الخاصة التي تسمى خوادم الكتالوج العالمي بتخزين فئات كائنات الدليل وأنواع السمات معينة من أجل تقليل عمليات البحث في الدليل بين المجالات المكلفة أو البطيئة. [5] تتضمن الكائنات المخزنة مؤقتًا بواسطة خوادم الكتالوج العالمي مجموعات عالمية ولكنها ليست مجموعات عالمية، مما يجعل عمليات البحث عن العضوية للمجموعات العالمية أسرع بكثير من الاستعلامات المماثلة للمجموعات العالمية. ومع ذلك، فإن أي تغيير في مجموعة عالمية يؤدي إلى تكرار الكتالوج العالمي (المكلف المحتمل)، وتتطلب التغييرات في المجموعات العالمية حقوق أمان على مستوى الغابة غير مناسبة في معظم المؤسسات الكبيرة. يمنع هذان القيدان مجموعات الأمان العالمية من استبدال مجموعات الأمان العالمية تمامًا كممثلين وحيدين لأدوار عمل المؤسسة. بدلاً من ذلك، تستخدم تنفيذات RBAC في هذه البيئات مجموعات أمان عالمية لتمثيل الأدوار عبر المؤسسة مع الاحتفاظ بمجموعات الأمان العالمية الخاصة بالمجال، كما هو موضح بالاختصار AGUDLP .
RBAC في المجالات غير AD
تحتوي المجالات في Windows NT 4.0 والإصدارات الأقدم على مجموعات عالمية (على مستوى المجال) ومجموعات محلية (غير مجال) ولا تدعم تعشيش المجموعات على مستوى المجال. [6] يشير الاختصار AGLP إلى هذه القيود كما يتم تطبيقها على تنفيذات RBAC في المجالات الأقدم: تمثل المجموعات العالمية G الأدوار التجارية، بينما تمثل المجموعات المحلية (التي تم إنشاؤها على خوادم أعضاء المجال نفسها) الأذونات أو حقوق المستخدم.
مثال
بالنظر إلى مجلد مشترك، \\nyc-ex-svr-01\groups\bizdev ؛ مجموعة تطوير أعمال ضمن قسم التسويق في المنظمة، ممثلة في Active Directory باعتبارها مجموعة الأمان العالمية (الموجودة) "عضو فريق تطوير الأعمال"؛ ومتطلب أن يكون للمجموعة بأكملها حق الوصول للقراءة/الكتابة إلى المجلد المشترك، قد يقوم المسؤول الذي يتبع AGDLP بتنفيذ التحكم في الوصول على النحو التالي:
- قم بإنشاء مجموعة أمان محلية جديدة للمجال في Active Directory باسم "تعديل الأذونات على \\nyc-ex-svr-01\groups\bizdev".
- امنح مجموعة النطاق المحلية هذه مجموعة أذونات "تعديل" NTFS (قراءة، كتابة، تنفيذ/تعديل، حذف) على مجلد "bizdev". (لاحظ أن أذونات NTFS تختلف عن أذونات المشاركة .)
- جعل المجموعة العالمية "عضو فريق تطوير الأعمال" عضوًا في المجموعة المحلية للنطاق "تغيير الأذونات على \\nyc-ex-svr-01\groups\bizdev".
لتسليط الضوء على مزايا RBAC باستخدام هذا المثال، إذا كان فريق تطوير الأعمال يتطلب أذونات إضافية على مجلد "bizdev"، فسيحتاج مسؤول النظام فقط إلى تحرير إدخال تحكم في الوصول (ACE) واحد بدلاً من، في أسوأ الأحوال، تحرير عدد من ACEs بقدر عدد المستخدمين الذين لديهم حق الوصول إلى المجلد.
مراجع
- ^ Ferraiolo, DF; Kuhn, DR (أكتوبر 1992). "Role Based Access Control" (PDF) . المؤتمر الوطني الخامس عشر لأمن الكمبيوتر . ص 554-563.
- ^ Sandhu, R.; Coyne, EJ; Feinstein, HL; Youman, CE (أغسطس 1996). "Role-Based Access Control Models" (PDF) . IEEE Computer . 29 (2): 38–47. CiteSeerX 10.1.1.50.7649 . doi :10.1109/2.485845. S2CID 1958270.
- ^ Microsoft Corporation (2007-03-16). "Group Scopes: Active Directory". Microsoft Technet . مؤرشف من الأصل في 14 مارس 2009 . تم الاسترجاع في 2009-04-28 .
- ^ ميلبر، ديريك (2006-05-18). "كيفية تعشيش المستخدمين والمجموعات للأذونات". WindowsSecurity.com . تم الاسترجاع في 2009-04-28 .
- ^ Microsoft Corporation (2005-01-21). "Understanding the Global Catalog: Active Directory". Microsoft Technet . تم الاسترجاع في 2005-10-21 .
- ^ Stanek, William R. "Understanding User and Group Accounts". Microsoft Technet . مؤرشف من الأصل في 27 أبريل 2009 . تم الاسترجاع في 2009-04-28 .
