وصف الأمان

تُعدّ مُعرّفات الأمان هياكل بيانات تحتوي على معلومات أمان خاصة بكائنات ويندوز القابلة للتأمين ، أي الكائنات التي يمكن تحديدها باسم فريد. ويمكن ربط مُعرّفات الأمان بأي كائنات مُسماة، بما في ذلك الملفات والمجلدات والمشاركات ومفاتيح التسجيل والعمليات والخيوط والأنابيب المُسماة والخدمات وكائنات المهام والموارد الأخرى. [ 1 ]

تحتوي مُعرّفات الأمان على قوائم تحكم الوصول التقديرية (DACLs) التي تتضمن إدخالات تحكم الوصول (ACEs) التي تمنح أو تمنع الوصول إلى جهات موثوقة مثل المستخدمين أو المجموعات. كما تحتوي على قائمة تحكم الوصول للنظام (SACLs) التي تتحكم في تدقيق الوصول إلى الكائنات. [ 2 ] [ 3 ] يمكن تطبيق إدخالات تحكم الوصول (ACEs) بشكل صريح على كائن أو توريثها من كائن أصلي. يُعد ترتيب إدخالات تحكم الوصول (ACEs) في قائمة التحكم بالوصول (ACL) مهمًا، حيث تظهر إدخالات منع الوصول في مرتبة أعلى من إدخالات منح الوصول. تحتوي مُعرّفات الأمان أيضًا على مالك الكائن.

يتم تطبيق التحكم الإلزامي في سلامة البيانات من خلال نوع جديد من عناصر التحكم في الوصول (ACE) على واصف الأمان. [ 4 ]

يمكن تعديل أذونات الملفات والمجلدات باستخدام أدوات متنوعة، بما في ذلك مستكشف ويندوز ، وWMI ، وأدوات سطر الأوامر مثل Cacls وXCacls و ICacls وSubInACL، [ 5 ] وأداة Win32 المجانية FILEACL، [ 6 ] [ 7 ] وأداة SetACL المجانية ، وغيرها من الأدوات المساعدة. ولتعديل واصف الأمان، يحتاج المستخدم إلى أذونات WRITE_DAC للكائن، [ 8 ] وهي أذونات تُمنح عادةً افتراضيًا للمسؤولين ومالك الكائن.

الأذونات في نظام الملفات NTFS

يلخص الجدول التالي أذونات نظام الملفات NTFS وأدوارها (في صفوف منفصلة). ويعرض الجدول المعلومات التالية: [ 9 ] [ 10 ] [ 11 ]

  • رمز الإذن: يحدد كل إدخال للتحكم في الوصول (ACE) أذوناته برمز رقمي. يوجد 14 رمزًا (12 في الأنظمة القديمة) يمكن تجميعها.
  • المعنى: لكل رمز إذن معنى خاص به، يختلف باختلاف ما إذا كان يُطبق على ملف أو مجلد. على سبيل المثال، يشير الرمز 0x01 على ملف إلى إذن قراءة الملف، بينما يشير على مجلد إلى إذن عرض محتويات المجلد. مع ذلك، فإن معرفة المعنى وحده غير كافية. يجب أن يحدد عنصر التحكم في الوصول (ACE) أيضًا الجهة التي ينطبق عليها الإذن، وما إذا كان هذا الإذن ممنوحًا أم مرفوضًا.
  • يتضمن ذلك: بالإضافة إلى الأذونات الفردية، يمكن لمسؤول التحكم في الوصول (ACE) تحديد أذونات خاصة تُعرف باسم "حقوق الوصول العامة". تُعادل هذه الأذونات الخاصة عددًا من الأذونات الفردية. على سبيل المثال، يُعادل GENERIC_READ (أو GR) كلاً من "قراءة البيانات" و"قراءة السمات" و"قراءة السمات الموسعة" و"قراءة الأذونات" و"المزامنة". ولأن طلب هذه الأذونات الخمس معًا أمر منطقي، فإن طلب "GENERIC_READ" يُعدّ أكثر ملاءمة.
  • الاسم المستعار: لغة تعريف واصف الأمان وأدوات سطر الأوامر في ويندوز ( icacls و cacls ) لها أسماء مستعارة خاصة بها لهذه الأذونات.
رمز الإذنمعنىمُدرج فيالاسم المستعار
للملفاتللمجلداتR [ a ]هـ [ ب ]مرحاض ]إعلان ]أنا ]في لغة تعريف البرمجيات (SDDL)في icaclsفي الحسابات
0x01قراءة البياناتعرض محتويات المجلدنعمنعمنعمنعمنسخةأخصائي تغذية معتمدقراءة بيانات الملف
0x80قراءة السماتنعمنعمنعمنعمالعاصمة واشنطنRAFILE_READ_ATTRIBUTES
0x08قراءة السمات الموسعةنعمنعمنعمنعمجنوب غربREAFILE_READ_EA
0x20ملف التنفيذمجلد الاجتيازنعمنعمنعمووردبريسXتنفيذ الملف
0x20000أذونات القراءةنعمنعمنعمنعمنعمRCRCREAD_CONTROL
0x100000تزامننعمنعمنعمنعمنعمSتزامن
0x02كتابة البياناتإنشاء ملفاتنعمنعمنعمالعاصمة واشنطندبليو ديFILE_WRITE_DATA
0x04إلحاق البياناتأنشئ مجلداتنعمنعمنعمLCإعلانFILE_APPEND_D
0x100كتابة السماتنعمنعمنعمCRواشنطنسمات كتابة الملفات
0x10كتابة السمات الموسعةنعمنعمنعمآر بيWEAFILE_WRITE_EA
0x10000احذف (أو أعد تسمية [ 12 ] )نعمنعمSDدييمسح
0x40000تغيير الأذوناتنعمدبليو ديWDACWRITE_DAC
0x80000تحمل المسؤوليةنعممنظمة الضباطمنظمة الضباطمالك الكتابة
0x40حذف المجلدات الفرعية والملفاتنعمDTالعاصمة واشنطنحذف ملف فرعي

معظم هذه الأذونات واضحة بذاتها، باستثناء ما يلي:

  1. تتطلب إعادة تسمية ملف إذن "الحذف". [ 12 ]
  2. لا يُظهر مستكشف الملفات خيار "المزامنة" ويقوم بتعيينه دائمًا. تحتاج التطبيقات متعددة الخيوط، مثل مستكشف الملفات وموجه أوامر ويندوز، إلى إذن "المزامنة" للعمل مع الملفات والمجلدات. [ 13 ]

الحواشي

  1. GENERIC_READ، المعروف باسم "قراءة" في مستكشف الملفات
  2. GENERIC_EXECUTE، المعروف باسم "القراءة والتنفيذ" في مستكشف الملفات
  3. GENERIC_WRITE، المعروف باسم "Write" في مستكشف الملفات
  4. GENERIC_ALL، المعروف باسم "التحكم الكامل" في مستكشف الملفات
  5. يُعرف باسم "تعديل" في مستكشف الملفات

انظر أيضاً

مراجع

  1. "الكائنات القابلة للتأمين" . مايكروسوفت . 24-04-2008 . تم الاسترجاع في 16-07-2008 .
  2. "ما هي مُعرّفات الأمان وقوائم التحكم بالوصول؟" . مايكروسوفت . مؤرشف من الأصل بتاريخ 5 مايو 2008. تم الاطلاع عليه بتاريخ 16 يوليو 2008 .
  3. "قوائم التحكم بالوصول التقديرية وقوائم التحكم بالوصول" . مايكروسوفت . 24-04-2008 . تم الاطلاع عليه بتاريخ 16-07-2008 .
  4. https://msdn.microsoft.com/en-us/library/bb625957.aspx ما هي آلية سلامة نظام التشغيل ويندوز؟
  5. الصفحة الرئيسية لـ SubInACL
  6. الصفحة الرئيسية لـ FILEACL مؤرشفة بتاريخ 29 أغسطس 2012 في Wayback Machine
  7. "FILEACL v3.0.1.6" . مايكروسوفت . 23 مارس 2004. مؤرشف من الأصل في 16 أبريل 2008. تم الاطلاع عليه في 25 يوليو 2008 .
  8. "نوع بيانات ACCESS_MASK" . مايكروسوفت . 24-04-2008 . تم الاسترجاع في 23-07-2008 .
  9. "كيفية عمل الأذونات" . مايكروسوفت . 21-06-2013 . تم الاطلاع عليه بتاريخ 24-11-2017 .
  10. ريتشارد سيفيل (8 سبتمبر 2016). "كيف تعمل تكنولوجيا المعلومات: أذونات نظام الملفات NTFS، الجزء 2" . مايكروسوفت . تم الاطلاع عليه بتاريخ 24 نوفمبر 2017 .
  11. ريتشارد سيفيل (30 أغسطس 2016). "كيف تعمل أذونات نظام الملفات NTFS في تكنولوجيا المعلومات" . مايكروسوفت . تم الاسترجاع في 24 نوفمبر 2017 .
  12. 1 2 تشين، ريموند (22 أكتوبر 2021). "إعادة تسمية ملف عملية متعددة الخطوات، إحداها فقط تغيير اسم الملف" . الشيء القديم الجديد . مايكروسوفت . فتح الملف بإذن DELETE يمنح الإذن بإعادة تسميته. الإذن المطلوب هو DELETE لأن الاسم القديم يُحذف.
  13. تشين، ريموند (18 نوفمبر 2019). "قمتُ بتعيين نفس قائمة التحكم بالوصول (ACL) باستخدام واجهة المستخدم الرسومية (GUI) وباستخدام أداة icacls، ومع ذلك كانت النتائج مختلفة" . الشيء الجديد القديم . مايكروسوفت .