شيبوليث (برنامج)
شيبوليث هو نظام تسجيل دخول موحد لشبكات الحاسوب والإنترنت . يسمح للمستخدمين بتسجيل الدخول باستخدام هوية واحدة فقط إلى أنظمة مختلفة تديرها اتحادات منظمات أو مؤسسات متنوعة، وغالبًا ما تكون هذه الاتحادات جامعات أو مؤسسات خدمات عامة.
ابتكرت مبادرة Shibboleth Internet2 للبرمجيات الوسيطة بنيةً وتطبيقًا مفتوح المصدر لإدارة الهوية وبنية المصادقة والتفويض (أو التحكم في الوصول ) القائمة على الهوية الموحدة ، وذلك باستخدام لغة تأشير تأكيدات الأمان (SAML). تتيح الهوية الموحدة مشاركة معلومات المستخدمين من نطاق أمان واحد إلى المؤسسات الأخرى في الاتحاد. وهذا يُمكّن من تسجيل الدخول الموحد عبر النطاقات، ويُغني موفري المحتوى عن الاحتفاظ بأسماء المستخدمين وكلمات المرور. يُقدّم موفرو الهوية (IdPs) معلومات المستخدم، بينما يستهلك موفرو الخدمات (SPs) هذه المعلومات ويُتيحون الوصول إلى المحتوى الآمن.
تاريخ
نشأ مشروع شيبوليث من مشروع إنترنت 2. اعتبارًا من يونيو 2025، يتولى اتحاد شيبوليث إدارة المشروع . [ 1 ] من بين أكثر مكونات البرمجيات شيوعًا التي يديرها اتحاد شيبوليث، موفر هوية شيبوليث وموفر خدمة شيبوليث ، وكلاهما تطبيقان لبروتوكول SAML .
وقد سميت المشروع على اسم عبارة تعريفية مستخدمة في الكتاب المقدس ( قضاة 12: 4-6 ) لأن الإفرايميين لم يكونوا قادرين على نطق حرف "ش".
بدأ مشروع شيبوليث عام 2000 لتسهيل تبادل الموارد بين المؤسسات ذات البنى التحتية غير المتوافقة للمصادقة والترخيص . وقد استغرق العمل على البنية التحتية أكثر من عام قبل البدء بتطوير البرمجيات. بعد التطوير والاختبار، تم إصدار شيبوليث IdP 1.0 في يوليو 2003. [ 2 ] وتلا ذلك إصدار شيبوليث IdP 1.3 في أغسطس 2005.
كان الإصدار 2.0 من برنامج Shibboleth بمثابة ترقية رئيسية تم إصدارها في مارس 2008. [ 3 ] وقد تضمن مكونات IdP وSP، ولكن الأهم من ذلك، أن Shibboleth 2.0 يدعم SAML 2.0.
طُوِّر بروتوكولا شيبوليث وسامل خلال الفترة الزمنية نفسها. منذ البداية، استند شيبوليث إلى سامل، ولكن حيثما وُجد قصور في سامل، ارتجل شيبوليث، وقام مطوروه بتطبيق ميزات تُعوض عن النقص في سامل 1.1 . أُدمجت بعض هذه الميزات لاحقًا في سامل 2.0 ، وبهذا المعنى، ساهم شيبوليث في تطوير بروتوكول سامل.
لعلّ أهمّ ميزة أُضيفت هي بروتوكول طلب المصادقة القديم من Shibboleth. ولأنّ بروتوكول SAML 1.1 كان بطبيعته بروتوكولًا يعتمد على موفر الهوية (IdP) أولًا، فقد ابتكرت Shibboleth بروتوكولًا بسيطًا لطلب المصادقة قائمًا على HTTP، حوّل SAML 1.1 إلى بروتوكول يعتمد على موفر الخدمة (SP) أولًا. طُبّق هذا البروتوكول لأول مرة في Shibboleth IdP 1.0، ثمّ جرى تحسينه لاحقًا في Shibboleth IdP 1.3.
استنادًا إلى ذلك العمل المبكر، أدخل تحالف ليبرتي بروتوكول طلب المصادقة الموسع بالكامل في إطار عمل اتحاد هوية ليبرتي. وفي نهاية المطاف، تم تقديم ليبرتي ID-FF 1.2 إلى منظمة OASIS، والتي شكلت الأساس لمعيار OASIS SAML 2.0.
بنيان
شيبوليث هي تقنية قائمة على الويب تُطبّق بروتوكولات HTTP/POST لإرسال البيانات والخصائص الخاصة بـ SAML ، بما في ذلك مكونات موفر الهوية (IdP) وموفر الخدمة (SP). يحتوي الإصدار 1.3 من شيبوليث على نظرة عامة تقنية خاصة به، [ 4 ] ووثيقة معمارية، [ 5 ] ووثيقة مطابقة، [ 6 ] مبنية على مواصفات SAML 1.1.
شيبوليث 1.3
في حالة الاستخدام النموذجية:
- يقوم المستخدم أولاً بالوصول إلى مورد مستضاف بواسطة خادم ويب (مقدم الخدمة) تم تمكين حماية محتوى Shibboleth فيه.
- يقوم موفر الخدمة بصياغة طلب مصادقة خاص يتم تمريره عبر المتصفح باستخدام معلمات استعلام عنوان URL لتوفير معرف كيان SAML الخاص بالمرسل، وموقع استهلاك التأكيد، واختياريًا صفحة النهاية لإعادة المستخدم إليها.
- يتم إعادة توجيه المستخدم إما إلى موفر الهوية الخاص به أو إلى خدمة WAYF (من أين أنت)، حيث يختار موفر الهوية الخاص به لمزيد من إعادة التوجيه.
- يقوم المستخدم بالتحقق من هويته لآلية التحكم في الوصول الخارجية عن Shibboleth.
- يُنشئ Shibboleth تأكيد مصادقة SAML 1.1 يتضمن "معرّفًا" مؤقتًا. يسمح هذا المعرّف لمزود الهوية (IdP) بالتعرف على طلب يتعلق بمستخدم متصفح معين باعتباره مطابقًا للمستخدم الرئيسي الذي قام بالمصادقة سابقًا.
- يتم إرسال بيانات المستخدم إلى خدمة مستهلك التأكيدات الخاصة بمزود الخدمة. يقوم مزود الخدمة باستهلاك التأكيدات وإصدار استعلام سمات إلى خدمة سمات موفر الهوية للحصول على سمات تتعلق بهذا المستخدم، والتي قد تتضمن أو لا تتضمن هوية المستخدم.
- يقوم موفر الهوية بإرسال تأكيد سمة يحتوي على معلومات موثوقة حول المستخدم إلى موفر الخدمة.
- إما أن يقوم موفر الخدمة باتخاذ قرار بشأن التحكم في الوصول بناءً على السمات أو يقوم بتزويد التطبيقات بالمعلومات لاتخاذ القرارات بأنفسهم.
يدعم Shibboleth عددًا من الاختلافات في هذه الحالة الأساسية، بما في ذلك تدفقات نمط البوابة حيث يقوم موفر الهوية بإنشاء تأكيد غير مطلوب ليتم تقديمه في الوصول الأولي إلى موفر الخدمة، وبدء الجلسة الكسولة، مما يسمح للتطبيق بتشغيل حماية المحتوى من خلال طريقة من اختياره حسب الحاجة.
لا يوفر Shibboleth الإصدار 1.3 والإصدارات الأقدم آلية مصادقة مدمجة ، ولكن يمكن استخدام أي آلية مصادقة عبر الويب لتزويد Shibboleth ببيانات المستخدم. ومن الأنظمة الشائعة لهذا الغرض CAS أو Pubcookie . كما يمكن استخدام ميزات المصادقة وتسجيل الدخول الموحد لحاوية Java التي يعمل فيها موفر الهوية (مثل Tomcat).
شيبوليث 2.0
يعتمد Shibboleth 2.0 على معايير SAML 2.0 . يتطلب موفر الهوية (IdP) في Shibboleth 2.0 معالجة إضافية لدعم طلبات المصادقة السلبية والإلزامية في SAML 2.0. يمكن لموفر الخدمة (SP) طلب طريقة مصادقة محددة من موفر الهوية. يدعم Shibboleth 2.0 إمكانيات تشفير إضافية.
صفات
تُدار عملية التحكم في الوصول في Shibboleth من خلال مطابقة السمات المُقدمة من موفري الهوية (IdPs) مع القواعد المُحددة من قِبل موفري الخدمات (SPs). السمة هي أي معلومة تتعلق بالمستخدم، مثل "عضو في هذا المجتمع"، أو "أليس سميث"، أو "مرخص بموجب العقد أ". تُعتبر هوية المستخدم سمة، ولا تُمرر إلا عند طلبها صراحةً، مما يحافظ على خصوصية المستخدم. يمكن كتابة السمات بلغة Java أو استخراجها من الدلائل وقواعد البيانات. تُستخدم سمات X.520 القياسية بشكل شائع، ولكن يمكن تعريف سمات جديدة بشكل تعسفي طالما أنها مفهومة ومُفسرة بشكل مماثل من قِبل موفر الهوية وموفر الخدمة في المعاملة.
يثق
يتم تحقيق الثقة بين النطاقات باستخدام التشفير بالمفتاح العام (غالباً ما تكون مجرد شهادات خادم TLS ) والبيانات الوصفية التي تُحدد مزودي الخدمة. ويتم التحكم في استخدام المعلومات المتبادلة من خلال اتفاقيات. تُستخدم الاتحادات عادةً لتبسيط هذه العلاقات من خلال تجميع عدد كبير من مزودي الخدمة الذين يوافقون على استخدام قواعد وعقود مشتركة.
تطوير
شيبوليث برنامج مفتوح المصدر ومُرخص بموجب رخصة أباتشي 2. [ 7 ] وقد ساهمت مجموعات أخرى في تطوير العديد من الإضافات. [ 8 ] [ 9 ] [ 10 ]
انظر أيضاً
مراجع
- ↑ "نبذة عنا" . اتحاد شيبوليث . تم الاطلاع عليه بتاريخ 18-06-2025 .
- ↑ بولاك، ميشيل (1 يوليو 2003). "أخبار I2: إنترنت 2 تُصدر برنامجًا لحماية الخصوصية لتخويل الويب" (قائمة بريدية) . تم الاطلاع عليه بتاريخ 28 نوفمبر 2007 .
{{cite mailing list}}: CS1 maint: deprecated archiveal service ( link ) - ↑ "Shibboleth 2.0 متوفر الآن" .
- ↑ سكافو، توم؛ كانتور، سكوت (8 يونيو 2005). "بنية شيبوليث: نظرة عامة تقنية (معرف المستند: draft-mace-shibboleth-tech-overview-02)" (ملف PDF) . مؤرشف من الأصل بتاريخ 14 مارس 2012. تم الاطلاع عليه بتاريخ 2 أكتوبر 2017 .
{{cite web}}: CS1 maint: bot: حالة عنوان URL الأصلي غير معروفة ( رابط ) - ↑ "بنية شيبوليث: البروتوكولات والملفات التعريفية" (ملف PDF) . 10-09-2005 . تم الاطلاع عليه بتاريخ 24-08-2017 .
- ↑ كانتور، سكوت؛ مورغان، آر إل "بوب"؛ سكافو، توم (10-09-2005). "بنية شيبوليث: متطلبات المطابقة" (ملف PDF) . تم الاطلاع عليه بتاريخ 24-08-2017 .
- ↑ "الصفحة الرئيسية - شيبوليث 2 - كونفلوينس" . shibboleth.atlassian.net . تم الاطلاع عليه بتاريخ 18-06-2025 .
- ↑ "شيبوليث" . إن كومون . تم الاسترجاع في 18-06-2025 .
- ↑ "الصفحة الرئيسية - شيبوليث 2 - كونفلوينس" . shibboleth.atlassian.net . تم الاطلاع عليه بتاريخ 18-06-2025 .
- ↑ "المساهمات - شيبوليث 2 - كونفلوينس" . shibboleth.atlassian.net . تم الاطلاع عليه بتاريخ 18-06-2025 .
روابط خارجية
- الهوية الموحدة
- مبادرة إدارة الهوية
