رمز الوصول
في أنظمة الحاسوب، يحتوي رمز الوصول على بيانات اعتماد الأمان لجلسة تسجيل الدخول، ويُعرّف المستخدم، ومجموعاته، وصلاحياته، وفي بعض الحالات، تطبيقًا مُحددًا. "RFC 6749 - إطار عمل OAuth 2.0 للتفويض" . محرر RFC .في بعض الحالات، قد يُطلب من الشخص إدخال رمز وصول (على سبيل المثال 40 حرفًا عشوائيًا) بدلاً من كلمة المرور المعتادة (لذلك يجب الحفاظ عليه سرًا تمامًا مثل كلمة المرور).
ملخص
رمز الوصول هو كائن يغلف هوية الأمان لعملية أو خيط. [ 1 ] يُستخدم الرمز لاتخاذ قرارات أمنية ولتخزين معلومات غير قابلة للتلاعب حول كيان نظامي. على الرغم من أن الرمز يُستخدم عادةً لتمثيل معلومات الأمان فقط، إلا أنه قادر على استيعاب بيانات إضافية حرة الشكل يمكن إرفاقها أثناء إنشاء الرمز. يمكن تكرار الرموز دون امتيازات خاصة، على سبيل المثال لإنشاء رمز جديد بمستويات أدنى من حقوق الوصول لتقييد وصول تطبيق مُشغّل. يستخدم نظام التشغيل Windows رمز الوصول عندما تحاول عملية أو خيط التفاعل مع كائنات تحتوي على مُعرّفات أمان ( كائنات قابلة للتأمين ). [ 1 ] في نظام التشغيل Windows، يتم تمثيل رمز الوصول بواسطة كائن النظام من النوع Token.
يُنشئ خادم تسجيل الدخول رمز وصول عند تسجيل دخول المستخدم إلى النظام، ويتم التحقق من صحة بيانات اعتماده باستخدام قاعدة بيانات المصادقة. تحتوي قاعدة بيانات المصادقة على معلومات بيانات الاعتماد اللازمة لإنشاء الرمز الأولي لجلسة تسجيل الدخول، بما في ذلك معرّف المستخدم، ومعرّف المجموعة الأساسية، وجميع المجموعات الأخرى التي ينتمي إليها، ومعلومات أخرى. يُرفق الرمز بالعملية الأولية المُنشأة في جلسة المستخدم، وترثه العمليات اللاحقة التي تُنشئها العملية الأولية. [ 1 ] عندما تفتح أي عملية من هذا القبيل مُعرّفًا لأي مورد مُفعّل عليه التحكم في الوصول، يُطابق نظام التشغيل Windows البيانات الموجودة في واصف أمان الكائن المستهدف مع محتويات رمز الوصول الفعال الحالي. [ 2 ] تُشير نتيجة تقييم فحص الوصول هذا إلى ما إذا كان الوصول مسموحًا به، وإذا كان كذلك، ما هي العمليات (قراءة، كتابة/تعديل، إلخ) التي يُسمح للتطبيق المُستدعي بتنفيذها.
أنواع الرموز المميزة
يتوفر نوعان من الرموز:
- الرمز الأساسي
- لا يمكن ربط الرموز الأساسية إلا بالعمليات، وهي تمثل كيان الأمان الخاص بالعملية. يُعد إنشاء الرموز الأساسية وربطها بالعمليات عمليتين تتطلبان صلاحيات خاصة، وذلك لفصل الصلاحيات. في السيناريو المعتاد، تقوم خدمة المصادقة بإنشاء الرمز، بينما تقوم خدمة تسجيل الدخول بربطه بواجهة نظام تشغيل المستخدم. ترث العمليات في البداية نسخة من الرمز الأساسي للعملية الأصلية.
- رمز انتحال الشخصية
- انتحال الهوية هو مفهوم أمني مُطبق في نظام التشغيل Windows NT، يسمح لتطبيق الخادم بأن يكون مؤقتًا بمثابة العميل فيما يتعلق بالوصول إلى الكائنات الآمنة. يتضمن انتحال الهوية أربعة مستويات: مجهول ، حيث يحصل الخادم على صلاحيات مستخدم مجهول الهوية، والتحقق من الهوية ، حيث يفحص الخادم هوية العميل دون استخدامها للوصول إلى الكائنات، وانتحال الهوية ، حيث يتصرف الخادم نيابةً عن العميل، والتفويض ، وهو مماثل لانتحال الهوية ولكنه يمتد ليشمل الأنظمة البعيدة التي يتصل بها الخادم (عن طريق الحفاظ على بيانات الاعتماد). يمكن للعميل اختيار أعلى مستوى لانتحال الهوية (إن وُجد) المتاح للخادم كمعامل اتصال. يُعد كل من التفويض وانتحال الهوية عمليتين تتطلبان صلاحيات خاصة (لم يكن انتحال الهوية كذلك في البداية، ولكن نتيجةً للإهمال التاريخي في تنفيذ واجهات برمجة تطبيقات العميل، حيث لم يتم تقييد المستوى الافتراضي إلى "التحقق من الهوية"، مما سمح لخادم غير مُخوّل بانتحال هوية عميل مُخوّل دون رغبته، استدعى ذلك). لا يمكن ربط رموز انتحال الهوية إلا بالخيوط، وهي تُمثل كيانًا أمنيًا لعملية العميل . عادة ما يتم إنشاء رموز انتحال الهوية وربطها بالخيط الحالي ضمنيًا، بواسطة آليات IPC مثل DCE RPC وDDE والأنابيب المسماة.
محتويات الرمز المميز
يتكون الرمز المميز من حقول مختلفة، بما في ذلك: [ 3 ]
- معرّف.
- معرّف جلسة تسجيل الدخول المرتبطة. تُدار الجلسة بواسطة خدمة المصادقة، وتُملأ بواسطة حزم المصادقة بمجموعة من جميع المعلومات (بيانات الاعتماد ) التي قدمها المستخدم عند تسجيل الدخول. تُستخدم بيانات الاعتماد للوصول إلى الأنظمة البعيدة دون الحاجة إلى إعادة مصادقة المستخدم (تسجيل دخول موحد)، شريطة أن تشترك جميع الأنظمة المعنية في جهة مصادقة واحدة (مثل خادم تذاكر Kerberos).
- معرّف المستخدم. هذا الحقل هو الأهم وهو للقراءة فقط.
- معرّفات المجموعات التي ينتمي إليها المستخدم (أو، بتعبير أدق، المستخدم نفسه). لا يمكن حذف معرّفات المجموعات، ولكن يمكن تعطيلها أو جعلها "للحظر فقط". يتم تعيين مجموعة واحدة على الأكثر كمعرّف جلسة ، وهي مجموعة متغيرة.
انظر أيضاً
مراجع
- 1 2 3 "رموز الوصول" . MSDN . تم الاسترجاع في 2007-10-08 .
- ↑ "RFC 6749 - إطار عمل OAuth 2.0 للتفويض" . محرر RFC .
- ↑ "كيفية عمل رموز الوصول" . MSDN . 8 أكتوبر 2009. تم الاطلاع عليه بتاريخ 13 فبراير 2014 .
- تقنية أمان مايكروسوفت ويندوز
