Security+ Academy · درس

خدمات الدليل: LDAP وActive Directory

افهم كيف تنظّم أدلة LDAP وActive Directory المستخدمين والمجموعات وأجهزة الكمبيوتر، وكيف تفرض Group Policy إعدادات الأمان على نطاق واسع.

الدرس 1 من 413 خطوة

خدمات الدليل: LDAP وActive Directory درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ما المقصود بخدمات الدليل؟

إن خدمة الدليل مستودع مركزي يخزن المعلومات المتعلقة بموارد الشبكة، مثل المستخدمين والمجموعات وأجهزة الكمبيوتر والطابعات والسياسات، وينظمها. وبدلًا من الاحتفاظ بقواعد بيانات منفصلة للمستخدمين على كل نظام، تستخدم المؤسسات خدمة الدليل باعتبارها المصدر المرجعي الوحيد لمعلومات الهوية. وتُتحقق من صحة جميع طلبات المصادقة مقابل الدليل، كما تُطبّق سياسات الوصول باستمرار على مستوى المؤسسة.

LDAP: بروتوكول الوصول الخفيف إلى الدليل

إن LDAP (بروتوكول الوصول الخفيف إلى الدليل) هو البروتوكول القياسي في المجال للاستعلام عن خدمات الدليل وتعديلها. وينظم LDAP الإدخالات في شجرة هرمية تسمى شجرة معلومات الدليل (DIT)، وتُعرّف الإدخالات باستخدام الاسم المميز (DN). ويعمل LDAP على المنفذ 389 (نص واضح) والمنفذ 636 (LDAPS — بروتوكول LDAP عبر TLS). LDAP هو البروتوكول، أما الدليل نفسه فهو منتج منفصل.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

بنية Active Directory

إن Active Directory (AD) هو خدمة الدليل المؤسسية من Microsoft، وقد بُنيت على LDAP وKerberos. وينظم الموارد في مجالات، تُجمع في أشجار، تُجمع بدورها في غابات. ويستضيف متحكم المجال (DC) قاعدة بيانات AD (NTDS.dit) ويتولى المصادقة. ويُعد AD العمود الفقري لإدارة الهوية في معظم بيئات المؤسسات التي تستخدم Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

مصادقة Kerberos في Active Directory

يستخدم Active Directory بروتوكول Kerberos باعتباره بروتوكول المصادقة الافتراضي. وتعمل العملية من خلال منح التذاكر: يصادق العميل على نفسه لدى مركز توزيع المفاتيح (KDC) ويتلقى تذكرة منح التذاكر (TGT). وعندما يحتاج المستخدم إلى الوصول إلى مورد، يقدّم TGT للحصول على تذكرة خدمة لذلك المورد تحديدًا. ولا تُرسل كلمات المرور عبر الشبكة مطلقًا، بل تُرسل التذاكر المشفرة فقط. ويُعد هذا التصميم أساسيًا لفهم هجمات مثل Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

كائنات نهج المجموعة (GPOs)

تُعد كائنات نهج المجموعة (GPOs) آلية AD لفرض إعدادات الأمان على آلاف الأجهزة في الوقت نفسه. ويمكن لـ GPOs إعداد متطلبات تعقيد كلمات المرور، ومهل قفل الشاشة، وتثبيت البرامج، وقواعد جدار الحماية، وإعدادات السجل. وترتبط GPOs بحاويات AD (المواقع والمجالات والوحدات التنظيمية)، وتُطبّق على جميع المستخدمين وأجهزة الكمبيوتر داخل تلك الحاوية. ويتم تحديث إعدادات GPOs كل 90 دقيقة افتراضيًا، مما يضمن استمرار الامتثال حتى على الأجهزة التي تحيد عن النهج.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

مجموعات أمان AD وأقل قدر من الامتيازات

يستخدم Active Directory مجموعات الأمان لإدارة أذونات الوصول بصورة جماعية. فبدلًا من إسناد الأذونات إلى مستخدمين أفراد، يمنح المسؤولون الأذونات للمجموعات ويضيفون المستخدمين إلى المجموعات المناسبة. ومن المجموعات المضمنة الأساسية التي ينبغي فهمها ضمن Security+: Domain Admins (تحكم كامل في المجال)، وEnterprise Admins (تحكم على مستوى الغابة)، وSchema Admins (تعديل مخطط AD)، وAdministrators (مسؤول الجهاز المحلي). ويجب فرض رقابة صارمة على العضوية في هذه المجموعات ذات الامتيازات العالية.

هجمات حقن LDAP

إن حقن LDAP هو النظير الخاص بخدمات الدليل لحقن SQL. إذ يتلاعب المهاجم باستعلام LDAP عبر إدراج محارف خاصة (* و( و) و\ وNUL) في مدخلات المستخدم التي تُضمّن مباشرةً في عامل تصفية LDAP. وقد يؤدي الهجوم الناجح إلى تجاوز المصادقة، أو استخراج جميع إدخالات الدليل، أو تعديل كائنات الدليل. وتتطلب الوقاية التحقق من صحة المدخلات واستخدام واجهات برمجة تطبيقات LDAP ذات المعلمات بدلًا من تسلسل السلاسل النصية.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

نسخ AD المتماثل ومتحكمو المجال

تنشر المؤسسات عدة متحكمات للمجال لتحقيق التكرار والتوزيع الجغرافي. وتحافظ نسخة AD المتماثلة على مزامنة جميع متحكمي المجال باستخدام خدمة نسخ الدليل (DRS). ويستغل المهاجمون النسخ المتماثل لتنفيذ هجوم DCSync، إذ يستخدمون أذونات النسخ المتماثل لطلب جميع تجزئات كلمات المرور من متحكم مجال من دون تسجيل الدخول إليه فعليًا. وتُعد حماية أذونات النسخ المتماثل خطوة بالغة الأهمية لتقوية أمان AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

تأمين LDAP: ‏LDAPS والتوقيع

ينقل LDAP العادي عبر المنفذ 389 البيانات — بما في ذلك بيانات اعتماد الربط — بنص واضح، مما يجعله عرضة للاعتراض. ينبغي للمؤسسات فرض استخدام ‏LDAPS (‏LDAP عبر TLS) على المنفذ 636 لتشفير جميع حركة مرور الدليل. بالإضافة إلى ذلك، ينبغي طلب توقيع LDAP وربط القناة لمنع هجمات الترحيل، التي يعترض فيها المهاجم رسائل مصادقة LDAP ويعيد تشغيلها للحصول على وصول غير مُصرح به.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

سطح هجوم AD: أخطاء الضبط الشائعة

تتراكم أخطاء الضبط في بيئات Active Directory على مدار سنوات التشغيل. وتشمل نقاط الضعف الأمنية الشائعة في AD ما يلي: التفويض غير المقيّد (الذي يتيح انتحال هوية أي مستخدم)، وحسابات الخدمات القابلة لهجوم Kerberoast ذات كلمات المرور الضعيفة، والأهداف القابلة لهجوم AS-REP roasting (الحسابات التي عُطّلت فيها المصادقة المسبقة)، والعضوية المفرطة في مجموعة Domain Admins، وأخطاء ضبط AdminSDHolder التي تمنح أذونات تصعيدية مخفية. وتساعد تقييمات أمان AD المنتظمة، باستخدام أدوات مثل BloodHound، على تحديد مسارات الوصول هذه.

ملخص LDAP مقارنةً بـ Active Directory

لتوضيح العلاقة: LDAP هو البروتوكول المستخدم للتواصل مع الأدلة (كما يُستخدم HTTP للتواصل مع خوادم الويب). أما Active Directory فهو منتج خدمة الدليل من Microsoft، ويستخدم LDAP كبروتوكول للوصول. وتشمل الأدلة الأخرى المتوافقة مع LDAP ‏OpenLDAP (مفتوح المصدر) وOracle Directory Server وRed Hat Directory Server. تستخدم جميعها استعلامات LDAP، لكنها تختلف في واجهات الإدارة والميزات الإضافية الخاصة بكل منها.

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ ‏(SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن: LDAP هو البروتوكول المستخدم للاستعلام عن خدمات الدليل باستخدام الأسماء المميزة ضمن شجرة هرمية، وأن Active Directory يستخدم Kerberos للمصادقة وGPOs لفرض إعدادات الأمان عبر النطاقات، وأنه ينبغي طلب استخدام LDAPS على المنفذ 636 وتوقيع LDAP لمنع هجمات الاعتراض والترحيل. سنتناول بعد ذلك إدارة الوصول المميز (PAM).

البدء مجانًا

تعلم Security+ Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
30
الدروس
120

الأسئلة الشائعة

هل درس «خدمات الدليل: LDAP وActive Directory» مجاني؟

نعم — نص درس «خدمات الدليل: LDAP وActive Directory» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «خدمات الدليل: LDAP وActive Directory»؟

افهم كيف تنظّم أدلة LDAP وActive Directory المستخدمين والمجموعات وأجهزة الكمبيوتر، وكيف تفرض Group Policy إعدادات الأمان على نطاق واسع. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «خدمات الدليل: LDAP وActive Directory»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. خدمات الدليل: LDAP وActive Directory
  2. إدارة الوصول المميّز (PAM)
  3. حوكمة الهوية وتوفير الحسابات
  4. الوصول في الوقت المناسب وسياسات الوصول المشروط
← العودة إلى Security+ Academy