الهوية الحديثة: SAML وOIDC والأساليب الهجينة
استكشفوا كيفية تحديث المؤسسات لأنظمتها بما يتجاوز Kerberos، باستخدام federation عبر SAML وOpenID Connect.
الهوية الحديثة: SAML وOIDC والأساليب الهجينة درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
SAML 2.0 لتسجيل الدخول الأحادي للمؤسسات
إن Security Assertion Markup Language 2.0 (SAML) معيار مفتوح قائم على XML لتسجيل الدخول الأحادي في بيئات المؤسسات. وقد وُحّد هذا المعيار في عام 2005، ويتيح لمزوّد الهوية (IdP) إصدار تأكيدات XML موقّعة رقميًا إلى مزوّدي الخدمة (SPs)، مما يسمح للمستخدمين بالمصادقة مرة واحدة والوصول إلى خدمات متعددة دون إعادة إدخال بيانات الاعتماد.
مزوّد الهوية في SAML مقابل مزوّد الخدمة
في SAML، يكون مزوّد الهوية (IdP) هو الجهة التي تصادق على المستخدمين وتصدر التأكيدات. ومن أمثلته: Okta وMicrosoft Entra ID وPingFederate. أما مزوّد الخدمة (SP) فهو التطبيق الذي يعتمد على تأكيد IdP. ومن أمثلته: Salesforce وWorkday وServiceNow. ويثق SP بتوقيع IdP لمنح الوصول.
أمان تأكيدات SAML
يجب أن يوقّع IdP تأكيدات SAML رقميًا باستخدام زوج مفاتيح RSA أو EC، مما يتيح لـ SP التحقق من صحتها. ويمكن أيضًا تشفير التأكيدات للحفاظ على سريتها أثناء النقل. ويجب على SP التحقق من التوقيع، وفحص الطوابع الزمنية NotBefore وNotOnOrAfter في التأكيد، والتحقق من تقييد الجمهور لمنع هجمات إعادة التشغيل.
OIDC كبديل حديث لـ SAML
إن OpenID Connect (OIDC) طبقة هوية حديثة مبنية على OAuth 2.0، وتؤدي الغرض نفسه لتسجيل الدخول الأحادي الذي يؤديه SAML، لكنها تستخدم JSON وJWTs بدلًا من XML. وقد نُشرت في عام 2014، وهي أنسب لتطبيقات الأجهزة المحمولة وتطبيقات الصفحة الواحدة وواجهات REST API، بينما يظل SAML مهيمنًا في تطبيقات الويب التقليدية للمؤسسات.
OAuth 2.0 ضمن OIDC
يوسّع OIDC بروتوكول OAuth 2.0 بإضافة رمز هوية (ID token)، وهو JWT يحتوي على مطالبات الهوية، إلى تدفق تفويض OAuth 2.0. ويتولى OAuth 2.0 التفويض، أي منح الوصول المفوّض إلى واجهات API، بينما يضيف OIDC المصادقة، أي التحقق من هوية المستخدم. ويتطلب OIDC النطاق openid ويعيد رمز هوية إلى جانب رمز الوصول الخاص بـ OAuth.
Entra ID كمزوّد هوية هجين
إن Microsoft Entra ID، المعروف سابقًا باسم Azure Active Directory، مزوّد هوية أصلي للسحابة يدعم SAML وOIDC/OAuth 2.0 لتسجيل الدخول الأحادي الموحّد. ويمكنه المزامنة مع Active Directory المحلي عبر Entra Connect، مما يوفر إدارة هوية هجينة تشترك فيها الموارد السحابية والمحلية في دليل هوية واحد.
AD FS كجسر اتحاد محلي
إن Active Directory Federation Services (AD FS) خادم اتحاد محلي من Microsoft ينشر نقاط نهاية SAML وWS-Federation لـ Active Directory المحلي. ويربط AD FS التطبيقات القديمة القائمة على SAML ببيانات اعتماد Active Directory، وفي عمليات النشر الهجينة يتحد مع Entra ID لتوسيع نطاق تسجيل الدخول الأحادي إلى التطبيقات السحابية.
SCIM لتوفير المستخدمين
إن System for Cross-domain Identity Management (SCIM) معيار لواجهة REST API لأتمتة توفير المستخدمين وإلغاء توفيرهم عبر أنظمة الهوية والتطبيقات. فعند إضافة موظف جديد إلى Entra ID أو Okta، ينشئ SCIM تلقائيًا حسابات مقابلة في تطبيقات SaaS المتصلة، ويحذفها عند مغادرة الموظف.
تكامل الوصول المشروط والمصادقة متعددة العوامل
ينفّذ مزوّدو الهوية الحديثون سياسات وصول مشروط تقيّم إشارات المخاطر، مثل توافق الجهاز والموقع وسلوك المستخدم، قبل منح الوصول. ويمكن لهذه السياسات طلب مصادقة متعددة العوامل تصعيدية للوصول إلى الموارد الحساسة. ويوفر الوصول المشروط، عند دمجه مع تسجيل الدخول الأحادي عبر OIDC أو SAML، أمانًا متكيفًا دون إزعاج إعادة المصادقة.
Zero Trust خارج نطاق Kerberos
تتعامل بنية Zero Trust مع موقع الشبكة على أنه غير ذي صلة بقرارات الوصول؛ فلا تُمنح ثقة ضمنية لمجرد وجود المستخدم داخل شبكة الشركة. وبدلًا من مصادقة المحيط باستخدام Kerberos، تستخدم Zero Trust التحقق المستمر من الهوية، وفحوصات سلامة الجهاز، وسياسات الوصول بأقل قدر من الامتيازات، وتفرضها عند كل طلب وصول إلى مورد عبر OIDC أو SAML.
الاختيار بين SAML وOIDC
استخدم SAML مع تطبيقات المؤسسات القديمة التي بُنيت قبل عام 2014 وتدعم SAML بالفعل. واستخدم OIDC مع التطبيقات الجديدة وتطبيقات الأجهزة المحمولة وتطبيقات SPA وواجهات API. ويدعم مزوّدو الهوية الرئيسيون كلا البروتوكولين، لذلك يعتمد الاختيار غالبًا على الدعم الحالي للتطبيق لا على اختلافات أمنية. ويُفضّل اختيار OIDC لجميع عمليات التطوير الجديدة.
فحص SAML مقابل OIDC
أي عبارة تصف بشكل صحيح فرقًا أساسيًا بين SAML وOIDC؟
مراجعة الدرس: SAML وOIDC والهوية الهجينة
يوفر SAML 2.0 تسجيل دخول أحاديًا قائمًا على XML لتطبيقات المؤسسات التقليدية. ويضيف OIDC الهوية إلى OAuth 2.0 باستخدام رموز JWT، ويُفضّل للتطبيقات الحديثة. ويدعم Entra ID كلا البروتوكولين بصفته مزوّد هوية سحابيًا هجينًا. ويربط AD FS بين AD المحلي والتطبيقات القائمة على SAML. ويؤتمت SCIM عملية توفير المستخدمين. وتحل Zero Trust محل Kerberos القائم على محيط الشبكة بالتحقق المستمر من الهوية والموجّه بالسياسات.
الأسئلة الشائعة
هل درس «الهوية الحديثة: SAML وOIDC والأساليب الهجينة» مجاني؟
نعم — نص درس «الهوية الحديثة: SAML وOIDC والأساليب الهجينة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «الهوية الحديثة: SAML وOIDC والأساليب الهجينة»؟
استكشفوا كيفية تحديث المؤسسات لأنظمتها بما يتجاوز Kerberos، باستخدام federation عبر SAML وOpenID Connect. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «الهوية الحديثة: SAML وOIDC والأساليب الهجينة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية Kerberos وتدفق التذاكر
- تكامل Active Directory وKerberos
- تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket
- الهوية الحديثة: SAML وOIDC والأساليب الهجينة