التحقق من الهوية والجهاز
طبّق MFA في كل مكان، وفحوصات سلامة الأجهزة، والهوية المستندة إلى الشهادات، والوصول المشروط
التحقق من الهوية والجهاز درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
موفرو الهوية (IdP)
موفّر الهوية هو النظام المركزي الذي يصادق على المستخدمين ويصدر رموزًا مميزة للخدمات الأخرى. ويدعم موفرو الهوية العصريون SSO وMFA والوصول المشروط. ومن أمثلتهم: Okta وAzure AD (Entra ID) وGoogle Workspace وPing Identity.
تسجيل الدخول الأحادي (SSO)
يتيح SSO للمستخدمين المصادقة مرة واحدة لدى IdP والوصول إلى تطبيقات متعددة دون إعادة إدخال بيانات الاعتماد. ويعتمد على بروتوكولي SAML 2.0 أو OIDC. وتتمثل فائدته الأمنية في أن عددًا أقل من بيانات الاعتماد يعني فرصًا أقل لسرقتها؛ كما تُركز ضوابط الأمان في IdP.
SAML مقابل OIDC
بروتوكولا SSO السائدان:
- SAML 2.0 — قائم على XML، مخصص للمؤسسات، وتدعمه التطبيقات القديمة على نطاق واسع
- OIDC (OpenID Connect) — قائم على JSON/JWT، حديث، مبني على OAuth 2.0، وتستخدمه تطبيقات السحابة والهواتف المحمولة
يفوّض كلا البروتوكولين المصادقة إلى IdP ويعيدان رمزًا مميزًا موقّعًا إلى التطبيق.
سياسات الوصول المشروط
يدعم موفرو الهوية العصريون الوصول المشروط: أي اتخاذ قرارات الوصول بناءً على مؤشرات المخاطر:
- دور المستخدم وعضويته في المجموعات
- حالة امتثال الجهاز
- الموقع الجغرافي
- وقت اليوم
- درجة المخاطر (شذوذ تسجيل الدخول)
تؤدي مؤشرات المخاطر العالية إلى تفعيل MFA تصاعدي أو حظر الوصول بالكامل.
إدارة الأجهزة المحمولة (MDM)
يسجّل MDM الأجهزة ويديرها، ويفرض سياسات الأمان:
- فرض رقم PIN أو مصادقة حيوية لقفل الشاشة
- فرض تشفير القرص
- فرض تحديثات نظام التشغيل
- إتاحة المسح عن بُعد
- الإبلاغ عن الامتثال إلى IdP لاستخدامه في الوصول المشروط
ومن أمثلته: Microsoft Intune وJamf (Apple) وVMware Workspace ONE.
شهادات الأجهزة
تربط شهادات الأجهزة هوية تشفيرية بكل جهاز مُدار. وتُصدرها هيئة شهادات مؤسسية عبر MDM. ويمكن لسياسات الثقة الصفرية أن تشترط وجود شهادة جهاز صالحة قبل منح الوصول — فتُحظر الأجهزة الشخصية غير المُدارة حتى مع بيانات اعتماد مستخدم صحيحة.
كشف نقاط النهاية والاستجابة لها (EDR)
تستخدم الثقة الصفرية بيانات القياس عن بُعد من EDR بوصفها مؤشرًا على سلامة الجهاز. ويمكن لموفّر الهوية الاستعلام عما إذا كان EDR مثبتًا ويعمل بصورة سليمة قبل منح الوصول. ويؤدي اكتشاف جهاز مخترق بواسطة EDR إلى إبطال الوصول تلقائيًا عبر تكامل الوصول المشروط.
الوصول في الوقت المناسب (JIT)
يمنح الوصول في الوقت المناسب (JIT) (PIM — إدارة الهويات ذات الامتيازات) صلاحيات مرتفعة فقط عند الحاجة، ولمدة محدودة، مع اشتراط الموافقة. ولا توجد أدوار مسؤولين معيّنة بشكل دائم. يطبّق ذلك Azure AD PIM وبيانات الاعتماد المؤقتة في AWS IAM وHashiCorp Vault.
هوية الخدمة إلى الخدمة
تحتاج التطبيقات أيضًا إلى التحقق من الهوية. ومن الأساليب:
- حسابات الخدمة ذات الرموز المميزة قصيرة العمر
- mTLS — بروتوكول TLS متبادل يقدّم فيه العميل والخادم شهادات
- SPIFFE/SPIRE — إطار عمل لهوية أحمال العمل للخدمات المصغّرة
تعدد المستأجرين وعزل الهوية
في بيئات SaaS والسحابة، يمنع عزل الهوية الوصول بين المستأجرين. يجب عزل مساحة هوية كل عميل عن غيرها عزلًا صارمًا. ويُعد الخطأ الذي يتيح لأحد المستأجرين الوصول إلى بيانات مستأجر آخر ثغرة خطيرة.
حوكمة الهوية
بالإضافة إلى المصادقة اليومية، تضمن حوكمة الهوية ما يلي:
- مراجعات وصول دورية (اعتمادات) — يراجع المديرون من لديه صلاحية الوصول
- توفير الحسابات وإلغاء توفيرها آليًا عبر SCIM
- اكتشاف الحسابات اليتيمة وإزالتها
- فرض فصل المهام
تحقق سريع: التحقق من الهوية
أي مكوّن من مكوّنات الثقة الصفرية يمنح صلاحيات مرتفعة عند الحاجة فقط، ولمدة محدودة، وبعد الحصول على الموافقة — بدلًا من تعيين أدوار المسؤولين بشكل دائم؟
مراجعة الدرس
هوية الثقة الصفرية: موفّر هوية مركزي مع SSO (SAML/OIDC) وMFA وسياسات الوصول المشروط. والتحقق من الأجهزة عبر فحوصات امتثال MDM وشهادات الأجهزة. ويزيل JIT/PIM امتيازات المسؤولين الدائمة. وتتحقق هوية الخدمات عبر mTLS وSPIFFE. وتضمن حوكمة الهوية، من خلال مراجعات الوصول والتوفير الآلي عبر SCIM، الحفاظ على أقل قدر من الامتيازات بمرور الوقت.
الأسئلة الشائعة
هل درس «التحقق من الهوية والجهاز» مجاني؟
نعم — نص درس «التحقق من الهوية والجهاز» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التحقق من الهوية والجهاز»؟
طبّق MFA في كل مكان، وفحوصات سلامة الأجهزة، والهوية المستندة إلى الشهادات، والوصول المشروط تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «التحقق من الهوية والجهاز»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مبادئ انعدام الثقة ونموذج BeyondCorp
- التحقق من الهوية والجهاز
- التقسيم الدقيق وسياسة الشبكة
- التحقق والمراقبة المستمران