تسجيل دخول موحد

تسجيل الدخول الموحد ( SSO ) هو نظام مصادقة يسمح للمستخدم بتسجيل الدخول باستخدام معرف واحد إلى أي من أنظمة البرامج المتعددة ذات الصلة، ولكنها مستقلة.
تتيح خاصية تسجيل الدخول الموحد الحقيقية للمستخدم تسجيل الدخول مرة واحدة والوصول إلى الخدمات دون الحاجة إلى إعادة إدخال عوامل المصادقة.
لا ينبغي الخلط بينه وبين تسجيل الدخول الموحد (مصادقة خادم الدليل)، والذي يتم تحقيقه غالبًا باستخدام بروتوكول الوصول إلى الدليل الخفيف (LDAP) وقواعد بيانات LDAP المخزنة على خوادم (الدليل). [ 1 ] [ 2 ]
يمكن تحقيق نسخة بسيطة من تسجيل الدخول الموحد عبر شبكات بروتوكول الإنترنت باستخدام ملفات تعريف الارتباط، ولكن فقط إذا كانت المواقع تشترك في نطاق DNS رئيسي مشترك. [ 3 ]
ولتوضيح الأمر، يتم التمييز بين مصادقة خادم الدليل (تسجيل الدخول الموحد) وتسجيل الدخول الفردي: تشير مصادقة خادم الدليل إلى الأنظمة التي تتطلب مصادقة لكل تطبيق ولكنها تستخدم نفس بيانات الاعتماد من خادم الدليل، في حين يشير تسجيل الدخول الفردي إلى الأنظمة التي توفر فيها مصادقة واحدة الوصول إلى تطبيقات متعددة عن طريق تمرير رمز المصادقة بسلاسة إلى التطبيقات المُكوّنة.
وعلى العكس من ذلك، فإن تسجيل الخروج الفردي أو تسجيل الخروج الفردي ( SLO ) هو الخاصية التي بموجبها يؤدي إجراء واحد لتسجيل الخروج إلى إنهاء الوصول إلى أنظمة برمجية متعددة.
بما أن التطبيقات والموارد المختلفة تدعم آليات مصادقة مختلفة ، يجب على نظام تسجيل الدخول الموحد تخزين بيانات الاعتماد المستخدمة للمصادقة الأولية داخليًا وترجمتها إلى بيانات الاعتماد المطلوبة للآليات المختلفة.
توفر أنظمة المصادقة المشتركة الأخرى، مثل OpenID وOpenID Connect، خدمات إضافية قد تتطلب من المستخدمين تحديد خيارات عند تسجيل الدخول إلى مورد ما، ولكن يمكن تهيئتها لتسجيل دخول موحد في حال تعطيل تلك الخدمات الأخرى (مثل موافقة المستخدم). ويتطلب عدد متزايد من عمليات تسجيل الدخول الاجتماعية الموحدة، مثل Facebook Connect، من المستخدم إدخال خيارات الموافقة عند التسجيل لأول مرة في مورد جديد، وبالتالي لا تُعتبر دائمًا تسجيل دخول موحدًا بالمعنى الدقيق للكلمة.
فوائد
تشمل فوائد استخدام تسجيل الدخول الموحد ما يلي:
- تقليل مخاطر الوصول إلى مواقع الطرف الثالث ("المصادقة الموحدة") [ 4 ] لأن كلمات مرور المستخدمين لا يتم تخزينها أو إدارتها خارجياً.
- قلل من إرهاق كلمات المرور الناتج عن استخدام مجموعات مختلفة من أسماء المستخدمين وكلمات المرور
- تقليل الوقت المستغرق في إعادة إدخال كلمات المرور لنفس الهوية [ 4 ]
- خفض تكاليف تكنولوجيا المعلومات بسبب انخفاض عدد مكالمات مكتب المساعدة التقنية المتعلقة بكلمات المرور [ 5 ]
تتشارك خدمة تسجيل الدخول الموحد (SSO) خوادم المصادقة المركزية التي تستخدمها جميع التطبيقات والأنظمة الأخرى لأغراض المصادقة، وتجمع ذلك مع تقنيات لضمان عدم اضطرار المستخدمين إلى إدخال بيانات اعتمادهم بشكل فعال أكثر من مرة.
نقد
وقد استخدم البعض مصطلح تسجيل الدخول المخفّض (RSO) للإشارة إلى حقيقة أن تسجيل الدخول الموحد غير عملي في تلبية الحاجة إلى مستويات مختلفة من الوصول الآمن في المؤسسة، وبالتالي قد يكون من الضروري وجود أكثر من خادم مصادقة واحد. [ 6 ]
بما أن تسجيل الدخول الموحد يتيح الوصول إلى العديد من الموارد بمجرد مصادقة المستخدم ("مفاتيح الوصول إلى النظام")، فإنه يزيد من الآثار السلبية في حال توفر بيانات الاعتماد لأشخاص آخرين وإساءة استخدامها. لذا، يتطلب تسجيل الدخول الموحد تركيزًا أكبر على حماية بيانات اعتماد المستخدم، ويُفضل دمجه مع أساليب مصادقة قوية مثل البطاقات الذكية ورموز كلمات المرور لمرة واحدة . [ 6 ]
يزيد تسجيل الدخول الموحد أيضًا من الاعتماد على أنظمة المصادقة عالية التوافر؛ إذ قد يؤدي فقدان توافرها إلى حرمان جميع الأنظمة الموحدة ضمن نظام تسجيل الدخول الموحد من الوصول. ويمكن تهيئة نظام تسجيل الدخول الموحد بإمكانيات تجاوز فشل الجلسة للحفاظ على استمرارية عمل النظام. [ 7 ] ومع ذلك، قد يجعل خطر تعطل النظام استخدام تسجيل الدخول الموحد غير مرغوب فيه للأنظمة التي يجب ضمان الوصول إليها في جميع الأوقات، مثل أنظمة الأمن أو أنظمة أرضية المصنع.
علاوة على ذلك، قد يؤدي استخدام تقنيات تسجيل الدخول الموحد عبر خدمات التواصل الاجتماعي مثل فيسبوك إلى جعل مواقع الطرف الثالث غير قابلة للاستخدام في المكتبات والمدارس وأماكن العمل التي تحظر مواقع التواصل الاجتماعي لأسباب تتعلق بالإنتاجية. كما قد يسبب ذلك صعوبات في الدول التي تطبق أنظمة رقابة صارمة ، مثل الصين ومشروعها " الدرع الذهبي "، حيث قد لا تخضع مواقع الطرف الثالث للرقابة الفعلية، ولكنها تُحظر فعليًا إذا تم حظر تسجيل دخول المستخدم عبر مواقع التواصل الاجتماعي. [ 8 ] [ 9 ]
حماية
في مارس 2012، [ 10 ] نُشرت ورقة بحثية تُفيد بدراسة مُوسّعة حول أمان آليات تسجيل الدخول عبر مواقع التواصل الاجتماعي . وقد اكتشف الباحثون ثماني ثغرات منطقية خطيرة في مُزوّدي خدمات الهوية البارزين ومواقعهم الإلكترونية المُعتمدة، مثل OpenID (بما في ذلك Google ID وPayPal Access)، وFacebook ، وJanrain ، وFreelancer ، وFarmVille ، و Sears.com . ولأن الباحثين أبلغوا مُزوّدي خدمات الهوية والمواقع الإلكترونية المُعتمدة قبل الإعلان الرسمي عن اكتشاف هذه الثغرات، فقد تمّ تصحيحها، ولم يتمّ الإبلاغ عن أيّ اختراقات أمنية. [ 11 ]
في مايو 2014، تم الكشف عن ثغرة أمنية تُعرف باسم " إعادة التوجيه الخفي ". [ 12 ] وقد أبلغ عنها لأول مرة مكتشفها، وانغ جينغ، طالب دكتوراه في الرياضيات من جامعة نانيانغ التكنولوجية في سنغافورة، تحت عنوان "ثغرة إعادة التوجيه الخفي المتعلقة ببروتوكول OAuth 2.0 وOpenID". [ 13 ] [ 14 ] [ 15 ] في الواقع، تتأثر بها جميع بروتوكولات تسجيل الدخول الموحد تقريبًا . تستغل ثغرة "إعادة التوجيه الخفي" برامج الطرف الثالث المعرضة لهجمات البرمجة النصية عبر المواقع (XSS) أو إعادة التوجيه المفتوح . [ 16 ]
في ديسمبر 2020، تم اكتشاف ثغرات في أنظمة المصادقة الموحدة تم استغلالها من قبل المهاجمين خلال اختراق بيانات الحكومة الفيدرالية الأمريكية في عام 2020. [ 17 ] [ 18 ]
بسبب آلية عمل تسجيل الدخول الموحد، حيث يتم إرسال طلب إلى الموقع الذي تم تسجيل الدخول إليه للحصول على رمز SSO، ثم إرسال طلب آخر مع الرمز إلى الموقع الذي تم تسجيل الخروج منه، لا يمكن حماية الرمز باستخدام خاصية HttpOnly في ملفات تعريف الارتباط، وبالتالي يمكن للمهاجم سرقته في حال وجود ثغرة أمنية من نوع XSS في الموقع الذي تم تسجيل الخروج منه، وذلك بهدف اختراق الجلسة . ومن المشاكل الأمنية الأخرى أنه في حال سرقة الجلسة المستخدمة لتسجيل الدخول الموحد (والتي يمكن حمايتها باستخدام خاصية HttpOnly في ملفات تعريف الارتباط، على عكس رمز SSO)، سيتمكن المهاجم من الوصول إلى جميع المواقع التي تستخدم نظام SSO.
خصوصية
كما طُبِّقَ في الأصل في بروتوكولي Kerberos و SAML ، لم يُتيح تسجيل الدخول الموحد للمستخدمين أي خيارات بشأن مشاركة معلوماتهم الشخصية مع كل مورد جديد يزورونه. وقد كان هذا النظام فعالاً ضمن مؤسسة واحدة، مثل معهد ماساتشوستس للتكنولوجيا (MIT) حيث طُوِّرَ Kerberos، أو الشركات الكبرى التي كانت جميع مواردها مواقع داخلية. مع ذلك، ومع انتشار الخدمات الموحدة مثل خدمات Active Directory Federation Services ، أصبحت معلومات المستخدم الخاصة تُرسَل إلى مواقع تابعة خارجة عن سيطرة المؤسسة التي جمعت البيانات. ونظرًا لتشديد لوائح الخصوصية حاليًا مع تشريعات مثل اللائحة العامة لحماية البيانات (GDPR) ، بدأت الأساليب الأحدث مثل OpenID Connect تكتسب جاذبية أكبر؛ فعلى سبيل المثال، يدعم معهد ماساتشوستس للتكنولوجيا، مبتكر Kerberos، الآن OpenID Connect . [ 19 ]
عنوان البريد الإلكتروني
من الناحية النظرية، يمكن أن تعمل ميزة تسجيل الدخول الموحد دون الكشف عن معلومات تعريفية مثل عناوين البريد الإلكتروني للجهة المعتمدة (مستخدم بيانات الاعتماد)، ولكن العديد من مزودي بيانات الاعتماد لا يسمحون للمستخدمين بتحديد المعلومات التي يتم تمريرها إلى مستخدم بيانات الاعتماد. اعتبارًا من عام 2019، لا يتطلب تسجيل الدخول عبر جوجل وفيسبوك من المستخدمين مشاركة عناوين بريدهم الإلكتروني مع مستخدم بيانات الاعتماد. تتيح ميزة " تسجيل الدخول باستخدام Apple "، التي تم تقديمها في نظام iOS 13 ، للمستخدم طلب عنوان بريد إلكتروني فريد لإعادة التوجيه في كل مرة يسجل فيها في خدمة جديدة، مما يقلل من احتمالية ربط الحساب من قِبل مستخدم بيانات الاعتماد. [ 20 ]
التكوينات الشائعة
نظام كيربيروس
- عند تسجيل الدخول الأولي، يُطلب من المستخدم إدخال بيانات الاعتماد، ويحصل على تذكرة منح تذاكر Kerberos (TGT).
- تستخدم تطبيقات البرامج الإضافية التي تتطلب المصادقة، مثل عملاء البريد الإلكتروني ، ومواقع الويكي ، وأنظمة التحكم في الإصدارات ، تذكرة منح التذاكر للحصول على تذاكر الخدمة، مما يثبت هوية المستخدم لخادم البريد / خادم الويكي / إلخ. دون مطالبة المستخدم بإعادة إدخال بيانات الاعتماد.
في بيئة ويندوز - يقوم تسجيل الدخول إلى ويندوز بجلب تذاكر منح التذاكر (TGT). تقوم التطبيقات المتوافقة مع Active Directory بجلب تذاكر الخدمة، لذلك لا يُطلب من المستخدم إعادة المصادقة.
بيئة يونكس / لينكس - تسجيل الدخول عبر وحدات Kerberos PAM يجلب TGT. تطبيقات العميل التي تستخدم Kerberos مثل Evolution و Firefox و SVN تستخدم تذاكر الخدمة، لذلك لا يُطلب من المستخدم إعادة المصادقة.
بيئة الأجهزة المحمولة - أضافت Apple دعمًا أصليًا لبروتوكول Kerberos في نظام التشغيل iOS 13. [ 21 ] أما في نظام Android ، فيمكن لخدمة إدارة الأجهزة المحمولة إضافة دعم لبروتوكول Kerberos. [ 22 ]
يعتمد على البطاقات الذكية
عند تسجيل الدخول الأولي، يُطلب من المستخدم إدخال البطاقة الذكية . كما تستخدم تطبيقات البرامج الأخرى البطاقة الذكية دون الحاجة إلى إعادة إدخال بيانات الاعتماد. ويمكن لنظام تسجيل الدخول الموحد القائم على البطاقة الذكية استخدام الشهادات أو كلمات المرور المخزنة عليها.
مصادقة ويندوز المتكاملة
يُعدّ مصطلح "مصادقة ويندوز المتكاملة" مرتبطًا بمنتجات مايكروسوفت ، ويشير إلى بروتوكولات المصادقة SPNEGO و Kerberos و NTLMSSP المتعلقة بوظيفة SSPI، والتي تم تقديمها مع نظام التشغيل مايكروسوفت ويندوز 2000، وأُضيفت إلى أنظمة التشغيل اللاحقة المبنية على ويندوز NT . ويُستخدم هذا المصطلح غالبًا للإشارة إلى الاتصالات التي تتم مصادقتها تلقائيًا بين خدمات معلومات الإنترنت من مايكروسوفت ومتصفح إنترنت إكسبلورر . وقد قام مُورّدو حلول تكامل Active Directory عبر المنصاتبتوسيع نطاق نموذج مصادقة ويندوز المتكاملة ليشمل أنظمة يونكس (بما في ذلك ماك) ولينكس.
لغة ترميز تأكيدات الأمان
لغة تأشير تأكيدات الأمان (SAML) هي طريقة تعتمد على XML لتبادل معلومات أمان المستخدم بين موفر هوية SAML وموفر خدمة SAML . يدعم SAML 2.0 تشفير W3C XML وتبادل بيانات تسجيل الدخول الموحد عبر متصفح الويب الذي يبدأه موفر الخدمة. [ 23 ] يُطلق على المستخدم الذي يستخدم وكيل مستخدم (عادةً متصفح ويب) اسم "الفاعل" في تسجيل الدخول الموحد القائم على SAML. يطلب المستخدم موردًا على الويب محميًا بواسطة موفر خدمة SAML. يرغب موفر الخدمة في معرفة هوية المستخدم، فيُصدر طلب مصادقة إلى موفر هوية SAML عبر وكيل المستخدم. موفر الهوية هو من يُقدم بيانات اعتماد المستخدم. يثق موفر الخدمة بمعلومات المستخدم من موفر الهوية لمنحه حق الوصول إلى خدماته أو موارده.
التكوينات الناشئة
الأجهزة المحمولة كبيانات اعتماد للوصول
تم تطوير نسخة أحدث من نظام المصادقة الموحدة باستخدام الأجهزة المحمولة كبيانات اعتماد للوصول. يمكن استخدام الأجهزة المحمولة للمستخدمين لتسجيل دخولهم تلقائيًا إلى أنظمة متعددة، مثل أنظمة التحكم في الوصول إلى المباني وأنظمة الحاسوب، وذلك باستخدام أساليب مصادقة تشمل OpenID Connect وSAML، [ 24 ] بالإضافة إلى شهادة تشفير X.509 ITU-T تُستخدم لتعريف الجهاز المحمول لخادم الوصول.
الجهاز المحمول هو "شيء تملكه"، على عكس كلمة المرور التي هي "شيء تعرفه"، أو البيانات البيومترية (بصمة الإصبع، مسح الشبكية، التعرف على الوجه، إلخ) التي هي "شيء أنت عليه". يوصي خبراء الأمن باستخدام عاملين على الأقل من هذه العوامل الثلاثة ( المصادقة متعددة العوامل ) للحصول على أفضل حماية.
انظر أيضاً
مراجع
- ↑ "ما الفرق بين تسجيل الدخول الموحد (SSO) و LDAP؟" . JumpCloud . 14 مايو 2019. تاريخ الاسترجاع: 27 أكتوبر 2020 .
- ↑ "تسجيل الدخول الموحد ومصادقة LDAP" . Authenticationworld.com . تم الاطلاع عليه بتاريخ 23-05-2014 .
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - ↑ "OpenID مقابل خادم تسجيل الدخول الموحد" . موقع claims.org.uk. تاريخ الوصول: 13 أغسطس 2007. تاريخ الاسترجاع: 23 مايو 2014 .
- 1 2 "تسجيل الدخول الموحد والمصادقة الموحدة" . kb.iu.edu .
- ↑ "فوائد تسجيل الدخول الموحد" . جامعة غويلف . تم الاطلاع عليه بتاريخ 23-05-2014 .
- 1 2 "المصادقة عبر تسجيل الدخول الموحد" . Authenticationworld.com . تم الاطلاع عليه بتاريخ 28-05-2013 .
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - ↑ "دليل إدارة التوافر العالي لخادم Sun GlassFish Enterprise Server الإصدار 2.1.1" . Oracle.com . تم الاطلاع عليه بتاريخ 28-05-2013 .
- ↑ لورنسون، ليديا (3 مايو 2014). "تأثير الرقابة" . تيك كرانش . مؤرشف من الأصل في 7 أغسطس 2020. تم الاطلاع عليه في 27 فبراير 2015 .
- ↑ تشيستر، كين (12 أغسطس 2013). "الرقابة، والمصادقة الخارجية، ودروس أخرى مستفادة من جدار الحماية الصيني العظيم في وسائل التواصل الاجتماعي" . التكنولوجيا في آسيا . مؤرشف من الأصل في 26 مارس 2014. تم الاطلاع عليه في 9 مارس 2016 .
- ↑ وانغ، روي؛ تشين، شو؛ وانغ، شياو فنغ (2012). "تسجيل دخولي إلى حساباتكم عبر فيسبوك وجوجل: دراسة أمنية موجهة بحركة البيانات لخدمات الويب التجارية ذات تسجيل الدخول الموحد". ندوة IEEE للأمن والخصوصية لعام 2012. الصفحات 365-379 . doi : 10.1109/SP.2012.30 . ISBN 978-1-4673-1244-8. S2CID 1679661 .
- ↑ "OpenID: تقرير عن ثغرة أمنية، تشويش في البيانات" مؤرشف بتاريخ 5 سبتمبر 2019 في Wayback Machine - مؤسسة OpenID، 14 مارس 2012
- ↑ "مستخدمو فيسبوك وجوجل مُعرّضون لخطر ثغرة أمنية جديدة" . دليل توم. 2 مايو 2014. تم الاطلاع عليه بتاريخ 11 نوفمبر 2014 .
- ↑ "ثغرة إعادة التوجيه الخفي المتعلقة ببروتوكول OAuth 2.0 وOpenID" . Tetraph. 1 مايو 2014. مؤرشف من الأصل في 10 أغسطس 2019. تم الاطلاع عليه في 10 نوفمبر 2014 .
- ↑ "طالب رياضيات يكتشف ثغرة أمنية في بروتوكولي OAuth وOpenID" . Tech Xplore. 3 مايو 2014. تاريخ الاطلاع: 10 نوفمبر 2014 .
- ↑ "مستخدمو فيسبوك وجوجل مُعرّضون لخطر ثغرة أمنية جديدة" . ياهو. 2 مايو 2014. تم الاطلاع عليه بتاريخ 10 نوفمبر 2014 .
- ↑ "ثغرة إعادة التوجيه الخفي في OAuth ليست ثغرة Heartbleed التالية" . سيمانتك. 3 مايو 2014. تم الاطلاع عليه في 10 نوفمبر 2014 .
- ↑ "هل ثغرة في VMware سبب في اختراق SolarWinds؟ — Krebs on Security" . 19 ديسمبر 2020.
- ↑ كوفاكس، إدوارد (15 ديسمبر 2020). "المجموعة التي تقف وراء اختراق SolarWinds تتجاوز المصادقة متعددة العوامل للوصول إلى رسائل البريد الإلكتروني في مركز أبحاث أمريكي" . أسبوع الأمن . تم الاطلاع عليه بتاريخ 19 ديسمبر 2020 .
- ↑ معهد ماساتشوستس للتكنولوجيا (MIT IST). "تفويض OpenID Connect" . نظم المعلومات والتكنولوجيا . مؤرشف من الأصل بتاريخ 15 يناير 2022. تم الاطلاع عليه بتاريخ 21 يوليو 2018 .
- ↑ غود، لورين (15 يونيو 2019). "مطورو التطبيقات منقسمون حول ميزة 'تسجيل الدخول باستخدام Apple'"" . Wired . ISSN 1059-1028 . تم الاطلاع عليه بتاريخ 15-06-2019 .
- ↑ "تقديم ميزة تسجيل الدخول الموحد للمؤسسات القابلة للتوسيع - نقاشات تقنية - فيديوهات" . مطورو أبل . تم الاطلاع عليه بتاريخ 7 أكتوبر 2025 .
- ↑ "كتابة تطبيق SPNEGO للمصادقة لمتصفح Chrome على نظام Android" . www.chromium.org . تاريخ الاسترجاع: 7 أكتوبر 2025 .
- ^ أرماندو، اليساندرو. كاربوني، روبرتو؛ كومبانيا، لوكا؛ كويلار، خورخي. بيليجرينو، جيانكارلو؛ سورنيوتي ، أليساندرو (2013/03/01). "خلل في المصادقة في بروتوكولات الدخول الموحد المستندة إلى المتصفح: التأثير والعلاجات" . أجهزة الكمبيوتر والأمن . 33 : 41-58 . دوى : 10.1016/j.cose.2012.08.007 .
- ↑ "مكتب المستقبل من مايكروستراتيجي يشمل الهوية المتنقلة والأمن السيبراني" . صحيفة واشنطن بوست . 14 أبريل 2014. تاريخ الاطلاع: 30 مارس 2014 .
روابط خارجية
- مصادقة كلمة المرور
- الهوية الموحدة
