معرّف الأمان

معرّف الأمان ( SID ) هو معرّف فريد وغير قابل للتغيير لحساب مستخدم أو مجموعة مستخدمين أو أي كيان أمان آخر في أنظمة تشغيل Windows NT . يمتلك كيان الأمان معرّف أمان واحدًا طوال فترة وجوده (في نطاق Windows مُحدد )، وترتبط جميع خصائص هذا الكيان، بما في ذلك اسمه، بهذا المعرّف. يتيح هذا التصميم إعادة تسمية كيان الأمان (على سبيل المثال، من "جين سميث" إلى "جين جونز") دون التأثير على سمات الأمان للكائنات التي تُشير إلى هذا الكيان.

ملخص

يمنح نظام ويندوز الصلاحيات والوصول إلى الموارد بناءً على قوائم التحكم بالوصول (ACLs). يحدد كل عنصر في القائمة مُعرّف أمان (SID) ومجموعة من الأذونات الخاصة به. عند تسجيل دخول المستخدم إلى جهاز الكمبيوتر ، يُنشئ ويندوز رمز وصول يحتوي على مُعرّف أمان المستخدم، ومُعرّفات أمان المجموعات التي ينتمي إليها حساب المستخدم، ومستوى صلاحيات المستخدم. عند طلب المستخدم الوصول إلى مورد، يتم التحقق من قائمة التحكم بالوصول الخاصة به مقابل رمز الوصول الخاص به للسماح أو منع إجراء معين على عنصر معين.

بناء

التمثيل المقروء لـ SID هو سلسلة تبدأ بـ "S-" وتتكون من عدة أرقام مفصولة بشرطات. على سبيل المثال، قد يكون "S-1-5-21-3623811015-3361044348-30300820-1013" هو SID لحساب مستخدم. يوضح الجدول التالي مكونات SID هذا كمثال.

تشريح جهاز SID
عنصرمثالتوضيح
رأس الصفحةSيُعرّف السلسلة على أنها SID
مستوى المراجعة1رقم إصدار مواصفات SID. اعتبارًا من عام 2025الرقم "1" هو الرقم الصحيح الوحيد.
سلطة5انظر أدناه
السلطات الفرعية21-3623811015-3361044348-30300820في هذا المثال، يشير الرقم "21" إلى سلطة فرعية " للنطاق ". المعرّف التالي ذو 96 بت هو معرّف النطاق.
المعرف النسبي (RID)1013يُحدد هذا المعرّف المستخدم الرئيسي بشكل فريد ضمن مجموعة صلاحياته الفرعية. في سياق حسابات النطاق (وهو محور مثالنا)، تشير معرّفات RID الأكبر من 1000 إلى مستخدم رئيسي مُحدد من قِبل المسؤول (على عكس المستخدم الرئيسي المُحدد مسبقًا أو المُدمج أو العام ذي الغرض الخاص).

كان من المفترض في الأصل أن تسمح معرّفات الأمان (SIDs) بتداخلات عميقة غير محدودة، بحيث يُسمح لكل مستوى بإنشاء سلطات فرعية تحته. إلا أن هذا الهدف تم التخلي عنه مبكراً في تطوير نظام التشغيل ويندوز إن تي، عندما تقرر أنه سيكون من الصعب إدارته عملياً؛ ولكن بحلول ذلك الوقت، كان تنسيق معرّفات الأمان قد تم الانتهاء منه بالفعل وكان يُستخدم بكثافة في كود ويندوز. [ 1 ]

جهة التعريف

تُعرَّف مُعرِّفات النظام رسميًا على أنها كميات من ستة بايتات (48 بت). يُعبَّر عن مُعرِّف النظام بالنظام العشري إذا كانت قيمته أقل من 2^ 32 ، وإلا بالنظام الست عشري . [ 2 ] [ 3 ] ومع ذلك، فبينما يُعد هذا السلوك مُعرَّفًا رسميًا من قِبل مايكروسوفت ، ومُطبَّقًا بواسطة واجهات برمجة تطبيقات ويندوز ذات الصلة (مثلًا RtlConvertSidToUnicodeString[ 3 ] يبدو أن مُعرِّفات النظام الست عشرية لم تُستخدم عمليًا قط. تتناسب جميع القيم المعروفة مع البايت الأقل أهمية، وتكون البايتات الخمسة الأخرى دائمًا أصفارًا. تُخزَّن مُعرِّفات النظام بتنسيق big-endian ، حتى على معالجات ذات بنية little-endian.

قيم سلطة المعرف الصالحة [ 4 ] [ 5 ]
سلطةالاسم الرسميتم تقديمه لأول مرةملحوظات
0سلطة معدومةمثال: "لا أحد" (S-1-0-0)
1السلطة العالميةعلى سبيل المثال، فرق معروفة مثل "Everyone". (S-1-1-0)
2السلطة المحليةعلى سبيل المثال، قم بتمييز معرفات النظام مثل "تسجيل دخول وحدة التحكم"
3سلطة الخالق
4سلطة غير فريدة
5هيئة الإقليم الشماليتتم إدارتها بواسطة النظام الفرعي للأمان في نظام التشغيل NT. هناك العديد من السلطات الفرعية مثل "BUILTIN" وكل مجال Active Directory
6 [ 6 ] [ 7 ]هيئة خادم الموقعويندوز إكس بي
7 [ 6 ] [ 7 ]سلطة موقع الإنترنتويندوز إكس بي
8 [ 6 ] [ 7 ] [ 8 ]هيئة الصرفويندوز إكس بي
9 [ 7 ] [ 9 ] [ 10 ]سلطة إدارة المواردويندوز سيرفر 2003
10 [ 6 ]هيئة الجوازات
11 [ 11 ]سلطة حساب مايكروسوفتويندوز 8
12Azure Active Directoryويندوز 10
15 [ 12 ] [ 13 ] [ 14 ]سلطة حزمة التطبيق (معرفات القدرات SIDs)ويندوز سيرفر 2012تبدأ جميع معرّفات القدرات (SIDs) بالرقم S-1-15-3. وبحسب التصميم، لا يُترجم معرّف القدرة إلى اسم مألوف. معرّف القدرة الأكثر استخدامًا هو S-1-15-3-1024-1065365936-1281604716-3511738428-1654721687-432734479-3232135806-4053264122-3456934681
16 [ 15 ]سلطة وضع الملصقات الإلزاميةويندوز فيستايُستخدم كجزء من مراقبة السلامة الإلزامية
17 [ 16 ]سلطة تحديد هوية السياسة ذات النطاق المحدد
18 [ 16 ]هيئة المصادقة
19 [ 17 ]سلطة أمانة العملية

السلطة الفرعية

قيم السلطة الفرعية S-1-5 [ 12 ] [ 18 ] [ 5 ]
عشرياسمتم تقديمه لأول مرةالشكل والغرض
1تسجيل الدخول عبر الاتصال الهاتفيS-1-5-1.
2تسجيل الدخول إلى الشبكةS-1-5-2.
3تسجيل دخول جماعيS-1-5-3.
4تسجيل دخول تفاعليS-1-5-4.
6تسجيل دخول الخدمةS-1-5-6.
7تسجيل دخول مجهولS-1-5-7.
8 [ 5 ]تسجيل الدخول عبر الوكيلويندوز سيرفر 2003S-1-5-8هو معرف الأمان (SID) الخاص بوكيل "SECURITY_NT_AUTHORITY". [ 5 ]
9وحدات تحكم مجال المؤسسةS-1-5-9.
10الذات الرئيسيةS-1-5-10.
11المستخدمون المصادق عليهمويندوز إن تي 4.0S-1-5-11.
12رمز مقيدويندوز 2000S-1-5-12.
13مستخدم خادم المحطة الطرفيةS-1-5-13.
14تسجيل دخول تفاعلي عن بعدS-1-5-14.
15هذه المنظمةS-1-5-15.
17IUSRS-1-5-17.
18النظام المحليويندوز إن تي 3.1S-1-5-18هو معرف الأمان (SID) لحساب النظام المحلي على جميع أجهزة ويندوز.
19خدمة محليةويندوز إكس بيS-1-5-19هو معرف الأمان (SID) لحساب LocalService على جميع أجهزة Windows.
20خدمة الشبكةويندوز إكس بيS-1-5-20هو معرف الأمان (SID) لحساب خدمة الشبكة على جميع أجهزة ويندوز.
21اِختِصاصويندوز إن تي 3.1S-1-5-21-<Domain ID>-<RID>، حيث <Domain ID>يكون على شكل <32-bit>-<32-bit>-<32-bit>. انظر أدناه لمزيد من التفاصيل.
32مدمجويندوز إن تي 3.1S-1-5-32-<RID>مثال: S-1-5-32-544 (مجموعة المسؤولين المدمجة).

يُشير مُعرّف الأمان (SID) الناتج إلى مجموعة مستخدمين مُحددة مُسبقًا وذات غرض خاص، وهو صالح على جميع أجهزة ويندوز. أما مُعرّف الجهاز البعيد (RID) فلا يمكن أن يكون إلا واحدًا من المُعرّفات المُحددة مُسبقًا.

33كتابة التعليمات البرمجية المقيدةويندوز 7S-1-5-33.
64المصادقةS-1-5-64-<RID>، حيث <RID>يكون أحد الخيارات التالية:
  • 10: NTLM
  • 14: القناة الجنوبية
  • 21: ملخص
80خدمة NTويندوز فيستاS-1-5-80-<RID>، حيث <RID>يمثل معرف الخدمة. "0" (صفر) محجوز لمجموعة ALL SERVICES (وبالتالي، فإن الاسم المؤهل بالكامل لـ S-1-5-80-0 هو NT SERVICE\ALL SERVICES).
82مجموعة تطبيقات IISويندوز 7
83-0الآلات الافتراضيةويندوز 7S-1-5-83-0هو معرف الأمان لمجموعة "NT VIRTUAL MACHINE\Virtual Machines"، التي تحتفظ بقائمة بجميع الأجهزة الافتراضية Hyper-V.
83-1آلة افتراضيةويندوز 7S-1-5-83-1-<ID1>-<ID2>-<ID3>-<ID4>.

يشير المعرف SID الناتج إلى جهاز افتراضي من نوع Hyper-V.

90 [ 5 ]مدير النوافذويندوز 7S-1-5-90-0هو معرف الأمان لمجموعة "مدير ويندوز"، وهي مجموعة مدمجة تحتفظ بجميع الحسابات الافتراضية لمدير ويندوز سطح المكتب (DWM).

S-1-5-90-0-<RID>، حيث <RID>يمثل رقمًا، وهو تنسيق SID لحساب افتراضي DWM. على سبيل المثال، S-1-5-90-0-1يتعلق بـ DWM-1.

96إطار عمل برنامج تشغيل وضع المستخدمويندوز 7S-1-5-96-0-<RID>حيث <RID>يمثل رقمًا، وهو تنسيق SID لحساب افتراضي في إطار عمل برنامج تشغيل وضع المستخدم (UMDF). على سبيل المثال، S-1-5-96-0-1يشير إلى UMDF-1. يعمل مضيف برنامج تشغيل خط وضع المستخدم ( fontdrvhost.exe) في سياق حساب UMDF.
113حساب محليS-1-5-113.
114الحساب المحلي والمسؤولS-1-5-114.
1000منظمات أخرىS-1-5-1000.

معرفات نطاقات SID

تتميز معرّفات الأمان (SIDs) التي تبدأ بـ "S-1-5-21" بطولها الملحوظ مقارنةً بمعظم معرّفات الأمان الأخرى (باستثناء معرّفات أمان الخدمات). ويكون تنسيقها العام كالتالي: S-1-5-21-<Domain ID>-<RID>، حيث <Domain ID>يكون على شكل <32-bit>-<32-bit>-<32-bit>.

يُعرّف معرّف المجال نطاق ويندوز بشكل فريد . ويحدد معرّف الجهاز كيانًا رئيسيًا (حساب مستخدم، أو حساب مجموعة، أو حساب كمبيوتر) داخل ذلك النطاق.

إذا كان جزء RID أكبر من 1000، فإن SID الناتج يخص حساب مستخدم أو مجموعة مستخدمين أو حساب كمبيوتر مُعرَّف من قِبل المسؤول، على سبيل المثال، S-1-5-21-3361044348-303008203623811015-1001. يمكن أن يكون اسم هذا الحساب أي شيء، على سبيل المثال، Domain.local\JaneDoe.

إذا كان جزء RID أصغر من 1000، فإن SID الناتج يخص حساب مستخدم أو مجموعة مستخدمين محددة مسبقًا (مدمجة). على سبيل المثال، يشير RID 500 إلى حساب المستخدم "المسؤول" المثير للجدل، بينما يشير RID 512 إلى مجموعة "مسؤولي النطاق".

معرفات الأجهزة

معرّفات الأجهزة (Machine SIDs) هي مجموعة متنوعة من معرّفات النطاقات (S-1-5-21) مع معرّف نطاق مكون من 96 بت (يُعتبر الجهاز نطاقه المحلي الخاص) ولكن بدون معرّف RID. صيغتها العامة هي: S-1-5-21-<Machine ID>، حيث <Machine ID>يكون على شكل <32-bit>-<32-bit>-<32-bit>.

يُخزَّن مُعرِّف الأمان (SID) للجهاز في قسم الأمان (SECURITY) من سجل نظام ويندوز ، وتحديدًا في المسار التالي HKEY_LOCAL_MACHINE\SECURITY\SAM\Domains\Account: . يحتوي هذا المفتاح على قيمتين: F و V. القيمة الأخيرة هي قيمة ثنائية خام مُضمَّن فيها مُعرِّف الأمان (SID) للجهاز في نهاية بياناتها (آخر 96 بت). [ 19 ] (تشير بعض المصادر إلى أنه يُخزَّن في قسم إدارة الأمان (SAM) بدلاً من ذلك). توجد نسخة احتياطية منه في المسار التالي : .SECURITY\Policy\PolAcDmS\@

يضمن برنامج NewSID أن يكون مُعرّف الأمان (SID) بتنسيق NT 4.0 القياسي (ثلاثة حقول فرعية 32 بت مسبوقة بثلاثة حقول سلطة 32 بت). بعد ذلك، يُنشئ NewSID مُعرّف أمان عشوائيًا جديدًا للحاسوب. يبذل برنامج NewSID جهدًا كبيرًا لإنشاء قيمة عشوائية تمامًا بطول 96 بت، والتي تحل محل الـ 96 بت من قيم الحقول الفرعية الثلاثة التي تُشكّل مُعرّف الأمان للحاسوب.

ملف قراءة NewSID [ 20 ]

يُخزَّن مُعرِّف الجهاز (SID) في سجل النظام بصيغة بايتات خام. ولتحويله إلى الصيغة الرقمية الأكثر شيوعًا، يُفسَّر على أنه ثلاثة أعداد صحيحة من 32 بت، بنظام الترتيب الصغير (little endian) ، ثم تُحوَّل إلى النظام العشري، وتُضاف فواصل بينها.

مثال على فك تشفير معرف الجهاز (SID)
الشكل الخام (التمثيل الست عشري)2E,43,AC,40,C0,85,38,5D,07,E5,3B,2B
قسّم البايتات إلى 3 مجموعات من أربعة أوكتيتات2E,43,AC,40 - C0,85,38,5D - 07,E5,3B,2B
اعكس ترتيب البايتات في كل مجموعة40,AC,43,2E - 5D,38,85,C0 - 2B,3B,E5,07
حوّل كل مجموعة إلى عدد عشري1085031214 - 1563985344 - 725345543
أضف بادئة معرف الجهاز (SID)S-1-5-21-1085031214-1563985344-725345543

معرفات الخدمة

تُعد معرفات الخدمة (Service SIDs) ميزة من ميزات عزل الخدمة ، والتي تم تقديمها في نظامي التشغيل Windows Vista و Windows Server 2008. [ 21 ] أي خدمة ذات خاصية نوع معرف الخدمة "غير المقيد" (unrestricted) سيتم إضافة معرف خدمة خاص بها إلى رمز الوصول لعملية مضيف الخدمة، مما يسمح بإدارة أذونات خدمة واحدة دون الحاجة إلى إنشاء حسابات خدمة.

كل مُعرّف أمان (SID) للخدمة هو مُعرّف أمان محلي على مستوى الجهاز، وله الشكل العام التالي: S-1-5-80-<Service ID>. لإنشاء هذا <Service ID>المُعرّف، يقوم نظام ويندوز بنسخ اسم الخدمة ( بترميز UTF-16 )، وتحويل جميع الأحرف إلى أحرف كبيرة، ثم حساب مُلخص SHA-1 لهذا الاسم المكتوب بالأحرف الكبيرة. يصبح هذا المُلخص هو <Service ID>. يمكن استخدام sc.exeالأمر لإنشاء قيمة مُعرّف الأمان الخاصة هذه؛ على سبيل المثال، بالنظر إلى خدمة "dnscache":

C:\> sc query الاسم: dnscache معرّف الخدمة: S-1-5-80-859482183-879914841-863379149-1145462774-2388618682

لذلك، يمكن الإشارة إلى خدمة "dnscache" إما بـ NT SERVICE\dnscacheأو S-1-5-80-859482183-879914841-863379149-1145462774-2388618682. وبما أن مُعرّف الخدمة (SID) يُحدد حصريًا بواسطة اسم الخدمة، فإن قيمة مُعرّف الخدمة (SID) لخدمة معينة تكون دائمًا هي نفسها عبر جميع الأجهزة التي تعمل عليها الخدمة.

معرفات النظام المكررة

تتمثل إحدى الطرق الشائعة لإنتاج أجهزة الكمبيوتر الشخصية التي تعمل بنظام ويندوز بكميات كبيرة في تثبيت نظام ويندوز على جهاز نموذجي، ثم نسخ قرصه قطاعًا بقطاع إلى أجهزة أخرى مماثلة. ونتيجة لذلك، تكون هذه الأجهزة المنتجة بكميات كبيرة متطابقة تمامًا من جميع النواحي، بما في ذلك معرّفات الأمان (SIDs). [ 20 ]

ابتكر المهندس مارك روسينوفيتش من مايكروسوفت أداةً تُسمى NewSID، والتي تهدف إلى حل "مشكلة تكرار معرّفات الأمان (SID)". [ 20 ] وقد أوقفت مايكروسوفت دعم هذه الأداة في 2 نوفمبر 2009، لأن مارك وفريق أمان ويندوز قد خلصوا إلى أن تكرار معرّفات الأمان لا يُشكّل أي مشكلة على الإطلاق. [ 22 ]

انظر أيضاً

الحواشي

مراجع

  1. " [ MS-AZOD ] : معرّفات الأمان (SIDs)" . learn.microsoft.com . 2022-06-14 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  2. " [ MS-DTYP ] : صيغة تنسيق سلسلة SID" . learn.microsoft.com . 2023-12-12 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  3. 1 2 "دالة RtlConvertSidToUnicodeString (ntifs.h) - برامج تشغيل ويندوز" . learn.microsoft.com . 2022-11-04 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  4. "معرفات الأمان المعروفة في أنظمة تشغيل ويندوز" . support.microsoft.com . تم الاطلاع عليه بتاريخ 12 ديسمبر 2019 .
  5. 1 2 3 4 5 openspecs-office. " [ MS-DTYP ] : هياكل SID المعروفة" . docs.microsoft.com . تم الاطلاع عليه بتاريخ 2020-09-03 .
  6. 1 2 3 4 " [ MS-PAC ] : تصفية معرّفات الأمان وتحويل المطالبات" . learn.microsoft.com . 2023-06-28 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  7. 1 2 3 4 هاني كات، جيري (2005). دليل سجل نظام التشغيل مايكروسوفت ويندوز . مطبعة مايكروسوفت. ص 11. ISBN  978-0-7356-2218-0.
  8. "Outlook2007CodeSamples/SampleWrappedPSTStoreProvider/WrapPST/EdkMdb.h at 10edfa1ce7e6895a4788ad7c766b9120bec0128d · microsoft/Outlook2007CodeSamples" . GitHub . تم الاسترجاع بتاريخ 29-12-2024 .
  9. انظر قسم "الكيانات المخصصة" على الرابط التالي: https://msdn.microsoft.com/en-us/library/aa480244.aspx
  10. "مدونة لاري أوسترمان الإلكترونية" . 17 يوليو 2020.
  11. "مثال على تأثير حسابات مايكروسوفت على واجهات برمجة تطبيقات ويندوز في ويندوز 8/8.1 - مدونة فريق دعم حزمة تطوير البرامج لويندوز" . blogs.msdn.microsoft.com . 12 ديسمبر 2014.
  12. 1 2 "معرفات الأمان" . support.microsoft.com . 28 أغسطس 2021. تم الاسترجاع في 2020-09-02 .
  13. "بعض معرّفات الأمان (SIDs) لا تُحلّل إلى أسماء مألوفة" . support.microsoft.com . 24 سبتمبر 2021. تم الاطلاع عليه بتاريخ 2020-09-02 .
  14. "ثوابت معرف الأمان للقدرات (Winnt.h) - تطبيقات Win32" . docs.microsoft.com . تم الاطلاع عليه بتاريخ 2020-09-02 .
  15. "SYSTEM_MANDATORY_LABEL_ACE (winnt.h) - تطبيقات Win32" . learn.microsoft.com . 2024-02-22 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  16. 1 2 " [ MS-DTYP ] : SID_IDENTIFIER_AUTHORITY" . learn.microsoft.com . 2020-10-30 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  17. "عزل منتجات مكافحة البرمجيات الخبيثة للمتعة والربح - مختبرات Elastic Security" . www.elastic.co . 2023-02-21 . تم الاطلاع عليه بتاريخ 2024-12-29 .
  18. "معرفات هوية مجموعة تطبيقات IIS" . winterdom . 2020-09-02.
  19. "أداة MS TechNet NewSID - كيفية عملها" . قاعدة المعرفة . مايكروسوفت . 1 نوفمبر 2006. تم الاطلاع عليه بتاريخ 5 أغسطس 2008 .
  20. 1 2 3 "NewSID v4.10" . ويندوز سيسينترنالس . مايكروسوفت. 01/11/2006.
  21. "ميزة عزل خدمات ويندوز" . مقال . ويندوز آي تي ​​برو. 6 يونيو 2012. تم الاطلاع عليه في 7 ديسمبر 2012 .
  22. روسينوفيتش، مارك (2009-11-03). "خرافة تكرار معرف الجهاز" . مدونة مارك . مايكروسوفت - عبر أرشيف مدونة مايكروسوفت ليرن .