معرّف الأمان
معرّف الأمان ( SID ) هو معرّف فريد وغير قابل للتغيير لحساب مستخدم أو مجموعة مستخدمين أو أي كيان أمان آخر في أنظمة تشغيل Windows NT . يمتلك كيان الأمان معرّف أمان واحدًا طوال فترة وجوده (في نطاق Windows مُحدد )، وترتبط جميع خصائص هذا الكيان، بما في ذلك اسمه، بهذا المعرّف. يتيح هذا التصميم إعادة تسمية كيان الأمان (على سبيل المثال، من "جين سميث" إلى "جين جونز") دون التأثير على سمات الأمان للكائنات التي تُشير إلى هذا الكيان.
ملخص
يمنح نظام ويندوز الصلاحيات والوصول إلى الموارد بناءً على قوائم التحكم بالوصول (ACLs). يحدد كل عنصر في القائمة مُعرّف أمان (SID) ومجموعة من الأذونات الخاصة به. عند تسجيل دخول المستخدم إلى جهاز الكمبيوتر ، يُنشئ ويندوز رمز وصول يحتوي على مُعرّف أمان المستخدم، ومُعرّفات أمان المجموعات التي ينتمي إليها حساب المستخدم، ومستوى صلاحيات المستخدم. عند طلب المستخدم الوصول إلى مورد، يتم التحقق من قائمة التحكم بالوصول الخاصة به مقابل رمز الوصول الخاص به للسماح أو منع إجراء معين على عنصر معين.
بناء
التمثيل المقروء لـ SID هو سلسلة تبدأ بـ "S-" وتتكون من عدة أرقام مفصولة بشرطات. على سبيل المثال، قد يكون "S-1-5-21-3623811015-3361044348-30300820-1013" هو SID لحساب مستخدم. يوضح الجدول التالي مكونات SID هذا كمثال.
| عنصر | مثال | توضيح |
|---|---|---|
| رأس الصفحة | S | يُعرّف السلسلة على أنها SID |
| مستوى المراجعة | 1 | رقم إصدار مواصفات SID. اعتبارًا من عام 2025الرقم "1" هو الرقم الصحيح الوحيد. |
| سلطة | 5 | انظر أدناه |
| السلطات الفرعية | 21-3623811015-3361044348-30300820 | في هذا المثال، يشير الرقم "21" إلى سلطة فرعية " للنطاق ". المعرّف التالي ذو 96 بت هو معرّف النطاق. |
| المعرف النسبي (RID) | 1013 | يُحدد هذا المعرّف المستخدم الرئيسي بشكل فريد ضمن مجموعة صلاحياته الفرعية. في سياق حسابات النطاق (وهو محور مثالنا)، تشير معرّفات RID الأكبر من 1000 إلى مستخدم رئيسي مُحدد من قِبل المسؤول (على عكس المستخدم الرئيسي المُحدد مسبقًا أو المُدمج أو العام ذي الغرض الخاص). |
كان من المفترض في الأصل أن تسمح معرّفات الأمان (SIDs) بتداخلات عميقة غير محدودة، بحيث يُسمح لكل مستوى بإنشاء سلطات فرعية تحته. إلا أن هذا الهدف تم التخلي عنه مبكراً في تطوير نظام التشغيل ويندوز إن تي، عندما تقرر أنه سيكون من الصعب إدارته عملياً؛ ولكن بحلول ذلك الوقت، كان تنسيق معرّفات الأمان قد تم الانتهاء منه بالفعل وكان يُستخدم بكثافة في كود ويندوز. [ 1 ]
جهة التعريف
تُعرَّف مُعرِّفات النظام رسميًا على أنها كميات من ستة بايتات (48 بت). يُعبَّر عن مُعرِّف النظام بالنظام العشري إذا كانت قيمته أقل من 2^ 32 ، وإلا بالنظام الست عشري . [ 2 ] [ 3 ] ومع ذلك، فبينما يُعد هذا السلوك مُعرَّفًا رسميًا من قِبل مايكروسوفت ، ومُطبَّقًا بواسطة واجهات برمجة تطبيقات ويندوز ذات الصلة (مثلًا RtlConvertSidToUnicodeString)، [ 3 ] يبدو أن مُعرِّفات النظام الست عشرية لم تُستخدم عمليًا قط. تتناسب جميع القيم المعروفة مع البايت الأقل أهمية، وتكون البايتات الخمسة الأخرى دائمًا أصفارًا. تُخزَّن مُعرِّفات النظام بتنسيق big-endian ، حتى على معالجات ذات بنية little-endian.
| سلطة | الاسم الرسمي | تم تقديمه لأول مرة | ملحوظات |
|---|---|---|---|
| 0 | سلطة معدومة | مثال: "لا أحد" (S-1-0-0) | |
| 1 | السلطة العالمية | على سبيل المثال، فرق معروفة مثل "Everyone". (S-1-1-0) | |
| 2 | السلطة المحلية | على سبيل المثال، قم بتمييز معرفات النظام مثل "تسجيل دخول وحدة التحكم" | |
| 3 | سلطة الخالق | ||
| 4 | سلطة غير فريدة | ||
| 5 | هيئة الإقليم الشمالي | تتم إدارتها بواسطة النظام الفرعي للأمان في نظام التشغيل NT. هناك العديد من السلطات الفرعية مثل "BUILTIN" وكل مجال Active Directory | |
| 6 [ 6 ] [ 7 ] | هيئة خادم الموقع | ويندوز إكس بي | |
| 7 [ 6 ] [ 7 ] | سلطة موقع الإنترنت | ويندوز إكس بي | |
| 8 [ 6 ] [ 7 ] [ 8 ] | هيئة الصرف | ويندوز إكس بي | |
| 9 [ 7 ] [ 9 ] [ 10 ] | سلطة إدارة الموارد | ويندوز سيرفر 2003 | |
| 10 [ 6 ] | هيئة الجوازات | ||
| 11 [ 11 ] | سلطة حساب مايكروسوفت | ويندوز 8 | |
| 12 | Azure Active Directory | ويندوز 10 | |
| 15 [ 12 ] [ 13 ] [ 14 ] | سلطة حزمة التطبيق (معرفات القدرات SIDs) | ويندوز سيرفر 2012 | تبدأ جميع معرّفات القدرات (SIDs) بالرقم S-1-15-3. وبحسب التصميم، لا يُترجم معرّف القدرة إلى اسم مألوف. معرّف القدرة الأكثر استخدامًا هو S-1-15-3-1024-1065365936-1281604716-3511738428-1654721687-432734479-3232135806-4053264122-3456934681 |
| 16 [ 15 ] | سلطة وضع الملصقات الإلزامية | ويندوز فيستا | يُستخدم كجزء من مراقبة السلامة الإلزامية |
| 17 [ 16 ] | سلطة تحديد هوية السياسة ذات النطاق المحدد | ||
| 18 [ 16 ] | هيئة المصادقة | ||
| 19 [ 17 ] | سلطة أمانة العملية |
السلطة الفرعية
| عشري | اسم | تم تقديمه لأول مرة | الشكل والغرض |
|---|---|---|---|
| 1 | تسجيل الدخول عبر الاتصال الهاتفي | S-1-5-1. | |
| 2 | تسجيل الدخول إلى الشبكة | S-1-5-2. | |
| 3 | تسجيل دخول جماعي | S-1-5-3. | |
| 4 | تسجيل دخول تفاعلي | S-1-5-4. | |
| 6 | تسجيل دخول الخدمة | S-1-5-6. | |
| 7 | تسجيل دخول مجهول | S-1-5-7. | |
| 8 [ 5 ] | تسجيل الدخول عبر الوكيل | ويندوز سيرفر 2003 | S-1-5-8هو معرف الأمان (SID) الخاص بوكيل "SECURITY_NT_AUTHORITY". [ 5 ] |
| 9 | وحدات تحكم مجال المؤسسة | S-1-5-9. | |
| 10 | الذات الرئيسية | S-1-5-10. | |
| 11 | المستخدمون المصادق عليهم | ويندوز إن تي 4.0 | S-1-5-11. |
| 12 | رمز مقيد | ويندوز 2000 | S-1-5-12. |
| 13 | مستخدم خادم المحطة الطرفية | S-1-5-13. | |
| 14 | تسجيل دخول تفاعلي عن بعد | S-1-5-14. | |
| 15 | هذه المنظمة | S-1-5-15. | |
| 17 | IUSR | S-1-5-17. | |
| 18 | النظام المحلي | ويندوز إن تي 3.1 | S-1-5-18هو معرف الأمان (SID) لحساب النظام المحلي على جميع أجهزة ويندوز. |
| 19 | خدمة محلية | ويندوز إكس بي | S-1-5-19هو معرف الأمان (SID) لحساب LocalService على جميع أجهزة Windows. |
| 20 | خدمة الشبكة | ويندوز إكس بي | S-1-5-20هو معرف الأمان (SID) لحساب خدمة الشبكة على جميع أجهزة ويندوز. |
| 21 | اِختِصاص | ويندوز إن تي 3.1 | S-1-5-21-<Domain ID>-<RID>، حيث <Domain ID>يكون على شكل <32-bit>-<32-bit>-<32-bit>. انظر أدناه لمزيد من التفاصيل. |
| 32 | مدمج | ويندوز إن تي 3.1 | S-1-5-32-<RID>مثال: S-1-5-32-544 (مجموعة المسؤولين المدمجة). يُشير مُعرّف الأمان (SID) الناتج إلى مجموعة مستخدمين مُحددة مُسبقًا وذات غرض خاص، وهو صالح على جميع أجهزة ويندوز. أما مُعرّف الجهاز البعيد (RID) فلا يمكن أن يكون إلا واحدًا من المُعرّفات المُحددة مُسبقًا. |
| 33 | كتابة التعليمات البرمجية المقيدة | ويندوز 7 | S-1-5-33. |
| 64 | المصادقة | S-1-5-64-<RID>، حيث <RID>يكون أحد الخيارات التالية:
| |
| 80 | خدمة NT | ويندوز فيستا | S-1-5-80-<RID>، حيث <RID>يمثل معرف الخدمة. "0" (صفر) محجوز لمجموعة ALL SERVICES (وبالتالي، فإن الاسم المؤهل بالكامل لـ S-1-5-80-0 هو NT SERVICE\ALL SERVICES). |
| 82 | مجموعة تطبيقات IIS | ويندوز 7 | |
| 83-0 | الآلات الافتراضية | ويندوز 7 | S-1-5-83-0هو معرف الأمان لمجموعة "NT VIRTUAL MACHINE\Virtual Machines"، التي تحتفظ بقائمة بجميع الأجهزة الافتراضية Hyper-V. |
| 83-1 | آلة افتراضية | ويندوز 7 | S-1-5-83-1-<ID1>-<ID2>-<ID3>-<ID4>. يشير المعرف SID الناتج إلى جهاز افتراضي من نوع Hyper-V. |
| 90 [ 5 ] | مدير النوافذ | ويندوز 7 | S-1-5-90-0هو معرف الأمان لمجموعة "مدير ويندوز"، وهي مجموعة مدمجة تحتفظ بجميع الحسابات الافتراضية لمدير ويندوز سطح المكتب (DWM).
|
| 96 | إطار عمل برنامج تشغيل وضع المستخدم | ويندوز 7 | S-1-5-96-0-<RID>حيث <RID>يمثل رقمًا، وهو تنسيق SID لحساب افتراضي في إطار عمل برنامج تشغيل وضع المستخدم (UMDF). على سبيل المثال، S-1-5-96-0-1يشير إلى UMDF-1. يعمل مضيف برنامج تشغيل خط وضع المستخدم ( fontdrvhost.exe) في سياق حساب UMDF. |
| 113 | حساب محلي | S-1-5-113. | |
| 114 | الحساب المحلي والمسؤول | S-1-5-114. | |
| 1000 | منظمات أخرى | S-1-5-1000. |
معرفات نطاقات SID
تتميز معرّفات الأمان (SIDs) التي تبدأ بـ "S-1-5-21" بطولها الملحوظ مقارنةً بمعظم معرّفات الأمان الأخرى (باستثناء معرّفات أمان الخدمات). ويكون تنسيقها العام كالتالي: S-1-5-21-<Domain ID>-<RID>، حيث <Domain ID>يكون على شكل <32-bit>-<32-bit>-<32-bit>.
يُعرّف معرّف المجال نطاق ويندوز بشكل فريد . ويحدد معرّف الجهاز كيانًا رئيسيًا (حساب مستخدم، أو حساب مجموعة، أو حساب كمبيوتر) داخل ذلك النطاق.
إذا كان جزء RID أكبر من 1000، فإن SID الناتج يخص حساب مستخدم أو مجموعة مستخدمين أو حساب كمبيوتر مُعرَّف من قِبل المسؤول، على سبيل المثال، S-1-5-21-3361044348-303008203623811015-1001. يمكن أن يكون اسم هذا الحساب أي شيء، على سبيل المثال، Domain.local\JaneDoe.
إذا كان جزء RID أصغر من 1000، فإن SID الناتج يخص حساب مستخدم أو مجموعة مستخدمين محددة مسبقًا (مدمجة). على سبيل المثال، يشير RID 500 إلى حساب المستخدم "المسؤول" المثير للجدل، بينما يشير RID 512 إلى مجموعة "مسؤولي النطاق".
معرفات الأجهزة
معرّفات الأجهزة (Machine SIDs) هي مجموعة متنوعة من معرّفات النطاقات (S-1-5-21) مع معرّف نطاق مكون من 96 بت (يُعتبر الجهاز نطاقه المحلي الخاص) ولكن بدون معرّف RID. صيغتها العامة هي: S-1-5-21-<Machine ID>، حيث <Machine ID>يكون على شكل <32-bit>-<32-bit>-<32-bit>.
يُخزَّن مُعرِّف الأمان (SID) للجهاز في قسم الأمان (SECURITY) من سجل نظام ويندوز ، وتحديدًا في المسار التالي HKEY_LOCAL_MACHINE\SECURITY\SAM\Domains\Account: . يحتوي هذا المفتاح على قيمتين: F و V. القيمة الأخيرة هي قيمة ثنائية خام مُضمَّن فيها مُعرِّف الأمان (SID) للجهاز في نهاية بياناتها (آخر 96 بت). [ 19 ] (تشير بعض المصادر إلى أنه يُخزَّن في قسم إدارة الأمان (SAM) بدلاً من ذلك). توجد نسخة احتياطية منه في المسار التالي : .SECURITY\Policy\PolAcDmS\@
يضمن برنامج NewSID أن يكون مُعرّف الأمان (SID) بتنسيق NT 4.0 القياسي (ثلاثة حقول فرعية 32 بت مسبوقة بثلاثة حقول سلطة 32 بت). بعد ذلك، يُنشئ NewSID مُعرّف أمان عشوائيًا جديدًا للحاسوب. يبذل برنامج NewSID جهدًا كبيرًا لإنشاء قيمة عشوائية تمامًا بطول 96 بت، والتي تحل محل الـ 96 بت من قيم الحقول الفرعية الثلاثة التي تُشكّل مُعرّف الأمان للحاسوب.
— ملف قراءة NewSID [ 20 ]
يُخزَّن مُعرِّف الجهاز (SID) في سجل النظام بصيغة بايتات خام. ولتحويله إلى الصيغة الرقمية الأكثر شيوعًا، يُفسَّر على أنه ثلاثة أعداد صحيحة من 32 بت، بنظام الترتيب الصغير (little endian) ، ثم تُحوَّل إلى النظام العشري، وتُضاف فواصل بينها.
| الشكل الخام (التمثيل الست عشري) | 2E,43,AC,40,C0,85,38,5D,07,E5,3B,2B |
|---|---|
| قسّم البايتات إلى 3 مجموعات من أربعة أوكتيتات | 2E,43,AC,40 - C0,85,38,5D - 07,E5,3B,2B |
| اعكس ترتيب البايتات في كل مجموعة | 40,AC,43,2E - 5D,38,85,C0 - 2B,3B,E5,07 |
| حوّل كل مجموعة إلى عدد عشري | 1085031214 - 1563985344 - 725345543 |
| أضف بادئة معرف الجهاز (SID) | S-1-5-21-1085031214-1563985344-725345543 |
معرفات الخدمة
تُعد معرفات الخدمة (Service SIDs) ميزة من ميزات عزل الخدمة ، والتي تم تقديمها في نظامي التشغيل Windows Vista و Windows Server 2008. [ 21 ] أي خدمة ذات خاصية نوع معرف الخدمة "غير المقيد" (unrestricted) سيتم إضافة معرف خدمة خاص بها إلى رمز الوصول لعملية مضيف الخدمة، مما يسمح بإدارة أذونات خدمة واحدة دون الحاجة إلى إنشاء حسابات خدمة.
كل مُعرّف أمان (SID) للخدمة هو مُعرّف أمان محلي على مستوى الجهاز، وله الشكل العام التالي: S-1-5-80-<Service ID>. لإنشاء هذا <Service ID>المُعرّف، يقوم نظام ويندوز بنسخ اسم الخدمة ( بترميز UTF-16 )، وتحويل جميع الأحرف إلى أحرف كبيرة، ثم حساب مُلخص SHA-1 لهذا الاسم المكتوب بالأحرف الكبيرة. يصبح هذا المُلخص هو <Service ID>. يمكن استخدام sc.exeالأمر لإنشاء قيمة مُعرّف الأمان الخاصة هذه؛ على سبيل المثال، بالنظر إلى خدمة "dnscache":
C:\> sc query الاسم: dnscache معرّف الخدمة: S-1-5-80-859482183-879914841-863379149-1145462774-2388618682لذلك، يمكن الإشارة إلى خدمة "dnscache" إما بـ NT SERVICE\dnscacheأو S-1-5-80-859482183-879914841-863379149-1145462774-2388618682. وبما أن مُعرّف الخدمة (SID) يُحدد حصريًا بواسطة اسم الخدمة، فإن قيمة مُعرّف الخدمة (SID) لخدمة معينة تكون دائمًا هي نفسها عبر جميع الأجهزة التي تعمل عليها الخدمة.
معرفات النظام المكررة
تتمثل إحدى الطرق الشائعة لإنتاج أجهزة الكمبيوتر الشخصية التي تعمل بنظام ويندوز بكميات كبيرة في تثبيت نظام ويندوز على جهاز نموذجي، ثم نسخ قرصه قطاعًا بقطاع إلى أجهزة أخرى مماثلة. ونتيجة لذلك، تكون هذه الأجهزة المنتجة بكميات كبيرة متطابقة تمامًا من جميع النواحي، بما في ذلك معرّفات الأمان (SIDs). [ 20 ]
ابتكر المهندس مارك روسينوفيتش من مايكروسوفت أداةً تُسمى NewSID، والتي تهدف إلى حل "مشكلة تكرار معرّفات الأمان (SID)". [ 20 ] وقد أوقفت مايكروسوفت دعم هذه الأداة في 2 نوفمبر 2009، لأن مارك وفريق أمان ويندوز قد خلصوا إلى أن تكرار معرّفات الأمان لا يُشكّل أي مشكلة على الإطلاق. [ 22 ]
انظر أيضاً
الحواشي
مراجع
- ↑ " [ MS-AZOD ] : معرّفات الأمان (SIDs)" . learn.microsoft.com . 2022-06-14 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- ↑ " [ MS-DTYP ] : صيغة تنسيق سلسلة SID" . learn.microsoft.com . 2023-12-12 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- 1 2 "دالة RtlConvertSidToUnicodeString (ntifs.h) - برامج تشغيل ويندوز" . learn.microsoft.com . 2022-11-04 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- ↑ "معرفات الأمان المعروفة في أنظمة تشغيل ويندوز" . support.microsoft.com . تم الاطلاع عليه بتاريخ 12 ديسمبر 2019 .
- 1 2 3 4 5 openspecs-office. " [ MS-DTYP ] : هياكل SID المعروفة" . docs.microsoft.com . تم الاطلاع عليه بتاريخ 2020-09-03 .
- 1 2 3 4 " [ MS-PAC ] : تصفية معرّفات الأمان وتحويل المطالبات" . learn.microsoft.com . 2023-06-28 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- 1 2 3 4 هاني كات، جيري (2005). دليل سجل نظام التشغيل مايكروسوفت ويندوز . مطبعة مايكروسوفت. ص 11. ISBN 978-0-7356-2218-0.
- ↑ "Outlook2007CodeSamples/SampleWrappedPSTStoreProvider/WrapPST/EdkMdb.h at 10edfa1ce7e6895a4788ad7c766b9120bec0128d · microsoft/Outlook2007CodeSamples" . GitHub . تم الاسترجاع بتاريخ 29-12-2024 .
- ↑ انظر قسم "الكيانات المخصصة" على الرابط التالي: https://msdn.microsoft.com/en-us/library/aa480244.aspx
- ↑ "مدونة لاري أوسترمان الإلكترونية" . 17 يوليو 2020.
- ↑ "مثال على تأثير حسابات مايكروسوفت على واجهات برمجة تطبيقات ويندوز في ويندوز 8/8.1 - مدونة فريق دعم حزمة تطوير البرامج لويندوز" . blogs.msdn.microsoft.com . 12 ديسمبر 2014.
- 1 2 "معرفات الأمان" . support.microsoft.com . 28 أغسطس 2021. تم الاسترجاع في 2020-09-02 .
- ↑ "بعض معرّفات الأمان (SIDs) لا تُحلّل إلى أسماء مألوفة" . support.microsoft.com . 24 سبتمبر 2021. تم الاطلاع عليه بتاريخ 2020-09-02 .
- ↑ "ثوابت معرف الأمان للقدرات (Winnt.h) - تطبيقات Win32" . docs.microsoft.com . تم الاطلاع عليه بتاريخ 2020-09-02 .
- ↑ "SYSTEM_MANDATORY_LABEL_ACE (winnt.h) - تطبيقات Win32" . learn.microsoft.com . 2024-02-22 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- 1 2 " [ MS-DTYP ] : SID_IDENTIFIER_AUTHORITY" . learn.microsoft.com . 2020-10-30 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- ↑ "عزل منتجات مكافحة البرمجيات الخبيثة للمتعة والربح - مختبرات Elastic Security" . www.elastic.co . 2023-02-21 . تم الاطلاع عليه بتاريخ 2024-12-29 .
- ↑ "معرفات هوية مجموعة تطبيقات IIS" . winterdom . 2020-09-02.
- ↑ "أداة MS TechNet NewSID - كيفية عملها" . قاعدة المعرفة . مايكروسوفت . 1 نوفمبر 2006. تم الاطلاع عليه بتاريخ 5 أغسطس 2008 .
- 1 2 3 "NewSID v4.10" . ويندوز سيسينترنالس . مايكروسوفت. 01/11/2006.
- ↑ "ميزة عزل خدمات ويندوز" . مقال . ويندوز آي تي برو. 6 يونيو 2012. تم الاطلاع عليه في 7 ديسمبر 2012 .
- ↑ روسينوفيتش، مارك (2009-11-03). "خرافة تكرار معرف الجهاز" . مدونة مارك . مايكروسوفت - عبر أرشيف مدونة مايكروسوفت ليرن .
روابط خارجية
- رسمي
- تم أرشفة ObjectSID وActive Directory بتاريخ 16 يناير 2021 على موقع Wayback Machine.
- مايكروسوفت تك نت: سيرفر 2003: مرجع تقني لمعرفات الأمان
- MSKB154599: كيفية ربط اسم المستخدم بمعرف أمان
- MSKB243330: معرّفات الأمان المعروفة في أنظمة تشغيل ويندوز
- أدوات دعم لنظامي التشغيل Windows Server 2003 و Windows XP
- معرّفات الأمان - وثائق أمان ويندوز
- آخر
- المعرفات
- تقنية أمان مايكروسوفت ويندوز
- المعرفات الفريدة
- بنية ويندوز إن تي
