جسر خشبي يمتد فوق مياه ساكنة نحو الضفة الأخرى وسط ضباب الصباح.

ملاحظات المنتج

ربط دون الاحتفاظ بكلمات المرور

كلمات المرور محفوظة أصلًا في Active Directory. كيف تضيف تسجيل دخول حديثًا دون نسخ بصماتها أو إتاحة نقطة اتصال واردة جديدة؟ لهذا صُمّم Authrim Relay.

البدء مما لا يمكن تغييره

حسابات الموظفين في Active Directory، وكذلك سياسات كلمات المرور وانتهاؤها وتعطيل حسابات المغادرين. هذا هو النظام المعمول به منذ سنوات.

تريد إضافة مفاتيح المرور وتنظيم المصادقة متعددة العوامل وتوسيع الدخول الموحد إلى SaaS. ويظهر السؤال الأول: أين يجري التحقق من كلمة المرور؟

بعض البنى تزامن تجزئات كلمات المرور إلى السحابة، وأخرى تطلب من الدليل الداخلي التحقق. المهم معرفة موضع بيانات الاعتماد، ومن يبدأ الاتصال، ومن يشغّل مساره.

يترك WordWarden التحقق لدى LDAP/AD ويتيح اختيار المسار. يقدم Authrim Relay اتصالاً صادراً للمؤسسات التي لا تريد نشر نقطة دخول جديدة.

ماذا يفعل WordWarden؟

Authrim WordWarden هو موصل دليل، خدمة صغيرة تعمل قرب LDAP/AD. تستقبل اسم المستخدم وكلمة المرور، وتسأل الدليل، ثم تعيد نتيجة التحقق.

يتولى Authrim واجهة الدخول والجلسات ومفاتيح المرور ورموز البريد واتحاد الهوية وربط سجلات التدقيق ومطابقة الهويات. أما WordWarden فيجري التحقق بجوار الدليل فقط.

يغير اتجاه الاتصال إعدادات الشبكة والمكونات التي تحتاج إلى تشغيلها.

من يتصل بمن؟

يدعم WordWarden ثلاثة مسارات، تختلف في الحاجة إلى نشر نقطة تستقبل اتصالات من الخارج.

شبكتك الداخلية Authrim (السحابة) الحدود Direct HTTPS WordWarden نقطة عامة مطلوبة Authrim يبدأ Authrim الاتصال بنقطة الاستقبال المنشورة Cloudflare Tunnel WordWarden + cloudflared المضيف غير منشور مباشرة Authrim يتصل cloudflared بالخارج عبر نفق Cloudflare Authrim Relay WordWarden اتصال صادر فقط Authrim Relay (Durable Object) يتصل WordWarden بالخارج دون نقطة دخول عامة
توضح الأسهم من يبدأ الاتصال. في Direct HTTPS يتصل Authrim بالنقطة المنشورة. يبدأ Tunnel وRelay من الشبكة الداخلية؛ الأول عبر عملية cloudflared مستقلة، والثاني باتصال يحافظ عليه WordWarden نفسه.

ما المناسب لبيئتك؟

في نشر جديد لا يريد إضافة وصول وارد، ابدأ بالنظر في Relay. وقد يفيد استخدام منصة نشر أو نفق قائمين. الأمثلة التالية سيناريوهات اختيار وليست ادعاءات عن عملاء يستخدمون المنتج.

Authrim Relay: إبقاء AD داخلياً دون إضافة وصول وارد

مثلاً، شركة تحتاج إلى مراجعة منفصلة لكل خادم عام جديد، أو جامعة تمنع الاتصالات الواردة إلى شبكة LDAP داخل الحرم. يتصل WordWarden بـAuthrim دون نشر منفذ وارد جديد في تلك الشبكة.

لا حاجة إلى نقطة عامة جديدة أو عملية نفق منفصلة. يجب السماح بـWebSocket الصادر، ومراقبة WordWarden واتصاله. لا يعمل Relay في شبكة تحظر كل اتصال خارجي.

Cloudflare Tunnel: الاستفادة من تشغيل نفق قائم

إذا كانت المؤسسة تنشر أدوات داخلية عبر Cloudflare Tunnel ولديها فريق يدير تحديثات cloudflared والمسارات، يمكن إدراج WordWarden في الإجراءات نفسها دون فتح منفذ وارد جديد.

تُضبط أسماء المضيفين والمسارات التي توصل طلبات Authrim إلى الموصل، مع صيانة النفق. لا يحتاج المضيف الداخلي إلى وصول وارد مباشر، لكن الطلبات تمر عبر Cloudflare.

Direct HTTPS: استخدام منصة قائمة لواجهات API العامة

قد تدير شركة أو جامعة أو مؤسسة بحثية منطقة DMZ ووكيلاً عكسياً للتكاملات الخارجية. يمكن حينها تشغيل نقطة HTTPS يصل إليها Authrim ضمن إجراءات الشهادات وسجلات الوصول والمراقبة القائمة.

لا حاجة إلى إبقاء اتصال نفق أو Relay منفصل. في المقابل، تسمح المؤسسة بالمسار الوارد وتحمي النقطة العامة وتصونها. المنشور هو واجهة HTTPS للموصل، وليس منفذ LDAP/AD مباشرة على الإنترنت.

كل الطرق تتطلب تشغيل WordWarden في مكان يستطيع الوصول إلى LDAP/AD. كون الجهة أكاديمية لا يحدد الطريقة؛ البنية الحالية وسياسة الشبكة هما ما يحددانها.

Authrim Relay: اتصال يبدأ من الداخل

في وضع Relay، يتصل WordWarden من داخل الشبكة بـAuthrim عبر WebSocket. يبقي WebSocket قناة الاتصال مفتوحة كي يتمكن الطرفان من تبادل الرسائل.

يحافظ WordWarden على الاتصال وينتظر. عند تسجيل الدخول، يرسل Authrim عبر المسار نفسه: «تحقق من هذا المستخدم». يسأل WordWarden الدليل الداخلي ثم يعيد النتيجة.

يشبه ذلك إجراء مكالمة من داخل المؤسسة والبقاء على الخط؛ يمكن للطرف الآخر أن يتحدث أيضاً. لا يلزم اتصال وارد جديد مع كل طلب.

لذلك لا تنشر شبكة الدليل عنوان URL لهذا المسار. يقل عبء إدارة اسم عام وشهادة وWAF جديد للموصل. وتظل صلاحية الخروج وصيانة WordWarden ومراقبة الاتصال مطلوبة.

تفصيل تقني: الفرق بين WebSocket ونشر منفذ وارد

الفرق هو من يبدأ الاتصال. في Direct HTTPS توفر المؤسسة نقطة يصل إليها Authrim. وفي Relay يبدأ WordWarden الداخلي اتصال WebSocket مشفراً (wss) نحو Authrim.

يتابع جدار الحماية ذو الحالة أو NAT عادة الاتصالات التي بدأت من الداخل ويسمح بحركة عودتها. وهكذا يستقبل WordWarden طلبات التحقق دون نشر منفذ وارد أو إعداد تحويل منافذ لاتصالات خارجية جديدة.

هذا لا يعني عدم استخدام منافذ. يستخدم wss عادة منفذ TCP 443 لدى الوجهة. يجب أن يسمح الجدار أو الوكيل بالخروج إلى Relay وباتصالات WebSocket المستمرة. لا تصل الطلبات عبر هذا المسار أثناء انقطاعه، لذا تبقى المراقبة مهمة.

تقليل نقاط الاتصالات الخارجية الجديدة لا يلغي طلبات التحقق عبر الاتصال القائم. تبقى مصادقة الطرف الآخر والتحقق من الطلبات ضروريين.

مرجع: بروتوكول WebSocket ‏(RFC 6455)

الاتصال الصادر يحتاج إلى مصادقة أيضاً. يجمع Relay بين مصادقة الموصل والتحقق من الوجهة المضبوطة.

تفصيل تقني: المصادقة باستخدام HMAC

يرد WordWarden بـHMAC على تحدٍّ قصير الصلاحية، بتوقيع سلسلة تضم معرّف التحدي وقيمة nonce. ويتحقق من تطابق معرّفي المستأجر والموصل في عنوان الوجهة مع إعداداته.

HMAC إلزامي في الطرق الثلاث. يقلل Relay التعرض للاتصالات الواردة، ولا يلغي مصادقة الموصل أو إدارة الأسرار.

ما الذي يعبر الحدود فعلاً؟

يجب توضيح هذا بدقة: ليس صحيحاً أن كلمة المرور لا تغادر الشبكة أبداً.

عند إدخالها في واجهة الدخول، تمر عبر Authrim. الوصف الدقيق هو أن Authrim وWordWarden لا يخزنانها، لا أنها لا تغادر المؤسسة.

شبكتك الداخلية Authrim (السحابة) تمر كلمة المرور نحو الدليل دون تخزينها LDAP / AD مرجع كلمات المرور WordWarden Authrim المستخدم تعود النتيجة والسمات المسموح بها إلى Authrim يُخزن مرجع كلمات المرور لا يُخزن (WordWarden / Authrim) كلمة المرور أو تجزئتها بما فيها تجزئات النظام القديم يحفظ Authrim الجلسات وبيانات المستخدم ومفاتيح المرور
تنص الوثائق على أن Authrim لا يستورد كلمات المرور ولا يجزئها أو يعيد تجزئتها أو يحفظها، ويشمل ذلك التجزئات القادمة من نظام قديم.

البيانات العائدة محدودة أيضاً

عند النجاح، يتلقى Authrim النتيجة والسمات المطلوبة الموجودة في قائمة السماح المحلية للموصل. لا يحدد الطرف الطالب نطاق البيانات التي يحصل عليها؛ جهة الدليل هي التي تقرر ما ترسله.

لذلك لا يكفي تغيير إعدادات Authrim وحده لتوسيع السمات المستخرجة من الشبكة الداخلية.

كلمة المرور جسر للانتقال

هذا التكامل موجود لفترة الانتقال.

يبقى LDAP/AD مرجع كلمات المرور، ويستمر المستخدمون بحساباتهم الحالية مع تسجيل مفاتيح المرور تدريجياً. يبقى رمز البريد مساراً للاسترداد، فتتغير وسيلة المصادقة مع استمرار الدخول.

وتمنع الوثائق صراحة تصدير تجزئات كلمات مرور LDAP/AD إلى Authrim؛ فهذا ينشئ نسخة من بيانات الاعتماد بدلاً من تسهيل الانتقال.

النسخة التجريبية العامة قيد الإعداد. الهدف الأول v0.1.0-beta.1.

مخصص للتجارب الأولية لدى جهات تستطيع تشغيل خدمة قرب LDAP/AD وتفهم حدود الدليل والشبكة وTLS وإدارة الأسرار. ليس خدمة دليل مُدارة.

يتطلب Authrim 0.3.2 أو أحدث مع تفعيل Directory Authentication وRelay. تحتاج تغييرات الإعداد في النسخة التجريبية الحالية إلى إعادة تشغيل العملية.

نسخ بيانات الاعتماد أو فتح مدخل وارد
ليسا الخيارين الوحيدين.

إجراء التحقق قرب الدليل وبدء الاتصال من الداخل يتيحان دخولاً حديثاً دون نسخ تجزئات كلمات المرور أو نشر نقطة استقبال داخل الشبكة.

والهدف التالي هو الانتقال إلى مفاتيح المرور. يهيئ تكامل الدليل أساساً لهذا الانتقال دون إيقاف تسجيل دخول المستخدمين.