نظرة عامة على الأمان

يشرح هذا المستند كيفية تأمين Fleet Engine لتبادل المعلومات بين البيئات الأساسية الثلاث لنظام Fleet Engine: خادم الخلفية، وخادم Fleet Engine، وتطبيقات العميل ومواقعه الإلكترونية.

تدير Fleet Engine الأمان بطريقتَين أساسيتَين، وذلك باستخدام مبدأ الحدّ الأدنى من الأذونات المميّزة:

  • بيانات الاعتماد التلقائية للتطبيق (ADC): للبيئات ذات الامتيازات العالية، مثل عمليات التواصل بين الخوادم يتم استخدامها عندما ينشئ خادم الخلفية المركبات والرحلات ويديرها في Fleet Engine. لمزيد من التفاصيل، راجِع بيانات الاعتماد التلقائية للتطبيق.

  • رموز JSON المميزة للويب (JWT): للبيئات التي تتطلّب مستوى أمان منخفضًا، مثل تطبيقات العميل التي تعمل على الهواتف الذكية والمتصفحات يُستخدَم لإجراء عمليات ذات امتيازات أقل، مثل تعديل الموقع الجغرافي للمركبة في Fleet Engine.

    يتم إنشاء رموز JWT المطلوبة في البيئات ذات مستوى الثقة المنخفض وإصدارها من خلال خادم الخلفية لحماية المفاتيح السرية لحساب الخدمة، كما تتضمّن مطالبات إضافية خاصة بـ Fleet Engine. لمعرفة التفاصيل، يُرجى الاطّلاع على رموز JSON المميّزة للويب.

    على سبيل المثال، إذا كان لديك تطبيق للسائقين، يمكن للسائقين الوصول إلى البيانات من Fleet Engine من خلال التطبيق. تتم مصادقة التطبيق باستخدام رموز JWT التي يحصل عليها من خادم الخلفية. تحدّد مطالبات JWT المضمّنة، إلى جانب دور حساب الخدمة، أجزاء النظام التي يمكن لتطبيق السائق الوصول إليها وما يمكنه فعله. يحدّ هذا النهج من الوصول إلى البيانات المطلوبة فقط لإكمال مهام القيادة.

يستخدم Fleet Engine أساليب الأمان هذه لتوفير ما يلي:

  • تتحقّق المصادقة من هوية الجهة التي تقدّم الطلب. تستخدم Fleet Engine ميزة "التحكّم الديناميكي في الوصول" للبيئات التي تتطلّب مستوى أمان عاليًا، ورموز JWT للبيئات التي تتطلّب مستوى أمان منخفضًا.

  • تحدّد أذونات الوصول الموارد التي يمكن للكيان الذي تم التحقّق من هويته الوصول إليها. يستخدم Fleet Engine حسابات الخدمة مع أدوار Cloud IAM في Google Cloud، بالإضافة إلى مطالبات JWT التي تضمن حصول الكيانات التي تمت مصادقتها على أذونات للاطّلاع على البيانات التي تطلبها أو تغييرها.

إعداد أمان الخادم والعميل

لتفعيل الأمان باستخدام Fleet Engine، عليك إعداد الحسابات المطلوبة وإعدادات الأمان على خادم الخلفية وعلى تطبيقات العميل ومواقعه الإلكترونية.

يوضّح المخطّط البياني التالي نظرة عامة على خطوات إعداد الأمان على خادم الخلفية وتطبيقات العميل.

مخطّط بياني لمسار الأمان أثناء عملية إعداد مصادقة الخادم وتطبيق العميل

لمزيد من التفاصيل، يُرجى الاطّلاع على الأقسام التالية.

إعداد أمان خادم الخلفية

على مشرف مجموعة الأجهزة اتّباع الخطوات التالية:

  1. إنشاء حسابات الخدمة وإعدادها:

    1. في Google Cloud Console، أنشئ حسابات خدمة.

    2. أسنِد أدوارًا محدّدة في "إدارة الهوية وإمكانية الوصول" إلى حسابات الخدمة.

    3. اضبط خادم الخلفية باستخدام حسابات الخدمة التي تم إنشاؤها. لمعرفة التفاصيل، يُرجى الاطّلاع على أدوار حساب الخدمة.

  2. ضبط الاتصال الآمن مع Fleet Engine (ADC): اضبط الخلفية للتواصل مع مثيل Fleet Engine باستخدام بيانات الاعتماد التلقائية للتطبيق مع *حساب خدمة المشرف المناسب. للحصول على التفاصيل، راجِع بيانات الاعتماد التلقائية للتطبيق.

  3. ضبط التواصل الآمن مع تطبيقات العميل (JWT): أنشئ أداة إنشاء لرموز JSON المميّزة للويب من أجل إنشاء رموز JWT تتضمّن المطالبات المناسبة لتطبيقات العميل والمواقع الإلكترونية الخاصة بالمراقبة. لمزيد من التفاصيل، يُرجى الاطّلاع على إصدار رموز JSON المميزة للويب.

إعداد أمان التطبيقات

على مطوّري التطبيقات تضمين طريقة لاسترداد رموز الويب المميّزة بتنسيق JSON التي ينشئها خادم الخلفية في تطبيقات العميل أو المواقع الإلكترونية، واستخدامها للتواصل بشكل آمن مع Fleet Engine. لمعرفة التفاصيل، يُرجى الاطّلاع على تعليمات الإعداد في مستندات تجربة السائق أو تجربة المستهلك للتطبيقات التي تحتاج إليها.

مسار أمان التطبيق على الخادم والعميل

يوضّح مخطّط التسلسل التالي مسار المصادقة والتفويض لتطبيق العميل والخادم باستخدام Fleet Engine من خلال "المصادقة التلقائية للتطبيق" مع خادم الخلفية ورموز JWT مع تطبيقات العميل والمواقع الإلكترونية.

مخطّط بياني لتدفق الأمان أثناء عملية مصادقة تطبيق الخادم والعميل

  • ينشئ خادم الخلفية المركبات والرحلات أو المهام في Fleet Engine.

  • يرسل خادم الخلفية رحلة أو مهمة إلى مركبة: يسترد تطبيق السائق المهمة عند تفعيله.

  • خادم الخلفية: يوقّع على رمز JWT ويصدره لحساب الخدمة المعنيّ مع دور "إدارة الهوية وإمكانية الوصول" المناسب للمهمة أو الرحلة المحدّدة.

  • تطبيق العميل: يستخدم تطبيق العميل رمز JWT المستلَم لإرسال آخر المعلومات عن موقع المركبة إلى Fleet Engine.

الخطوات التالية