تم ضبط خدمة "قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS) بدون تدخّل من Google. في ما يلي تفاصيل حول الإعدادات الشائعة وأفضل الممارسات لضبط خدمتك.
الإعدادات التشغيلية
يجب أن تكون واجهة برمجة التطبيقات متاحة فقط عبر بروتوكول HTTPS باستخدام الإصدار 1.2 من طبقة النقل الآمنة (TLS) أو إصدار أحدث مع شهادة X.509 صالحة.
يجب أن يتعامل خادم واجهة برمجة التطبيقات مع CORS للوصول إلى نقطة النهاية المفوّضة من Google:
https://client-side-encryption.google.com.ننصحك باستخدام حد أقصى لوقت الاستجابة يبلغ 200 ملي ثانية لـ% 99 من الطلبات.
إعدادات موفِّر التفويض
استخدِم الإعدادات أدناه للتحقّق من صحة رموز التفويض المميزة التي أصدرتها Google أثناء ميزة "التشفير من جهة العميل":
| سياق تطبيق Google Workspace | عنوان URL لنقطة نهاية JWKS | جهة إصدار رمز التفويض المميز | الجمهور المستهدف لرمز التفويض المميز |
|---|---|---|---|
| Google Drive وأدوات إنشاء المحتوى التعاوني، مثل "مستندات Google" و"جداول بيانات Google" | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-drive@system.gserviceaccount.com |
gsuitecse-tokenissuer-drive@system.gserviceaccount.com |
cse-authorization |
| ميزة "التشفير من جهة العميل" في Meet | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-meet@system.gserviceaccount.com |
gsuitecse-tokenissuer-meet@system.gserviceaccount.com |
cse-authorization |
| ميزة "التشفير من جهة العميل" في "تقويم Google" | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-calendar@system.gserviceaccount.com |
gsuitecse-tokenissuer-calendar@system.gserviceaccount.com |
cse-authorization |
| ميزة "التشفير من جهة العميل" في Gmail | https://www.googleapis.com/service_accounts/v1/jwk/gsuitecse-tokenissuer-gmail@system.gserviceaccount.com |
gsuitecse-tokenissuer-gmail@system.gserviceaccount.com |
cse-authorization |
| نقل بيانات خدمة "قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS) | https://www.googleapis.com/service_accounts/v1/jwk/apps-security-cse-kaclscommunication@system.gserviceaccount.com |
apps-security-cse-kaclscommunication@system.gserviceaccount.com |
cse-authorization |
إعدادات موفِّر الهوية
الإعدادات أدناه مطلوبة لكل موفِّر هوية غير تابع لـ Google تتعامل معه خدمتك:
- طريقة التحقّق من صحة الرموز المميزة: يتم عادةً التحقّق من صحة الرموز المميزة من خلال عنوان URL لملف JSON Web Key Set (JWKS)، ولكن يمكن أن تكون أيضًا المفاتيح العامة نفسها.
- قيمتا جهة الإصدار والجمهور المستهدف: قيمتا الحقلَين
iss(جهة الإصدار) وaud(الجمهور المستهدف) اللتين يستخدمهما كل موفِّر هوية.
إعدادات المحيط
يُستخدَم مفهوم المحيط في ميزة "التشفير من جهة العميل في Google Workspace" لتوفير التحكّم في الوصول إلى مفاتيح التشفير باستخدام خدمة "قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS). المحيطات هي عمليات تحقّق إضافية اختيارية يتم إجراؤها على رموز المصادقة والتفويض المميزة ضمن خدمة "قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS).
يمكن استخدام المحيطات في ما يلي:
- السماح للمستخدمين في النطاقات المُدرجة في القائمة المسموح بها فقط بفك تشفير المفاتيح
- إضافة المستخدمين إلى القائمة المحظورة، مثل مشرفي Google Workspace
- توفير قيود متقدّمة مثلاً:
- قيود تستند إلى الوقت للموظفين المناوبين أو الأشخاص في إجازة
- قيود على الموقع الجغرافي لمنع الوصول من مواقع أو شبكات معيّنة
- الوصول المستند إلى دور المستخدم أو نوعه، كما يؤكّده موفِّر الهوية
التأكّد من إعدادات خدمة "قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS)
للتحقّق مما إذا كانت خدمة "قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS) نشطة وتم ضبطها بشكلٍ صحيح، أرسِل طلب
status. يمكنك أيضًا إجراء عمليات تحقّق ذاتية داخلية، مثل إمكانية الوصول إلى "خدمة إدارة المفاتيح السحابية" (KMS) أو حالة نظام التسجيل.