الرموز المميزة للمصادقة

رمز حامل (JWT: RFC 7519) صادر عن موفِّر الهوية (IdP) لإثبات هوية المستخدم

تمثيل JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "google_email": string,
  ...
}
الحقول
aud

string

الجمهور، كما حدّده موفِّر الهوية (IdP) يجب التحقّق من هذا الحقل مقارنةً بالإعدادات المحلية.

email

string (UTF-8)

عنوان البريد الإلكتروني للمستخدِم

exp

string

وقت انتهاء الصلاحية

iat

string

وقت الإصدار

iss

string

جهة إصدار الرمز المميّز يجب التحقّق من هذا الحقل مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها.

google_email

string

مطالبة اختيارية يتم استخدامها عندما تكون المطالبة بالبريد الإلكتروني في رمز JWT هذا مختلفة عن معرّف البريد الإلكتروني الخاص بالمستخدم على Google Workspace تحمل هذه المطالبة هوية البريد الإلكتروني الخاص بالمستخدم على Google Workspace.

...

يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) استخدام أي مطالبات أخرى (الموقع الجغرافي أو المطالبة المخصّصة أو غير ذلك) لتقييم الـ محيط.

رمز مصادقة خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) لـ delegate

يحتوي رمز المصادقة على JSON Web Token (JWT) ‏(JWT: RFC 7519) وهو رمز مصادقة حامل.

في بعض الأحيان، لا يتمكّن المستخدم من المصادقة على عميل مباشرةً. في هذه الحالات، يمكن للمستخدم تفويض إمكانية الوصول إلى مورد معيّن لهذا العميل. ويتم ذلك من خلال إصدار رمز مصادقة جديد مفوَّض يحدّ من نطاق رمز المصادقة الأصلي.

يشبه رمز المصادقة المفوَّض رمز المصادقة العادي مع مطالبة إضافية واحدة:

ادعاء، مطالبة
delegated_to

string

معرّف للكيان الذي يتم تفويض المصادقة إليه

في سياق التفويض، تُستخدَم المطالبة resource_name في رمز المصادقة لتحديد الكائن المشفّر باستخدام مفتاح تشفير البيانات (DEK) الذي يكون التفويض صالحًا له.

يتم إصدار الرمز المميّز من خلال خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) باستخدام طلب Delegate. قد تكون هذه الرموز المميّزة JWT ذاتية التوقيع التي يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) التحقّق منها، أو قد تستخدم خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) أي موفِّر هوية (IdP) آخر لإجراء ذلك من خلال طلب موثوق به.

لكي يتم اعتبار رمز المصادقة المفوَّض صالحًا، يجب تقديم رمز تفويض مفوَّض للعملية نفسها. يشبه رمز التفويض المفوَّض رمز التفويض العادي، ولكنّه يحتوي على المطالبة الإضافية delegated_to. يجب أن تتطابق قيم المطالبتَين delegated_to وresource_name مع القيم في رمز المصادقة المفوَّض.

ننصحك بضبط قيمة مدة صلاحية تبلغ 15 دقيقة لرموز المصادقة المفوَّضة لتجنُّب إمكانية إعادة استخدامها في حال تسرُّبها.

تمثيل JSON
{
  "email": string,
  "iss": string,
  "aud": string,
  "exp": string,
  "iat": string,
  "google_email": string,
  "delegated_to": string,
  "resource_name": string
  ...
}
الحقول
email

string (UTF-8)

عنوان البريد الإلكتروني للمستخدِم بتنسيق UTF-8

iss

string

جهة إصدار الرمز المميّز، يجب التحقّق من هذا الحقل مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها

aud

string

الجمهور، كما حدّده موفِّر الهوية (IdP) يجب التحقّق من هذا الحقل مقارنةً بالإعدادات المحلية.

exp

string

وقت انتهاء الصلاحية، يجب التحقّق من هذا الحقل

iat

string

وقت الإصدار، يجب التحقّق من هذا الحقل

delegated_to

string

معرّف للكيان الذي يتم تفويض المصادقة إليه

resource_name

string

معرّف للكائن المشفّر باستخدام مفتاح تشفير البيانات (DEK) الذي يكون التفويض صالحًا له

...

يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) استخدام أي مطالبات أخرى (الموقع الجغرافي أو المطالبة المخصّصة أو غير ذلك ) لتقييم المحيط.

رمز مصادقة خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) لـ PrivilegedUnwrap

رمز حامل (JWT: RFC 7519) صادر عن موفِّر الهوية (IdP) لإثبات هوية المستخدم

لا يتم استخدام هذا الرمز إلا في PrivilegedUnwrap. أثناء PrivilegedUnwrap، إذا تم استخدام رمز JWT صادر عن خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) بدلاً من رمز مصادقة صادر عن موفِّر الهوية (IdP)، يجب أن تجلب خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) المستلِمة أولاً مجموعة مفاتيح الويب JSON (JWKS) الخاصة بجهة الإصدار، ثم تتحقّق من توقيع الرمز المميّز قبل التحقّق من المطالبات.

تمثيل JSON
{
  "aud": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string
  ...
}
الحقول
aud

string

الجمهور، كما حدّده موفِّر الهوية (IdP) بالنسبة إلى عمليات التشفير من جهة العميل (CSE) في "Google Drive" PrivilegedUnwrap ، يجب أن تكون هذه القيمة kacls-migration.

exp

string

وقت انتهاء الصلاحية

iat

string

وقت الإصدار

iss

string

جهة إصدار الرمز المميّز يجب التحقّق من هذا الحقل مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها. يجب أن تتطابق هذه القيمة مع KACLS_URL لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) التي تقدّم الطلب. يمكن العثور على مجموعة المفاتيح العامة لجهة الإصدار على <iss>/certs.

kacls_url

string

عنوان URL لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) الحالية التي يتم فك تشفير البيانات عليها

resource_name

string

معرّف للكائن المشفّر باستخدام مفتاح تشفير البيانات (DEK) الحد الأقصى للحجم: 128 بايت.

...

يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) استخدام أي مطالبات أخرى (الموقع الجغرافي أو المطالبة المخصّصة أو غير ذلك) لتقييم الـ محيط.