رمز حامل (JWT: RFC 7519) صادر عن موفِّر الهوية (IdP) لإثبات هوية المستخدم
| تمثيل JSON | |
|---|---|
{ "aud": string, "email": string, "exp": string, "iat": string, "iss": string, "google_email": string, ... } |
|
| الحقول | |
|---|---|
aud |
الجمهور، كما حدّده موفِّر الهوية (IdP) يجب التحقّق من هذا الحقل مقارنةً بالإعدادات المحلية. |
email |
عنوان البريد الإلكتروني للمستخدِم |
exp |
وقت انتهاء الصلاحية |
iat |
وقت الإصدار |
iss |
جهة إصدار الرمز المميّز يجب التحقّق من هذا الحقل مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها. |
google_email |
مطالبة اختيارية يتم استخدامها عندما تكون المطالبة بالبريد الإلكتروني في رمز JWT هذا مختلفة عن معرّف البريد الإلكتروني الخاص بالمستخدم على Google Workspace تحمل هذه المطالبة هوية البريد الإلكتروني الخاص بالمستخدم على Google Workspace. |
... |
يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) استخدام أي مطالبات أخرى (الموقع الجغرافي أو المطالبة المخصّصة أو غير ذلك) لتقييم الـ محيط. |
رمز مصادقة خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) لـ delegate
يحتوي رمز المصادقة على JSON Web Token (JWT) (JWT: RFC 7519) وهو رمز مصادقة حامل.
في بعض الأحيان، لا يتمكّن المستخدم من المصادقة على عميل مباشرةً. في هذه الحالات، يمكن للمستخدم تفويض إمكانية الوصول إلى مورد معيّن لهذا العميل. ويتم ذلك من خلال إصدار رمز مصادقة جديد مفوَّض يحدّ من نطاق رمز المصادقة الأصلي.
يشبه رمز المصادقة المفوَّض رمز المصادقة العادي مع مطالبة إضافية واحدة:
| ادعاء، مطالبة | |
|---|---|
delegated_to |
معرّف للكيان الذي يتم تفويض المصادقة إليه |
في سياق التفويض، تُستخدَم المطالبة resource_name في رمز المصادقة لتحديد الكائن المشفّر باستخدام مفتاح تشفير البيانات (DEK) الذي يكون التفويض صالحًا له.
يتم إصدار الرمز المميّز من خلال خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) باستخدام طلب Delegate. قد تكون هذه الرموز المميّزة JWT ذاتية التوقيع التي يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) التحقّق منها، أو قد تستخدم خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) أي موفِّر هوية (IdP) آخر لإجراء ذلك من خلال طلب موثوق به.
لكي يتم اعتبار رمز المصادقة المفوَّض صالحًا، يجب تقديم رمز تفويض مفوَّض للعملية نفسها. يشبه رمز التفويض المفوَّض رمز التفويض العادي، ولكنّه يحتوي على المطالبة الإضافية delegated_to. يجب أن تتطابق قيم المطالبتَين delegated_to وresource_name مع القيم في رمز المصادقة المفوَّض.
ننصحك بضبط قيمة مدة صلاحية تبلغ 15 دقيقة لرموز المصادقة المفوَّضة لتجنُّب إمكانية إعادة استخدامها في حال تسرُّبها.
| تمثيل JSON | |
|---|---|
{ "email": string, "iss": string, "aud": string, "exp": string, "iat": string, "google_email": string, "delegated_to": string, "resource_name": string ... } |
|
| الحقول | |
|---|---|
email |
عنوان البريد الإلكتروني للمستخدِم بتنسيق UTF-8 |
iss |
جهة إصدار الرمز المميّز، يجب التحقّق من هذا الحقل مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها |
aud |
الجمهور، كما حدّده موفِّر الهوية (IdP) يجب التحقّق من هذا الحقل مقارنةً بالإعدادات المحلية. |
exp |
وقت انتهاء الصلاحية، يجب التحقّق من هذا الحقل |
iat |
وقت الإصدار، يجب التحقّق من هذا الحقل |
delegated_to |
معرّف للكيان الذي يتم تفويض المصادقة إليه |
resource_name |
معرّف للكائن المشفّر باستخدام مفتاح تشفير البيانات (DEK) الذي يكون التفويض صالحًا له |
... |
يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) استخدام أي مطالبات أخرى (الموقع الجغرافي أو المطالبة المخصّصة أو غير ذلك ) لتقييم المحيط. |
رمز مصادقة خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) لـ PrivilegedUnwrap
رمز حامل (JWT: RFC 7519) صادر عن موفِّر الهوية (IdP) لإثبات هوية المستخدم
لا يتم استخدام هذا الرمز إلا في PrivilegedUnwrap. أثناء PrivilegedUnwrap، إذا تم استخدام رمز JWT صادر عن خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) بدلاً من رمز مصادقة صادر عن موفِّر الهوية (IdP)، يجب أن تجلب خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) المستلِمة أولاً مجموعة مفاتيح الويب JSON (JWKS) الخاصة بجهة الإصدار، ثم تتحقّق من توقيع الرمز المميّز قبل التحقّق من المطالبات.
| تمثيل JSON | |
|---|---|
{ "aud": string, "exp": string, "iat": string, "iss": string, "kacls_url": string, "resource_name": string ... } |
|
| الحقول | |
|---|---|
aud |
الجمهور، كما حدّده موفِّر الهوية (IdP) بالنسبة إلى عمليات التشفير من جهة العميل (CSE) في "Google Drive"
|
exp |
وقت انتهاء الصلاحية |
iat |
وقت الإصدار |
iss |
جهة إصدار الرمز المميّز يجب التحقّق من هذا الحقل مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها. يجب أن تتطابق هذه القيمة مع |
kacls_url |
عنوان URL لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) الحالية التي يتم فك تشفير البيانات عليها |
resource_name |
معرّف للكائن المشفّر باستخدام مفتاح تشفير البيانات (DEK) الحد الأقصى للحجم: 128 بايت. |
... |
يمكن لخدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير (KACLS) استخدام أي مطالبات أخرى (الموقع الجغرافي أو المطالبة المخصّصة أو غير ذلك) لتقييم الـ محيط. |