أمثلة على "الوصول المستنِد إلى السياق" في الوضع "أساسي"

توضّح هذه المقالة بعض حالات الاستخدام الشائعة لميزة "الوصول المستنِد إلى السياق"، وتشمل نماذج لعمليات الضبط التي تم تطويرها في "الوضع الأساسي".

للاطِّلاع على أمثلة لمستويات الوصول التي تم تطويرها في "الوضع المتقدِّم" (باستخدام محرِّر CEL)، يُرجى الانتقال إلى مقالة أمثلة على الوصول الواعي بالسياق للوضع متقدِّم.

السماح للمتعاقدين بالوصول من خلال شبكة الشركة فقط

ترغب العديد من الشركات في فرض قيود على وصول المتعاقد إلى موارد الشركة. على سبيل المثال، الشركات التي تستعين بمقاولين للردّ على مكالمات الدعم العامة أو العمل في مراكز المساعدة ومراكز الاتصال. وكما هو الحال مع الموظفين بدوام كامل، يجب أن يكون لدى المتعاقدين ترخيص متوافق لتشملهم سياسات "الوصول المستنِد إلى السياق".

في هذا المثال، يمكن للمتعاقدين الوصول إلى موارد الشركة من نطاق عناوين IP محدّد خاص بالشركة فقط.

اسم مستوى الوصول contractor_access
يحصل المتعاقد على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1 شبكة IP فرعية (علنية)
74.125.192.0/18
تخصيص مستوى الوصول الوحدات التنظيمية للمتعاقدين
كل التطبيقات التي يحتاج المتعاقدون إلى استخدامها

حظر الوصول من عناوين IP التابعة لمستولي معروف

لحماية موارد الشركة من الاختراق، تحظر العديد من الشركات الوصول إلى المصادر المعروفة بأنّها عالية الخطورة.

في هذا المثال، تم حظر عنوان IP ‏74.125.195.105. يمكن للمستخدمين الوصول إلى موارد الشركة إذا كانت جلساتهم صادرة من أي عنوان IP آخر. يمكنك تحديد عناوين IP ونطاقات متعددة.

اسم مستوى الوصول block_highrisk
يحصل المستخدم على إذن الوصول في حال: عدم استيفاء السمات
سمة الشرط 1 شبكة IP فرعية (علنية)
74.125.195.105
تخصيص مستوى الوصول الوحدة التنظيمية ذات المستوى الأعلى
جميع التطبيقات

السماح بالوصول من شبكة خاصة محدّدة في Google Cloud

توجّه العديد من الشركات حركة بيانات المستخدمين إلى Google من خلال شبكة "سحابة افتراضية خاصة" (VPC). شبكة "السحابة الافتراضية الخاصة" (VPC) هي شبكة آمنة ومنفصلة ضِمن بيئة Google Cloud.

يُرجى العِلم أنّ الزيارات التي يتم توجيهها من خلال شبكة VPC التابعة لك قد تستخدم عناوين IP خاصة. ويمكن أن يؤدي ذلك إلى حدوث مشاكل في سياسات المنطقة أو عنوان IP العام.

في هذا المثال، يمكنك السماح بحركة البيانات من شبكات VPC المحدّدة هذه.

اسم مستوى الوصول vpc_access
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمات الحالة 1

شبكة IP الفرعية (خاصة)

شبكة IP الفرعية الخاصة:

//compute.googleapis.com/projects/project-

name-test/global/networks/network-name

شبكة VPC الفرعية: 74.125.192.0/18

تخصيص مستوى الوصول

الوحدات التنظيمية لجميع المستخدمين

كل التطبيقات التي يستخدمها المتعاقدون

أمور مهمة يجب تذكرها:

  • الزيارات المباشرة فقط: لا يعمل مستوى الوصول هذا إلا مع الزيارات التي تصل مباشرةً إلى خوادم Google من شبكة VPC المدرَجة في القائمة المسموح بها. إذا كانت حركة البيانات تمر عبر شبكة أو اتصال نفَقي آخر أولاً، لن يتم منح الإذن بالوصول. لا تتعرّف Google إلا على شبكة VPC الأخيرة التي ترسل الزيارات إلى خوادمها.
  • أذونات المشرف: لعرض شبكات VPC وإعداد مستوى الوصول هذا، يجب أن يكون لدى المشرفين دور إدارة الهوية وإمكانية الوصول (IAM) المناسب (على سبيل المثال، compute.networks.list وcompute.subnetworks.list وما إلى ذلك).
  • شبكات VPC الخارجية: يمكن أن تكون شبكة VPC التي تدرجها في القائمة المسموح بها من خارج نطاق Google Cloud الحالي. يجب أن يكون لدى المشرف إذن بعرض البيانات لإضافة شبكة VPC الخارجية.

السماح بإمكانية الوصول أو حظرها من مواقع جغرافية مختارة

إذا كان لديك موظفون يسافرون بانتظام إلى مكاتب بعيدة تابعة للشركة أو للشركاء، يمكنك تحديد المواقع الجغرافية التي يمكنهم الوصول منها إلى موارد الشركة.

على سبيل المثال، إذا كان فريق من مندوبي المبيعات يزورون العملاء بانتظام في أستراليا والهند، يمكنك حصر إمكانية وصول المجموعة على المكتب الرئيسي وأستراليا والهند. إذا سافر المستخدم إلى بلدان أخرى في إجازة شخصية كجزء من رحلة عمل، لن يتمكّن من الوصول إلى موارد الشركة من تلك البلدان الأخرى.

في هذا المثال، يمكن لفريق المبيعات الوصول إلى موارد الشركة من الولايات المتحدة (المكتب الرئيسي) وأستراليا والهند فقط.

اسم مستوى الوصول sales_access
يحصل فريق المبيعات على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1 الأصل الجغرافي
الولايات المتحدة وأستراليا والهند
تخصيص مستوى الوصول مجموعة من موظّفي المبيعات
جميع التطبيقات التي يستخدمها موظّفو المبيعات

يمكنك أيضًا إنشاء سياسة لرفض الوصول من بلدان معيّنة من خلال تحديد أنّ المستخدمين يمكنهم الوصول إذا لم يستوفوا الشروط. عليك إدراج البلدان التي تريد حظر الوصول إليها.

استخدام مستويات وصول مُدمَجة بدلاً من اختيار مستويات وصول متعددة أثناء التعيين

في بعض الحالات، عند محاولة تحديد مستويات الوصول إلى وحدة تنظيمية أو مجموعة معيّنة وتطبيق (أو مجموعة من التطبيقات)، قد تظهر لك رسالة خطأ تطلب منك تقليل عدد التطبيقات أو مستويات الوصول.

لمنع حدوث هذا الخطأ، يمكنك تقليل عدد مستويات الوصول المستخدَمة أثناء التعيين من خلال دمجها في مستوى وصول واحد. يربط مستوى الوصول المتداخل شروطًا متعددة باستخدام عملية OR، ويتضمّن كل شرط مستوى وصول فرديًا.

في هذا المثال، نجد أن كل من USWest وUSEast وUSCentral في 3 مستويات وصول منفصلة. لنفترض أنّك تريد أن يتمكّن المستخدمون من الوصول إلى التطبيقات إذا استوفوا أيًا من مستويات الوصول USWest أو USEast أو USCentral.يمكنك إنشاء مستوى وصول واحد مدمج (يُسمى USRegions) باستخدام المعامل OR. عندما يحين وقت تعيين مستويات الوصول، يجب تعيين مستوى الوصول USRegions للتطبيق الخاص بالوحدة التنظيمية أو المجموعة.

اسم مستوى الوصول

USRegions

يحصل المستخدم على إذن الوصول في حال:

استيفاء السمات

سمة الشرط 1

(مستوى وصول واحد لكل شرط)

مستوى الوصول

USWest

اربط الشرط 1 بالشرط 2 بالمُعامل المنطقي

OR

يحصل المستخدم على إذن الوصول في حال:

استيفاء السمات

سمة الشرط 2

مستوى الوصول

USEast

ربط الشرط 2 والشرط 3 باستخدام

أو

يحصل المستخدم على إذن الوصول في حال:

استيفاء السمات

سمة الشرط 3

مستوى الوصول

USCentral

طلب مستوى وصول على جهاز كمبيوتر سطح مكتب مملوك للشركة وليس جهاز جوَّال مملوك للشركة

قد تتطلب الشركة كمبيوتر مكتبي مملوك للشركة وليس جهاز جوَّال مملوك للشركة.

احرِص أولاً على إنشاء مستوى وصول لأجهزة الكمبيوتر المكتبي:

اسم مستوى الوصول

aldesktop_access

يحصل المستخدمون على إذن الوصول في حال:

استيفاء السمات

سمة الشرط 1

سياسة الجهاز


الجهاز المملوك للشركة مطلوب

تشفير الجهاز = غير متاح

نظام تشغيل الجهاز

نظام التشغيل macOS‏ = 0.0.0

نظام التشغيل Windows‏ =0.0.0

نظام التشغيل Linux‏ = 0.0.0

نظام التشغيل Chrome‏ = 0.0.0

ثم، أنشئ مستوى وصول للأجهزة الجوَّالة:

اسم مستوى الوصول

almobile_access

يحصل المستخدمون على إذن الوصول في حال:

استيفاء السمات

سمة الشرط 1

نظام تشغيل الجهاز

نظام التشغيل iOS‏ = 0.0.0

نظام التشغيل Android‏ = 0.0.0

فرض حد أدنى من الأمان للجهاز

تتطلّب معظم الشركات الكبيرة الآن من الموظفين الوصول إلى موارد الشركة من خلال أجهزة مُشفَّرة ومتوافقة مع الحد الأدنى لإصدارات نظام التشغيل. ويطلب بعضها استخدام الموظفين للأجهزة المملوكة للشركة.

يمكنك ضبط هذه السياسات لجميع وحداتك التنظيمية أو فقط للوحدات التي تتعامل مع بيانات حساسة، مثل المديرين التنفيذيين في الشركة أو قسم الشؤون المالية أو قسم الموارد البشرية.

هناك عدة طرق يمكنك من خلالها إعداد سياسة تتضمّن تشفير الجهاز والحد الأدنى لإصدار نظام التشغيل والأجهزة المملوكة للشركة. ولكل منها مزايا وعيوب.

مستوى وصول واحد يتضمّن جميع متطلبات الأمان

في هذا المثال، يتم تضمين سمات تشفير الجهاز، والحد الأدنى لإصدار نظام التشغيل، واستخدام الأجهزة المملوكة للشركة في مستوى وصول واحد. يجب أن يستوفي المستخدمون جميع الشروط للحصول على إذن الوصول.

على سبيل المثال، إذا كان جهاز المستخدم مشفَّرًا ومملوكًا للشركة ولكنّه لا يعمل بإصدار متوافق من نظام التشغيل، سيتم رفض وصوله.

الميزة: سهولة الإعداد عند تخصيص مستوى الوصول هذا لأحد التطبيقات، على المستخدم استيفاء جميع المتطلبات للحصول على إذن الوصول.
العيوب: لتعيين متطلبات الأمان بشكل منفصل لوحدات تنظيمية مختلفة، عليك إنشاء مستوى وصول منفصل لكل متطلب من متطلبات الأمان.

اسم مستوى الوصول device_security
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1
(يمكنك إضافة جميع السمات إلى شرط واحد أو
إنشاء 3 شروط وربطها باستخدام AND).

سياسة الجهاز
تشفير الجهاز = مُشفَّر
يجب استخدام جهاز مملوك للشركة

نظام تشغيل الجهاز
نظام التشغيل macOS
نظام التشغيل Windows
إصدارات Chrome

3 مستويات وصول منفصلة

في هذا المثال، تقع سمات تشفير الجهاز والحد الأدنى لإصدار نظام التشغيل واستخدام جهاز مملوك للشركة في ثلاثة مستويات وصول منفصلة. ويجب على المستخدمين استيفاء الشروط المذكورة في مستوى وصول واحد فقط للحصول على إذن الوصول. وهي عبارة عن معامل منطقي OR لمستويات الوصول.

على سبيل المثال، يمكن للمستخدم الذي لديه جهاز مشفَّر ويعمل بإصدار قديم من نظام التشغيل على جهاز شخصي الوصول إلى التطبيق.

الميزة: طريقة دقيقة لتحديد مستويات الوصول. يمكنك تخصيص مستويات الوصول بشكل منفصل لمختلف الوحدات التنظيمية.
العيوب: على المستخدمين استيفاء الشروط في مستوى وصول واحد فقط.

اسم مستوى الوصول device_encryption
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1

سياسة الجهاز
تشفير الجهاز = مُشفَّر

اسم مستوى الوصول corp_device
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1

سياسة الجهاز
الجهاز المملوك للشركة = مطلوب

اسم مستوى الوصول min_os
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1

سياسة الجهاز
الحد الأدنى لإصدار نظام التشغيل =
إصدارات Windows وMac وChrome

مستوى وصول واحد بمستويات وصول مدمجة

في هذا المثال، تقع متطلبات أمان تشفير الجهاز والحد الأدنى لإصدار نظام التشغيل واستخدام جهاز مملوك للشركة في 3 مستويات وصول منفصلة. ويتم دمج مستويات الوصول الثلاثة هذه في مستوى وصول رابع.

عند تعيين مستوى الوصول الرابع للتطبيقات، يجب أن يستوفي المستخدمون الشروط في كل مستوى من مستويات الوصول الثلاثة المتداخلة للحصول على إذن الوصول. وهي عبارة عن معامل منطقي AND لمستويات الوصول.

على سبيل المثال، يتم رفض طلب الوصول الذي يقدّمه مستخدم لديه جهاز مشفَّر ويستخدم إصدارًا قديمًا من نظام التشغيل على جهاز شخصي.

الميزة: يمكنك الاحتفاظ بمرونة فصل متطلبات الأمان على مستوى الوصول 1 و2 و3. والاحتفاظ أيضًا بإمكانية فرض سياسة تحتوي على كل متطلبات الأمان من خلال استخدام مستوى الوصول الرابع.
العيوب: لا يسجّل سجلّ التدقيق سوى عمليات رفض الوصول إلى مستوى الوصول 4 (وليس إلى مستويات الوصول 1 و2 و3)، لأنّ مستويات الوصول 1 و2 و3 لا يتم تحديدها للتطبيقات مباشرةً.

أنشئ 3 مستويات وصول كما هو موضّح في "3 مستويات وصول منفصلة" أعلاه: "device_encryption" و"corp_device" و "min_os". بعد ذلك، أنشِئ مستوى وصول رابعًا باسم "device_security" يتضمّن 3 شروط. سيحتوي كل شرط على مستوى الوصول كسمة تابعة له. (يمكنك إضافة سمة مستوى وصول واحدة فقط لكل شرط.)

اسم مستوى الوصول device_security
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1
(مستوى وصول واحد فقط لكل شرط)
مستوى الوصول
device_encryption
اربط الشرط 1 بالشرط 2 بالمُعامل المنطقي AND
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1 مستوى الوصول
corp_device
ربط الشرط 2 والشرط 3 باستخدام و
يحصل المستخدم على إذن الوصول في حال: استيفاء السمات
سمة الشرط 1 مستوى الوصول
min_os