إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تحدد هذه المقالة بعض المفاهيم الأساسية المتعلقة ب Microsoft Azure Attestation.
رمز الويب JSON (JWTs)
رمز الويب JSON (JWT) هو طريقة RFC7519 قياسية مفتوحة لنقل المعلومات بين الأطراف بأمان ككائن تدوين كائن جافاسكريبت (JSON). يمكن التحقق من هذه المعلومات والثقة بها لأنها موقعة رقميا. يمكن توقيع JWTs باستخدام زوج مفاتيح سري أو خاص/عام.
مفتاح ويب JSON (JWK)
مفتاح JSON Web Key (JWK) هو هيكل بيانات JSON يمثل مفتاحا تشفيريا. تعرف هذه المواصفة أيضا هيكل بيانات JSON لمجموعة JWK التي تمثل مجموعة من JWKs.
مزود التصديق
Attestation provider ينتمي إلى Azure resource provider المسمى Microsoft.Attestation. مزود الموارد هو نقطة نهاية خدمة توفر عقد Azure Attestation REST ويتم نشره باستخدام Azure Resource Manager. يلتزم كل مزود شهادة بسياسة محددة وقابلة للاكتشاف. يتم إنشاء مزودي التصديق بسياسة افتراضية لكل نوع من أنواع التصديق (مع العلم أن VBS enclave لا يمتلك سياسة افتراضية). راجع أمثلة على سياسة التصديق لمزيد من التفاصيل حول السياسة الافتراضية ل SGX.
طلب التصديق
طلب التصديق هو كائن JSON متسلسل يرسل بواسطة تطبيق العميل إلى مزود التصديق. كائن الطلب ل SGX enclave له خاصيتان:
- "اقتباس" – قيمة خاصية "اقتباس" هي سلسلة تحتوي على تمثيل مرمز عبر Base64URL لاقتباس التصديق.
- "EnclaveHeldData" – قيمة خاصية "EnclaveHeldData" هي سلسلة تحتوي على تمثيل Base64URL مشفر لبيانات Enclave Protected.
يقوم Azure Attestation بالتحقق من "الاقتباس" المرفق لضمان أن تجزئة SHA256 لبيانات Enclave Held المقدمة يتم التعبير عنها في أول 32 بايت من حقل reportData في الاقتباس.
سياسة التصديق
تستخدم سياسة التصديق لمعالجة أدلة التصديق ويمكن للعملاء تكوينها. جوهر Azure Attestation هو محرك سياسات يعالج المطالبات التي تشكل الأدلة. تستخدم السياسات لتحديد ما إذا كان Azure Attestation سيصدر رمز توثيق بناء على الأدلة (أم لا)، وبالتالي يؤيد المتلقي (أم لا). وبالتالي، فإن عدم تمرير جميع السياسات يؤدي إلى عدم إصدار رمز JWT.
إذا لم تلبي السياسة الافتراضية في مزود التصديق الاحتياجات، يمكن للعملاء إنشاء سياسات مخصصة في أي من المناطق المدعومة من قبل Azure Attestation. إدارة السياسات هي ميزة رئيسية تقدمها Azure Attestation للعملاء. السياسات تعتمد على نوع التصديق ويمكن استخدامها لتحديد المناطق الجيبية أو إضافة مطالبات إلى رمز الإخراج أو تعديل المطالبات في رمز الإخراج.
انظر أمثلة على سياسة التصديق.
فوائد توقيع السياسات
سياسة التصديق هي التي تحدد في النهاية ما إذا كان رمز التصديق قد صدر بواسطة Azure Attestation. تحدد السياسة أيضا المطالبات التي سيتم إنشاؤها في رمز التصديق. من الضروري أن تكون السياسة التي تقيمها الخدمة هي السياسة التي كتبها المسؤول، وألا يتم التلاعب بها أو تعديلها من قبل جهات خارجية.
يحدد نموذج الثقة نموذج التفويض لمزود التصديق لتعريف وتحديث السياسة. يتم دعم نموذجين – أحدهما يعتمد على تفويض Microsoft Entra والآخر يعتمد على امتلاك مفاتيح تشفير مدارة من قبل العميل (يشار إليها بالنموذج المعزول). يتيح النموذج المعزول Azure Attestation لضمان عدم العبث بسياسة العميل المقدمة.
في النموذج المعزول، ينشئ المسؤول مزود تصديق يحدد مجموعة من شهادات التوقيع الموثوقة X.509 في ملف. يمكن للمسؤول بعد ذلك إضافة سياسة موقعة إلى مزود التصديق. أثناء معالجة طلب التصديق، يقوم Azure Attestation بالتحقق من توقيع السياسة باستخدام المفتاح العام الممثل إما بمعامل "jwk" أو "x5c" في الرأس. يتحقق Azure Attestation مما إذا كان المفتاح العام في رأس الطلب موجودا في قائمة شهادات التوقيع الموثوقة المرتبطة بمزود التصديق. بهذه الطريقة، يمكن للطرف المعتمد (Azure Attestation) الوثوق بسياسة موقعة باستخدام شهادات X.509 التي يعرفها.
انظر أمثلة على شهادات توقيع السياسات للحصول على عينات.
رمز التصديق
استجابة Azure Attestation هي سلسلة JSON تحتوي قيمتها على JWT. يقوم Azure Attestation بتغليف المطالبات ويولد JWT موقع. تجرى عملية التوقيع باستخدام شهادة موقعة ذاتيا مع اسم الموضوع يطابق عنصر AttestUri في مزود التصديق.
تقوم واجهة برمجة تطبيقات Get OpenID Metadata بإعادة استجابة تكوين OpenID كما هو محدد في بروتوكول OpenID Connect Discovery. تقوم واجهة برمجة التطبيقات باسترجاع البيانات الوصفية حول شهادات التوقيع المستخدمة من قبل Azure Attestation.
انظر أمثلة على رموز التصديق.
تشفير البيانات الثابتة
لحماية بيانات العملاء، يستمر Azure Attestation في Azure Storage. يوفر تخزين Azure تشفير البيانات أثناء كتابة البيانات في مراكز البيانات، ويفك تشفيرها ليتمكن العملاء من الوصول إليها. يتم هذا التشفير باستخدام مفتاح تشفير مدار من مايكروسوفت.
بالإضافة إلى حماية البيانات في تخزين Azure، يستفيد Azure Attestation أيضا من تشفير الأقراص Azure (ADE) لتشفير أجهزة الخدمة الافتراضية. بالنسبة لإضافة Azure Attestation التي تعمل في بيئة حوسبة سرية في Azure، لا يتم دعم امتداد ADE حاليا. في مثل هذه السيناريوهات، لمنع تخزين البيانات في الذاكرة، يتم تعطيل ملف الصفحة.
لا يتم الاحتفاظ ببيانات العملاء على أقراص الأقراص الصلبة المحلية لنسخة Azure Attestation.