تخطّ إلى المحتوى الرئيسي

إعدادات الأمان

يغطي هذا الدليل الإعدادات → الأمان: سياسة على مستوى مساحة العمل تنطبق على كل الأعضاء ويديرها المسؤولون.

لإعدادات تسجيل الدخول الشخصية (تغيير كلمة المرور وتسجيل 2FA وعرض أجهزتك الموثوقة وربط حسابات Google/Microsoft بتسجيل دخولك)، راجع حسابي → الأمان.

إذا كنت مسؤول مؤسسة، سترى صفحة الأمان كاملة. يرى غير المسؤولين الصفحة نفسها لكن كل شيء للقراءة فقط.

تخطيط صفحة الأمان

تحتوي صفحة الأمان على شريط أيسر بأربعة أقسام فرعية، كلها للمسؤولين فقط:

القسم الفرعيما يتحكم به
المصادقةسياسة كلمة المرور + فرض 2FA
الجلساتمهلة عدم النشاط + قفل الحساب + «تذكرني»
الدخول الموحدإعداد مزود الهوية + فرض SSO
الوصول إلى الشبكةقائمة السماح بعناوين IP

ينعكس القسم الفرعي النشط في URL (?section=sso, …)، لذلك يمكنك وضع إشارة مرجعية أو مشاركة رابط عميق.


المصادقة

سياسة كلمة المرور و2FA على مستوى المؤسسة.

سياسة كلمة المرور

  • الحد الأدنى لطول كلمة المرور: يضع المسؤولون الحد. يُنصح بـ 12 حرفًا؛ و8 هو الحد الأدنى المطلق.
  • منع إعادة استخدام آخر N كلمات مرور: احجب اختيار كلمة المرور نفسها مرتين ضمن نافذة.
  • اشتراط أحرف مختلطة: عند تفعيله، يجب أن تحتوي كل كلمة مرور جديدة على حرف كبير وحرف صغير ورقم واحد على الأقل. معطل افتراضيًا. سياسات الطول فقط أقوى عمومًا من سياسات التعقيد فقط؛ فعّله فقط إذا كان لديك مطلب امتثال محدد.
  • انتهاء كلمات المرور دوريًا: عند تفعيله، يُجبر الأعضاء على تدوير كلمات المرور كل N يومًا. معطل افتراضيًا للسبب نفسه؛ فالتدوير الإجباري ينتج غالبًا كلمات مرور أضعف وأكثر قابلية للتوقع. فعّله للامتثال فقط.

المصادقة الثنائية

  • طلب 2FA: عند تفعيله، يجب أن يسجل كل عضو تطبيق مصادقة TOTP قبل الوصول إلى مساحة العمل.
نصيحة

لوحة المصادقة لسياسة المؤسسة فقط. لإعداد 2FA الخاص بك، راجع حسابي أدناه.


الجلسات

مهلة عدم النشاط

عند تفعيله، يُسجّل خروج الأعضاء تلقائيًا بعد N دقيقة من عدم النشاط. تظل الأجهزة الموثوقة ترى مطالبة إعادة مصادقة هادئة بدل تسجيل دخول كامل.

ملاحظة

يُسجل إعداد مهلة الجلسة اليوم لكنه غير مفروض بعد في طبقة المصادقة. يُتتبع كإجراء لاحق.

قفل الحساب

بعد N محاولات تسجيل دخول فاشلة متتالية، يُقفل الحساب للمدة المضبوطة. يستطيع الأعضاء فتحه برابط مرسل عبر Email أو تجاوز مسؤول.

السماح بـ «تذكرني» لمدة 30 يومًا

عند تفعيله، سيرى الأعضاء في إصدار مستقبلي مربع «البقاء مسجلًا» في صفحة الدخول، يمدد جلستهم إلى 30 يومًا.

ملاحظة

يمكن تبديل سياسة المسؤول اليوم وتُخزن على الخادم، لكن مربع الاختيار في صفحة الدخول جزء من إصدار لاحق. تركه معطلاً لا تأثير مرئيًا له على المستخدمين حاليًا.


الدخول الموحد (SSO)

دع الأعضاء يسجلون الدخول بمزود الهوية في مؤسستك. يمكنك ضبط Google Workspace أو Microsoft Entra أو Okta. عند تفعيل مزود واحد على الأقل، يمكنك اختياريًا فرض تسجيل دخول SSO فقط لمساحة العمل كلها.

مزودو الهوية

يظهر كل مزود بطاقةً مع حالته:

  • غير مضبوط: انقر ضبط لإدخال بيانات الاعتماد.
  • نشط (شارة خضراء): المزود مضبوط ويرى الأعضاء زر دخوله في صفحة الدخول.
  • معطل (شارة رمادية): بيانات الاعتماد محفوظة لكن المزود متوقف. لا يراه الأعضاء في صفحة الدخول.
  • إنشاء تلقائي (شارة زرقاء عند تفعيله داخل ضبط المزود): يُوفّر مستخدمو SSO لأول مرة تلقائيًا بالدور الذي اخترته.

بدل مفتاح بطاقة المزود لتفعيله/تعطيله. انقر تعديل لتحديث بيانات الاعتماد.

ضبط مزود

انقر ضبط (جديد) أو تعديل (موجود) في أي بطاقة مزود لفتح نافذة الضبط. تحتوي كل نافذة على:

  1. دليل إعداد: قائمة تحقق قابلة للطي للخطوات التي تنفذها داخل IdP (Google Cloud Console / Azure Portal / Okta Admin). الخطوات مخصصة لكل مزود.
  2. Redirect URI: القيمة التي تحتاج لصقها في حقل «Authorized redirect URIs» لدى IdP. يضع زر النسخ القيمة في الحافظة.
  3. Client ID + Client Secret: منسوخان من IdP. يُخزن السر مشفرًا؛ عند التعديل اتركه فارغًا للحفاظ على القيمة الحالية.
  4. حقل خاص بالمزود:
    • Microsoft: Tenant ID: استخدم common للعديد من المستأجرين أو UUID مستأجر محدد.
    • Okta: نطاق Okta: اسم مضيف *.okta.com لديك.
  5. نطاقات Email المسموح بها (مفصولة بفواصل): قيد دخول SSO على نطاقات Email محددة. اتركه فارغًا للسماح بأي نطاق.
  6. إنشاء الأعضاء تلقائيًا عند أول دخول: مفتاح تبديل. عند تفعيله، اختر الدور الافتراضي للحسابات الجديدة.

حفظ واختبار الاتصال

للنافذة إجراء أساسي واحد. تقرأ أول عملية حفظ حفظ واختبار الاتصال؛ وعند التعديل أو الاستئناف تقرأ اختبار وحفظ التغييرات.

يؤدي النقر إليه إلى:

  1. حفظ بيانات الاعتماد مع تعطيل المزود، فلا يظهر مزود معطل في صفحة الدخول أبدًا.
  2. استدعاء IdP للتحقق من عمل بيانات الاعتماد.
  3. عند النجاح، تفعيل المزود وإغلاق النافذة؛ وتعرض البطاقة شارة نشط.
  4. عند الفشل، إبقاء المزود معطلاً وعرض رسالة خطأ IdP في شريط كهرماني فوق زر الإجراء مباشرة. أصلح الحقل الخطأ وانقر مجددًا. يزول الخطأ عند بدء الكتابة.

إذا أغلقت النافذة بعد فشل «الحفظ والاختبار»، يبقى المزود في حالة نصف منتهية «محفوظ لكنه معطل». عند فتحه مجددًا، يعرض استئناف إعداد دخول المزود مع حقولك معبأة مسبقًا، وزر تجاهل الإعداد بجانب إلغاء؛ أكمل الإعداد أو تخلص منه من هناك.

أدلة إعداد IdP

Google Workspace

  1. انتقل إلى Google Cloud Console.
  2. أنشئ مشروعًا جديدًا أو اختر مشروعًا موجودًا.
  3. انتقل إلى APIs & Services → Credentials.
  4. انقر Create Credentials → OAuth 2.0 Client IDs.
  5. اضبط شاشة موافقة OAuth إذا طُلب منك.
  6. اضبط نوع التطبيق على Web application.
  7. أضف Redirect URI الظاهر في النافذة إلى Authorized redirect URIs.
  8. انسخ Client ID وClient Secret إلى Joryio.

Microsoft Entra

  1. انتقل إلى Azure Portal.
  2. انتقل إلى Microsoft Entra ID → App registrations → New registration.
  3. اختر أنواع الحسابات المدعومة:
    • Common: كل حسابات Microsoft (العمل + الشخصية)
    • Organizations: حسابات العمل/الدراسة فقط
    • Consumers: الحسابات الشخصية فقط
  4. أضف Redirect URI الظاهر في النافذة تحت منصة Web.
  5. في Certificates & secrets، أنشئ client secret جديدًا.
  6. انسخ Application (client) ID وclient secret وDirectory (tenant) ID إلى Joryio.

Okta

  1. افتح Okta Admin Console.
  2. Applications → Create App Integration.
  3. اختر OIDC – OpenID Connect، ثم Web Application.
  4. أضف Redirect URI الظاهر في النافذة إلى Sign-in redirect URIs.
  5. ضمن Assignments، اضبط من يمكنه استخدام التطبيق.
  6. انسخ Client ID وClient secret ونطاق Okta لديك (مثل your-company.okta.com) إلى Joryio.

فرض SSO

البطاقة السفلية في قسم SSO. عند تفعيل الفرض، يُعطل تسجيل الدخول بكلمة المرور عبر مساحة العمل كلها؛ ويجب أن يستخدم الأعضاء مزود هويتهم. يُعطل المفتاح إلى أن يكون مزود واحد مفعلاً على الأقل، مع تحذير كهرماني يشرح السبب.

يحتفظ المسؤولون برمز استرداد لمرة واحدة في حال تعذر الوصول إلى IdP.


الوصول إلى الشبكة

بطاقة واحدة لـ قائمة السماح بعناوين IP. عند تفعيلها، لا تُقبل إلا عمليات الدخول الصادرة من أحد عناوين IPv4 أو نطاقات CIDR المسردة. يحصل الأعضاء الذين يسجلون من خارج القائمة على خطأ أذونات.

اترك القائمة فارغة (أو أوقف البطاقة) للسماح بتسجيل الدخول من أي مكان.


إعدادات تسجيل الدخول الشخصية

تعيش عناصر التحكم في الدخول الشخصية (2FA الخاص بك والأجهزة الموثوقة وتغيير كلمة المرور وحسابات Google/Microsoft/Okta المتصلة و«تسجيل الخروج من كل مكان») ضمن حسابي في صفحة منفصلة.

راجع حسابي → الأمان.


أفضل الممارسات

  1. اطلب 2FA من الجميع: فعّله في المصادقة بعد تسجيل فريقك.
  2. قيد نطاقات Email المسموح بها في كل مزود SSO. يمنع حسابات Google العشوائية من الدخول إلى مساحة العمل.
  3. اضبط مزود SSO واحدًا على الأقل قبل فرض SSO: يُعطل المفتاح حتى تفعل ذلك، لكن التحذير موجود لسبب.
  4. استخدم قائمة السماح IP إذا كان لديك نطاق مكتب / VPN واضح. تخطها للفرق البعيدة بالكامل؛ فأقفال الإيجابيات الكاذبة مؤلمة.