تسجيل الدخول الموحد عبر SAML وOIDC
النظام يدعم البروتوكولين. السؤال العملي ليس أيهما أفضل بل أيهما يناسب مزوّد الهوية الموجود لديك أصلًا — وما الذي يحتاج فريقك تجهيزه قبل يوم التنفيذ.
رد خلال يوم عمل واحد · بدون التزام
الإجابة المباشرة: النظام يدعم SAML وOIDC معًا، فالاختيار بينهما لا يحدده النظام بل مزوّد الهوية الموجود لديك. القاعدة العملية: إن كانت بيئتك قائمة على خدمات اتحاد الهوية التقليدية فغالبًا SAML، وإن كانت حديثة أو سحابية فغالبًا OIDC. كلاهما يحقق النتيجة نفسها للمستخدم: دخول واحد دون كلمة مرور إضافية.
الفرق العملي بين البروتوكولين
| الوجه | SAML | OIDC |
|---|---|---|
| الانتشار | راسخ في البيئات المؤسسية التقليدية | أوسع في الخدمات الحديثة والسحابية |
| ملاءمة الجوال | يعمل، وأقل انسيابية | أنسب لتطبيقات الجوال |
| ما تحتاجه من مزوّد الهوية | بيانات وصفية وشهادة توقيع | معرّف تطبيق وسر ونقاط النهاية |
| متى تفضّله | حين يكون مزوّد الهوية لديك يدعمه أصلًا وفريقك معتاد عليه | حين تبني بيئة جديدة أو يكون استخدام الجوال أساسيًا |
لا تختر بمعيار «الأحدث». البروتوكول الذي يدعمه مزوّد هويتك ويعرفه فريقك يُنفَّذ أسرع ويُصان أسهل. الفارق التقني بينهما لا يظهر للمستخدم النهائي إطلاقًا.
ما يجهّزه فريقك قبل التنفيذ
- تحديد مزوّد الهوية ومن يملك صلاحية إنشاء تطبيق جديد فيه — كثيرًا ما يكون هذا هو ما يؤخّر التنفيذ.
- تحديد السمات المُرسَلة: البريد، والاسم، والمعرّف الفريد، والمجموعات إن كانت الصلاحيات ستُشتق منها. اتفق على أسمائها بدقة قبل البدء.
- اختيار المعرّف الفريد الثابت — لا تستخدم البريد الإلكتروني معرّفًا وحيدًا، فالبريد يتغيّر عند تغيّر الاسم أو النطاق، ويؤدي تغيّره إلى فقدان ارتباط المستخدم بمعاملاته.
- تحديد سلوك المستخدم غير الموجود: هل يُنشأ حسابه تلقائيًا عند أول دخول، أم يُرفض حتى يُنشأ مسبقًا؟
- الاتفاق على مسار احتياطي لحسابات إدارية محدودة تعمل بدخول محلي إن تعذّر الوصول إلى مزوّد الهوية.
خطة التنفيذ والاختبار
التهيئة في بيئة الاختبار
يُربط النظام بمزوّد الهوية في بيئة منفصلة أولًا. لا تبدأ بالإنتاج مهما بدا الإعداد بسيطًا.
اختبار مجموعة محدودة
خمسة إلى عشرة مستخدمين من إدارات مختلفة، بينهم من له صلاحيات واسعة ومن له صلاحيات محدودة، وأحدهم على الجوال.
اختبار الحالات الحدّية
مستخدم معطّل، ومستخدم غيّر إدارته، ومستخدم بحسابين، ومستخدم يدخل من خارج شبكة الجهة.
اختبار المسار الاحتياطي
عطّل الاتصال بمزوّد الهوية مؤقتًا وتحقق من عمل الدخول الإداري الاحتياطي. هذا الاختبار يُغفل غالبًا ويُكتشف أثره في أسوأ وقت.
التعميم على دفعات
إدارة إدارة، لا الجهة كاملة في يوم واحد — حتى تبقى المشكلة محصورة إن ظهرت.
ثلاث مشكلات متكررة
| المشكلة | السبب | المعالجة |
|---|---|---|
| المستخدم يدخل لكن بلا صلاحيات | سمة المجموعات لا تُرسَل أو اسمها مختلف | مطابقة أسماء السمات بدقة قبل التعميم |
| حساب مكرر للمستخدم نفسه | تغيّر المعرّف الفريد بين دخول وآخر | اعتماد معرّف ثابت لا البريد |
| الدخول يعمل على الحاسوب لا الجوال | إعداد ناقص لمسار التطبيق | إدراج الجوال في نطاق الاختبار من البداية |
أسئلة شائعة
هل يمكن تفعيل الدخول الموحد بعد التشغيل؟
نعم، لكن انتبه لربط الحسابات القائمة بهويات مزوّد الهوية. أسهل توقيت هو قبل إنشاء الحسابات، ثم قبل نمو عددها.
هل نحتاج الدخول الموحد إن كنا مرتبطين بالدليل النشط؟
الربط بالدليل يوحّد الحساب، والدخول الموحد يلغي الحاجة إلى إدخال كلمة المرور مجددًا ويوحّد سياسات التحقق. كثير من الجهات تستخدمهما معًا — راجع ربط النظام بـ Active Directory.
هل يعمل الدخول الموحد مع تطبيق الجوال؟
نعم، ويُنصح بإدراج الجوال ضمن نطاق الاختبار من البداية لأن سلوكه يختلف عن المتصفح.
ماذا يحدث لمن ليس له حساب في مزوّد الهوية؟
هذا قرار تضعه جهتك: إما إنشاء حساب محلي محدود له (كالمتعاقدين)، أو منعه. اتخذ القرار قبل التنفيذ لا بعده.
لنبدأ بجلسة تقنية قصيرة
أخبرنا بمزوّد الهوية المستخدم لديك، ونحدد معك البروتوكول المناسب وخطوات التنفيذ والاختبار.