المقدمة
تصف هذه الوثيقة سياسات منظمات المظلة المتعددة التي يجري النظر فيها في سيناريوهات معينة.
نظرة عامة
وفي بعض السيناريوهات، يمكن النظر في سياسات منظمات جامعة متعددة. مثال على ذلك هو عميل التجوال أو جهاز محمول لمؤسسة واحدة متصلة بشبكة مؤسسة أخرى. توضح هذه المقالة كيفية إختيار السياسة حاليا في هذه الحالة، وما هي التغييرات التي تنوي Umbrella إجراؤها لتحسين هذا السلوك.
تحديد النهج من خلال مؤسسة واحدة
عند إرسال استعلام DNS إلى Umbrella، من الممكن أن تقترن هويات متعددة بالاستعلام. على سبيل المثال، قد يتضمن الاستعلام من عميل متجول (RC) خلف شبكة محمية معرف جهاز RC وكذلك عنوان IP للشبكة. وعلى نحو مماثل، يتضمن استعلام من جهاز ظاهري معرف الموقع والشبكة الداخلية ومستخدم AD ومجموعة AD.
عادة، تكون الهويات المتضمنة في الاستعلام مرتبطة بمؤسسة واحدة. في هذه الحالة، فإن السياسة التي يتم فرضها تستخدم قواعد أسبقية السياسة المفصلة في وثائقنا:
https://docs.umbrella.com/deployment-umbrella/docs/policy-precedence
وباختصار، تعين Umbrella كل سياسة أولوية استنادا إلى ترتيبها في لوحة المعلومات، مع إعطاء الأولوية العليا للنهج. يختار محللو Umbrella نهج الأولوية الأعلى الذي ينطبق على الهويات الموجودة في الاستعلام على الأقل.
على سبيل المثال، قد يتم تعريف هذه السياسات للمؤسسة A:
mceclip0.png
نهج الكمبيوتر المتجول له أولوية 2، بينما نهج الشبكة له أولوية 1. لذلك، إذا جاء الاستعلام من كمبيوتر متجول مرتبط بشبكة خارجية، فسيتم تطبيق النهج 2. ومع ذلك، إذا تم انضمام الكمبيوتر المتجول إلى إحدى شبكات المؤسسة A، فسيتم تطبيق النهج 1، حيث أن نهج الشبكة له أولوية أعلى.
تحديد السياسة مع مؤسسات متعددة
يتم تطبيق نفس هذا المنطق عندما تكون هناك هويات من منظمات متعددة متضمنة في الاستعلام. ومع ذلك، نظرا لوجود منظمات متعددة معنية، فإن الأولوية النسبية لكل سياسة يتم أخذها بعين الاعتبار فيما يتعلق بقائمة سياسات كل مؤسسة.
وثمة مثال يوضح ذلك على نحو افضل. تشتمل كل من المؤسسة (أ) والمؤسسة (ب) على هذه السياسات المحددة في لوحات المعلومات الخاصة بالمظلة الخاصة بهما:
mceclip2.png
ينضم كمبيوتر متجول من المؤسسة A بعد ذلك إلى شبكة تنتمي إلى المؤسسة B. وبالتالي يحتوي استعلام DNS الذي تم إرساله إلى Umbrella على معرف جهاز A’RC للمؤسسة وعنوان IP لشبكة B للمؤسسة.
باستخدام المنطق الخاص بمنظمة واحدة، نحصل على الأولويات الخاصة بسياسة كل هوية. يحصل RC من المؤسسة A على السياسة A2، والتي لها أولوية 2، بينما تحصل الشبكة من المؤسسة B على السياسة B1، والتي لها أولوية 1. وبالتالي، يتم تطبيق سياسة شبكة المؤسسة B، السياسة B1.
الإبلاغ مع مؤسسات متعددة
عندما يحتوي الاستعلام على هويات من مؤسسات متعددة، يظهر الاستعلام فقط في التقارير الخاصة بالمؤسسة التي تم تحديد سياستها. تعرض تقارير تلك المنظمة الهويات الخاصة بتلك المنظمة فقط. ليس للمؤسسة إمكانية رؤية في الهويات الأخرى في الاستعلام التي تنتمي إلى مؤسسات أخرى.
الآثار المترتبة على سلوك إختيار السياسة الحالي
ونظرا لسلوك إختيار السياسة الموصوف، من الممكن أن تلغى سياسة منظمة أخرى هوية تنتمي إلى منظمة واحدة. يتضمن ذلك كافة ميزات النهج، بما في ذلك الأمان وحظر المحتوى وقوائم الوجهة وتصاميم صفحات الحظر وإعدادات التسجيل (ملاحظة القيود المفروضة على إعداد التقارير)، باستثناء عمليات إعادة توجيه صفحة الحظر.
صفحات مجموعات مخصصة للسيناريوهات التي تتضمن مؤسسات متعددة
اعتبارا من 16 يوليو/تموز 2021، عندما يكتشف محللو Umbrella أن الاستعلام يحتوي على هويات من مؤسسات متعددة، فإنه يعيد توجيه أي استعلامات محظورة إلى صفحة كتل مخصصة. تقوم صفحة الحظر هذه بإعلام المستخدم بأنه تم اكتشاف أكثر من مؤسسة واحدة، وبالتالي قد يكون تم حظر الاستعلام بسبب نهج مؤسسة أخرى.
التغييرات المخططة لاختيار السياسة التي تتضمن مؤسسات متعددة
تعمل Umbrella على تغيير سلوك إختيار السياسة عند مشاركة أكثر من منظمة واحدة. وتتضمن التغييرات المستقبلية ما يلي:
سلوك تحديد السياسة
تقوم Umbrella بتعديل سلوك تحديد السياسة بحيث يتم تحديد سياسة الأولوية العليا لكل مؤسسة وإنفاذها. ثم، في حالة قيام أي من هذه النهج بحظر الاستعلام، يتم حظر الاستعلام. وهذا يسمح لجميع المنظمات المعنية بضمان عدم تجاوز سياساتها. ويمكن تفسير هذا السلوك على أفضل نحو باستخدام القياس:
يقول والدا أليس أن القواعد الفردية أكثر أهمية من قواعد البيت. ليس مسموحا لأليس أن تأكل المثلجات، في أي وقت وفي أي مكان.
يقول والدا بوب أن قوانين المنزل أكثر أهمية من القوانين الفردية. لا يسمحون بدخول البيتزا إلى منزلهم أبدا.
النموذج الحالي:
أليس تذهب إلى بيت بوب. تطبق قواعد بيت بوب وليس قواعد ألس الفردية. أليس تستطيع أن تأكل المثلجات، ولكن ليس البيتزا. والدي بوب حصلا على تقرير يقول أن أحدهم أكل المثلجات في منزلهم، لكن لا يقول أنه كان أليس بالاسم.
النموذج المقترح:
أليس تذهب إلى بيت بوب. تطبق قواعد بيت بوب، و قوانين آليس الفردية تطبق. أليس ليس لديها آيس كريم أو بيتزا. والدي بوب حصلا على تقرير يقول أن أحدهم تم حرمانه من البيتزا والأيس كريم، ولكن لا يقول أنه كان أليس بالاسم.
تقديم التقارير إلى جميع المنظمات المشاركة
وعندما يكون سلوك إختيار السياسات قائما، تكفل Umbrella إضافة إلى ذلك إدراج أي إستفسارات تتضمن هويات من منظمات متعددة في تقارير جميع المنظمات المعنية. فالتقارير تتضمن فقط هويات تنتمي إلى تلك المنظمة - فالمنظمة المعنية لا ترى أبدا هويات منظمة أخرى.