الرموز المميزة للتفويض

رمز حامل (JWT: RFC 7519) صادر عن Google للتحقّق من أنّ المتصل مخوّل تشفير مورد أو فك تشفيره.

لمنع إساءة الاستخدام، يجب أن تتحقّق "خدمة قائمة التحكّم بالوصول إلى مفاتيح التشفير" (KACLS) من أنّ المتصل مخوّل تشفير العنصر (الملف أو المستند) قبل تغليف المفتاح وفك تشفيره قبل فك تغليف مفتاح تشفير البيانات (DEK).

رمز التفويض لميزة "التشفير من جهة العميل" في "مستندات Google" و"Google Drive" و"تقويم Google" و"Google Meet"

تمثيل JSON
{
  "aud": string,
  "delegated_to": string,
  "email": string,
  "email_type": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "perimeter_id": string,
  "resource_name": string,
  "role": string
}
الحقول
aud

string

الجمهور، كما حدّدته Google يجب مقارنته بـ الإعدادات المحلية.

delegated_to

string

(اختياري) عنوان البريد الإلكتروني للمستخدم المخوّل بالوصول إلى المورد

email

string (UTF-8)

عنوان البريد الإلكتروني للمستخدم

email_type

string

يحتوي على إحدى القيم التالية:

  • google: ينتمي هذا البريد الإلكتروني إلى حساب على Google.
  • google-visitor: لا ينتمي هذا البريد الإلكتروني إلى حساب Google، ولكن تم التحقّق منه باستخدام رمز PIN من قِبل Google.
  • customer-idp: لا ينتمي هذا البريد الإلكتروني إلى حساب Google، ولكن تم استخراج البريد الإلكتروني للمستخدم باستخدام موفِّر هوية (IdP) تم إعداده من قِبل العميل.
  • يمكن إزالة هذا الطلب، وفي هذه الحالة تكون القيمة التلقائية هي `google`.
exp

string

وقت انتهاء الصلاحية

iat

string

وقت الإصدار

iss

string

جهة إصدار الرمز يجب التحقّق من صحة جهة الإصدار مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها.

kacls_url

string

عنوان URL الأساسي الذي تم ضبطه لخدمة KACLS، ويُستخدم لمنع هجمات الوسيط

perimeter_id

string (UTF-8)

(اختياري) قيمة مرتبطة بموقع المستند يمكن استخدامها لاختيار المحيط الذي سيتم التحقّق منه عند فك التغليف الحد الأقصى للحجم: 128 بايت

resource_name

string (UTF-8)

معرّف للعنصر المشفّر باستخدام مفتاح تشفير البيانات (DEK) الحد الأقصى للحجم: 128 بايت.

role

string

يحتوي على إحدى القيم التالية:

  • reader: مسموح له باستدعاء unwrap فقط
  • writer: مسموح له باستدعاء كل من wrap و unwrap

رمز التفويض لميزة "التشفير من جهة العميل" في Gmail

تمثيل JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "message_id": string,
  "iss": string,
  "kacls_url": string,
  "perimeter_id": string,
  "resource_name": string,
  "role": string,
  "spki_hash": string,
  "spki_hash_algorithm": string
}
الحقول
aud

string

الجمهور، كما حدّدته Google يجب مقارنته بـ الإعدادات المحلية.

email

string (UTF-8)

عنوان البريد الإلكتروني للمستخدم

exp

string

وقت انتهاء الصلاحية

iat

string

وقت الإصدار

message_id

string

معرّف للرسالة التي يتم عليها فك التشفير أو التوقيع يتم إجراؤه. يُستخدم كسبب من جهة العميل لأغراض التدقيق.

iss

string

جهة إصدار الرمز يجب التحقّق من صحة جهة الإصدار مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها.

kacls_url

string

عنوان URL الأساسي الذي تم ضبطه لخدمة KACLS، ويُستخدم لمنع هجمات الوسيط

perimeter_id

string (UTF-8)

(اختياري) قيمة مرتبطة بموقع المستند يمكن استخدامها لاختيار المحيط الذي يتم التحقّق منه عند فك التغليف الحد الأقصى للحجم: 128 بايت.

resource_name

string (UTF-8)

معرّف للعنصر المشفّر باستخدام مفتاح تشفير البيانات (DEK) الحد الأقصى للحجم: 512 بايت

role

string

يحتوي على إحدى القيم التالية:

  • decrypter: يمكنه فك التشفير
  • signer: يمكنه التوقيع
spki_hash

string

ملخّص بترميز Base64 العادي لـ بترميز DER SubjectPublicKeyInfo للمفتاح الخاص الذي يتم الوصول إليه

spki_hash_algorithm

string

الخوارزمية المستخدَمة لإنتاج spki_hash يمكن أن تكون SHA-256.

رمز التفويض لخدمة نقل البيانات في KACLS

تمثيل JSON
{
  "aud": string,
  "email": string,
  "exp": string,
  "iat": string,
  "iss": string,
  "kacls_url": string,
  "resource_name": string,
  "role": string
}
الحقول
aud

string

الجمهور، كما حدّدته Google يجب مقارنته بـ الإعدادات المحلية.

email

string (UTF-8)

عنوان البريد الإلكتروني للمستخدم

exp

string

وقت انتهاء الصلاحية

iat

string

وقت الإصدار

iss

string

جهة إصدار الرمز يجب التحقّق من صحة جهة الإصدار مقارنةً بمجموعة جهات إصدار المصادقة الموثوق بها.

kacls_url

string

عنوان URL الأساسي الذي تم ضبطه لخدمة KACLS، ويُستخدم لمنع هجمات الوسيط

role

string

يحتوي على إحدى القيم التالية:

  • migrator: مسموح له باستدعاء rewrap فقط
  • verifier: مسموح له باستدعاء digest فقط