کلیدهای عبور طراحی شده اند تا رمزهای عبور را با اعتبارنامه های قوی و مقاوم در برابر فیشینگ جایگزین کنند که ورود به سیستم را سریع، آسان و ایمن می کند. با Microsoft Password Manager، کاربران اکنون میتوانند کلیدهای عبور را در دستگاههایی که با حساب مایکروسافت خود وارد شدهاند ذخیره و همگامسازی کنند.
همگامسازی کلیدهای عبور یک تجربه ورود یکپارچه به سیستم را امکانپذیر میکند و به کاربران امکان میدهد به اعتبارنامههای خود در هر کجا که وارد سیستم شدهاند دسترسی داشته باشند.
با این حال، فعال کردن این تجربه نیازمند یک رویکرد متفکرانه به امنیت است. اعتبارنامه های رمزنگاری رومینگ باید در حین ایجاد، همگام سازی و بازیابی بدون تضعیف ویژگی های امنیتی آنها محافظت شود.
در این پست، اصول معماری را برای همگامسازی کلید عبور در Microsoft Password Manager مرور میکنیم.
نمای کلی معماری
همگامسازی کلید رمز در Microsoft Password Manager بر اساس معماری لایهای ساخته شده است که برای فعال کردن ایمن اعتبارنامههای رومینگ طراحی شده است. این سیستم چندین حفاظت مستقل را در سراسر مرزهای بین محاسبات (جایی که عملیات حساس پردازش میشوند)، مدیریت کلید، ذخیرهسازی و مجوز دستگاه اعمال میکند.
در سطح بالایی، همگام سازی کلید عبور در Microsoft Password Manager ترکیبی از موارد زیر است:
- محاسبات محرمانه برای عملیات حساس کلید عبور.
- حفاظت از کلید ریشه دار سخت افزاری برای کلیدهای رمزگذاری سمت سرویس
- ذخیره سازی بازیابی بدون دستکاری برای فعال سازی و بازیابی ایمن
- همگام سازی رمزگذاری شده در سراسر دستگاه های ثبت شده
این لایه ها برای محافظت از کلیدهای عبور در هنگام ایجاد، همگام سازی و بازیابی با هم کار می کنند. باطن سرویس رمز عبور با استفاده از آن مستقر می شود ظروف محرمانه در نمونههای کانتینر Azure (ACI)، که اهرمی دارند محیط های اجرایی مورد اعتماد برای اجرای حفاظت شده بارهای کاری حساس
محاسبه محرمانه برای عملیات کلید عبور
عملیات کلید عبور حساس، از جمله ایجاد اعتبار، ادعا، و اعتبار سنجی بازیابی، در داخل محاسبات محرمانه Azure محیط هایی که توسط جداسازی سخت افزاری پشتیبانی می شوند.
این تضمین می کند که:
- مواد رمزنگاری در داخل حافظه محافظت شده پردازش می شود.
- محیط میزبان نمی تواند مواد رمزنگاری حساس (مانند کلیدهای عبور و کلیدهای رمزگذاری) را در حین استفاده بازرسی کند.
- فقط کد سرویس تایید شده می تواند به کلیدهای رمزگذاری محافظت شده دسترسی داشته باشد.
با کنترل دقیق مکان هایی که می توان مواد رمز عبور را رمزگشایی و استفاده کرد، اطمینان حاصل می کنیم که مواد رمزنگاری حساس در محدوده های اجرایی قابل اعتماد محافظت می شوند و در عین حال یکپارچگی عملیاتی را تقویت می کنیم. دسترسی به این عملیات بیشتر با تأیید کاربر با استفاده از تأییدکنندههای پلتفرم (مثلاً Windows Hello یا بیومتریک دستگاه)، با کلیدهای رمزنگاری متصل به دستگاه که برای تأیید عملیات کلید عبور استفاده میشود، محدود میشود.
حفاظت از کلید ریشه دار سخت افزاری
کلیدهای رمزگذاری که از کلیدهای عبور همگامسازی شده محافظت میکنند با استفاده از آن محافظت میشوند Azure HSM را مدیریت کرد.
دسترسی به این کلیدها از طریق مکانیسم های آزادسازی کلید ایمن مبتنی بر گواهی محدود شده است. قبل از اینکه کلیدها آزاد شوند، محیط اجرا با استفاده از آن تایید می شود گواهی لاجوردی مایکروسافت، تضمین می کند که مطالب کلیدی فقط در حجم کاری محرمانه قابل اعتماد قابل دسترسی است و در محیط های غیر محرمانه منتشر نمی شود.
این یک لنگر اعتماد ریشه دار سخت افزاری برای عملیات رمزگذاری سمت سرویس فراهم می کند. کلیدهای عبور قبل از همگام سازی رمزگذاری می شوند و در محیط های مجاز و جدا شده از سخت افزار نگهداری می شوند.
ثبت نام و بازیابی امن
Microsoft Password Manager فعال سازی بین دستگاهی را از طریق یک فرآیند ثبت نام و بازیابی ایمن و قابل بازرسی امکان پذیر می کند. این فرآیند نیاز به احراز هویت از طریق یک عامل دانش تعریف شده توسط کاربر (PIN) دارد، با تمام حفاظتها که در محدودههای محاسباتی محرمانه اعمال میشوند.
عملیات بازیابی در محیط محاسباتی محرمانه تأیید می شود تا تضمین های یکپارچگی قوی تضمین شود. تلاشهای بازیابی با استفاده از شمارندهای که بهطور ایمن نگهداری میشود و ابردادههای بازیابی مرتبط، که هر دو به صورت کاملاً مشهود ثبت میشوند، اجرا میشوند. Azure Confidential Ledger. این مانع از دستکاری متقابل و تلاش های برگشتی می شود.
برای محافظت در برابر تلاشهای مخرب brute-force روی پین کم آنتروپی، سیستم محدودیت ثابتی را برای تلاشهای نادرست متوالی اعمال میکند. پس از رسیدن به این حد، سیستم وارد حالت قفل می شود. بازیابی از قفل مستلزم تنظیم مجدد پین از طریق یک جریان امن است که از یک دستگاه قابل اعتماد آغاز شده و از طریق حساب مایکروسافت کاربر احراز هویت می شود.
این طراحی تضمین میکند که مکانیسمهای بازیابی، حفاظتهای اعمالشده برای کلیدهای عبور همگامسازی شده را تضعیف نمیکنند.
ساختن برای آینده بدون رمز عبور
کلیدهای عبور یک گام بزرگ رو به جلو در احراز هویت هستند. در Microsoft Password Manager، ما یک سیستم همگامسازی را مهندسی کردهایم که محافظتهای امنیتی قوی را با قابلیت استفاده یکپارچه بین دستگاهها متعادل میکند.
Microsoft Password Manager با ترکیب محاسبات محرمانه، محافظت از کلید سخت افزاری و مجوز محدود به دستگاه، رومینگ رمز عبور ایمن را ارائه می دهد که برای مقاومت در برابر تهدیدات مدرن ساخته شده است. این حفاظتها بهعنوان لایههای مستقلی طراحی شدهاند که مجموعاً از کلیدهای عبور در طول چرخه عمرشان محافظت میکنند.
کلیدهای عبور همگامسازیشده گامی قوی به جلو در سفر بدون رمز عبور ما هستند و سادگی و امنیت ورود به سیستم مقاوم در برابر فیشینگ را برای کاربران به ارمغان میآورند. ما هیجان زده هستیم که این سفر را با قابلیت ها و تجربیات جدید پیش رو ادامه دهیم.
سایت محتوا مارکتینگ
برای دیدن مطالب آموزشی بیشتر در زمینه سخت افزار و نرم افزار اینجا کلیک کنید!

