Skip to content

الفصل الثلاثي للأدوار

ينفّذ Doggy نموذج أمان الفصل الثلاثي للأدوار المتوافق مع معايير التصنيف والحماية الأمنية الصينية، مع التحكم في الصلاحيات عبر ThreeOfficersVoter.

نظرة عامة

يفصل الفصل الثلاثي للأدوار صلاحيات إدارة النظام إلى ثلاثة أدوار مستقلة، مع فحوصات صلاحيات دقيقة عبر App\Security\Voter\ThreeOfficersVoter:

الدورنطاق الصلاحيات
ROLE_SYS_ADMINتكوين النظام، إدارة المستخدمين
ROLE_SEC_ADMINتكوين سياسات الأمان
ROLE_AUDITORعرض سجلات التدقيق

الأدوار الثلاثة مستقلة ومتشابكة في الرقابة، ولا يمكن لأي دور منفرد التحكم الكامل في النظام.

تعريف صلاحيات Voter

php
// src/Security/Voter/ThreeOfficersVoter.php
class ThreeOfficersVoter extends Voter
{
    public const SYSTEM_CONFIG = 'SYSTEM_CONFIG';  // 系统管理员
    public const USER_MANAGE   = 'USER_MANAGE';     // 安全保密员
    public const AUDIT_VIEW    = 'AUDIT_VIEW';       // 安全审计员
    public const BUSINESS_DATA = 'BUSINESS_DATA';   // 普通用户访问业务数据
}

مسؤوليات الأدوار

مدير النظام (ROLE_SYS_ADMIN)

  • إدارة حسابات المستخدمين
  • صيانة تكوين النظام (صلاحية SYSTEM_CONFIG)
  • إدارة نشر التطبيق
  • لا يمكنه الاطلاع على سجلات التدقيق
  • لا يمكنه تعديل سياسات الأمان

مسؤول الأمان والسرية (ROLE_SEC_ADMIN)

  • تكوين سياسات كلمات المرور
  • إدارة سياسات الصلاحيات (صلاحية USER_MANAGE)
  • معالجة الأحداث الأمنية
  • لا يمكنه إدارة حسابات المستخدمين
  • لا يمكنه الاطلاع على سجلات التدقيق

مدقق الأمان (ROLE_AUDITOR)

  • الاطلاع على جميع سجلات العمليات (صلاحية AUDIT_VIEW)
  • توليد تقارير التدقيق
  • اكتشاف السلوكيات الشاذة
  • لا يمكنه تعديل أي تكوين من تكوينات النظام
  • لا يمكنه إدارة المستخدمين

التهيئة

يتم تهيئة حسابات المسؤولين الثلاثة عبر أمر InitOfficersCommand:

bash
php bin/console app:init-officers

بعد التهيئة يتم إنشاء ثلاثة حسابات افتراضية.

الحسابات الافتراضية

الدوراسم المستخدمكلمة المرور الأولية
مدير النظامadminadmin123
مسؤول الأمان والسريةsecuritysecurity123
مدقق الأمانauditorauditor123

⚠️ يجب تغيير جميع كلمات المرور الافتراضية في بيئة الإنتاج.

الوصول إلى بيانات الأعمال

يمكن للمستخدمين المصادق عليهم العاديين (ROLE_USER) الوصول إلى بيانات الأعمال بشكل طبيعي عبر صلاحية BUSINESS_DATA، دون القدرة على تنفيذ العمليات الإدارية.

مصدر مفتوح برخصة MIT | حقوق النشر © 2026 Doggy