كيف ينبغي لخادم منزلي فصل البيانات الخاصة والمشتركة والإدارية؟

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

ينبغي للخادم المنزلي فصل البيانات الخاصة والمشتركة والإدارية بحسب الملكية والغرض وتأثير الاسترداد، لا بحسب مجلد واحد مريح في المستوى الأعلى.

تخدم المناطق الثلاث مستخدمين مختلفين وتتحمل أنواعًا مختلفة من الأخطاء. تعود البيانات الخاصة إلى شخص واحد أو مجموعة محددة بدقة. وتدعم البيانات المشتركة سير عمل أفراد المنزل وتحتاج إلى قواعد تعاون يمكن التنبؤ بها. أما البيانات الإدارية فتتحكم في الخادم والتطبيقات والهويات والنسخ الاحتياطية، لذا يجب ألا يتمكن المستخدمون العاديون وتطبيقات الوسائط من تغييرها. وينبغي لشجرة التخزين ومجموعات المستخدمين وحسابات الخدمة واللقطات وخطة الاستعادة أن تحافظ جميعها على هذه الحدود.

حدّد مناطق البيانات الثلاث قبل إنشاء المشاركات

تشمل البيانات الخاصة المستندات الشخصية وعمليات رفع الصور من الهواتف ونسخ الأجهزة الاحتياطية وملفات العمل والصور التي لم تتم مشاركتها عمدًا. وتشمل البيانات المشتركة مستندات العائلة والصور المحددة ومجلدات تبادل الواجبات المنزلية ومكتبات الوسائط. وتشمل البيانات الإدارية قواعد بيانات التطبيقات وإعدادات الخادم وبيانات الاعتماد ومفاتيح الاسترداد وفهارس النسخ الاحتياطي وتعريفات الخدمات.

يوصي نموذج مجلدات العائلة ذي المناطق الثلاث، الوارد في دليل حديث لإعداد NAS منزلي للعائلات، بإنشاء حسابات فردية ومجلدات شخصية خاصة ومجلد مشترك منفصل لأفراد المنزل بدلًا من استخدام حساب واحد ومشاركة واحدة غير مقيّدة. ويمنح هذا النموذج الخادمَ بنيةً يفهمها المستخدمون دون الاطلاع على طبقته الإدارية.

منطقة البيانات المالك المعتاد الوصول العادي تبعات الاسترداد
خاص أحد أفراد المنزل المالك بالإضافة إلى مسؤول استرداد معيّن الاستعادة دون كشفه لحسابات أفراد العائلة الأخرى
مشترك أفراد المنزل أو مجموعة محددة القراءة أو الكتابة وفقًا لسير العمل المشترك استعد الأذونات والإصدارات مع الملفات
إداري مشغّل الخادم أو التطبيق حسابات المسؤول وحسابات الخدمة المقيّدة فقط مطلوب لإعادة بناء التطبيقات والهويات ومهام النسخ الاحتياطي

أنشئ المناطق بوصفها أدوارًا مسماة قبل تحديد موقعها الفعلي. قد تبدأ على مجموعة تخزين واحدة، لكن يجب أن تظل أذوناتها وقواعد الإصدارات ونطاق النسخ الاحتياطي ووصول التطبيقات مستقلة.

أنشئ حسابًا فرديًا لكل شخص قبل استخدام المجموعات

تُخفي بيانات الاعتماد المشتركة لأفراد المنزل هوية من غيّر ملفًا أو حذفه أو عرّضه للكشف. وتتيح الحسابات الفردية مجلدات منزلية خاصة، ونسخًا احتياطية منفصلة للأجهزة، وإمكانية سحب الوصول، وملكية واضحة. بعد ذلك تصف المجموعات أدوارًا مشتركة مثل البالغين، والأطفال، وأفراد العائلة الذين يشاهدون الوسائط، أو مسؤولي النسخ الاحتياطي.

تعرّف TechTarget التحكم في الوصول القائم على الأدوار بأنه إسناد الصلاحيات إلى الأدوار أو المجموعات، ثم إلحاق المستخدمين بهذه الأدوار. ويكون نموذج الصلاحيات القائم على المجموعات أسهل في المراجعة من منح كل مجلد مباشرةً لعدة حسابات فردية.

أنشئ أصغر مجموعة مفيدة من المجموعات. يمكن لمجموعة العائلة قراءة منطقة المستندات المشتركة والكتابة فيها. ويمكن لمجموعة مشاهدي الوسائط قراءة الأفلام دون تغيير الملفات الأصلية. ويمكن لمجموعة مسؤولي البالغين إدارة وصول المستخدمين دون الحصول على صلاحية غير مقيدة لجذر الخادم. تجنب المجموعات التي لا يمكن شرح الغرض منها في جملة واحدة.

اجعل المجلدات الخاصة خاصةً افتراضيًا

ينبغي أن يكون لكل فرد من أفراد المنزل مسار خاص بالمستندات وعمليات الرفع ونسخ الأجهزة الاحتياطية. ويجب ألا يحصل المستخدمون الآخرون على أي وصول، ما لم يمنحه المالك أو سياسة الاسترداد صراحةً. قد يحتاج المسؤول إلى صلاحية تقنية للاسترداد، لكن ذلك لا يجعل تصفح ملفات الجميع يوميًا أمرًا مناسبًا.

تصف TechTarget مبدأ الحد الأدنى من الصلاحيات بأنه تقييد المستخدم أو العملية أو التطبيق بحيث لا يحصل إلا على الوصول المطلوب لغرضه. وينطبق مبدأ الوصول بالحد الأدنى المطلوب على أفراد العائلة والخدمات الآلية على حد سواء.

اختبر الوصول الخاص باستخدام حسابات عادية، وليس لوحة تحكم المسؤول فقط. يجب ألا يتمكن مستخدم من عرض مسار خاص بمستخدم آخر، حتى عندما يستخدم المساران بروتوكول المشاركة نفسه. سجّل من يمكنه إجراء الاسترداد الطارئ، واحمِ ذلك الحساب بشكل منفصل عن الاستخدام اليومي.

-15% OFF

صمّم المجلدات المشتركة حول سير العمل، لا حول تصنيفات غامضة

مجلدًا باسم العائلة قد يتحول إلى مزيج من السجلات الضريبية والملفات المدرسية والأفلام ونسخ الأجهزة الاحتياطية وعمليات رفع لم تُراجع من الهاتف. بدلًا من ذلك، أنشئ مساحات مشتركة تتمحور حول سير العمل الفعلي: مستندات العائلة، والصور المحددة، وتبادل الواجبات المنزلية، والوسائط للقراءة فقط، والاستلام المؤقت.

تشير WIRED إلى أن جهاز NAS يمكنه توفير وصول شبكي دائم إلى مستودعات العائلة، مع السماح للمستخدمين بمشاركة ملفات ومجلدات محددة. ولا ينجح نهج المجلدات المشتركة المدروس إلا عندما تتوافق صلاحية الكتابة مع الغرض من كل مجلد.

بالنسبة إلى كل مساحة مشتركة، حدّد من يمكنه القراءة، ومن يمكنه إضافة الملفات، ومن يمكنه إعادة تسميتها أو حذفها، ومن يتولى التنظيف. فلا ينبغي لمكتبة وسائط للقراءة فقط ومجلد واجبات منزلية قابل للكتابة أن يرثا الأذونات نفسها لمجرد أن كليهما ظاهر للأطفال.

أبقِ الحالة الإدارية خارج مشاركات الملفات اليومية

يجب ألا تظهر قواعد بيانات التطبيقات، وملفات الإعداد، وتعريفات الحاويات، ومفاتيح التشفير، وفهارس النسخ الاحتياطية، وسجلات الهويات داخل مشاركات ملفات SMB أو الويب العادية. فالمستخدم الذي يمكنه تصفح الصور العائلية لا يحتاج إلى الوصول إلى قاعدة البيانات التي تفهرسها أو إلى بيانات الاعتماد التي تشغّل خدمة الصور.

يميز TechTarget التحكم في الوصول المنطقي بوصفه القواعد التي تصادق على المستخدمين وتخوّلهم قبل وصولهم إلى الأنظمة والملفات والبيانات. ويدعم ذلك نموذج التخويل قبل الوصول إلى البيانات منطقةً إدارية لا يمكن الوصول إليها إلا عبر مسارات إدارة واسترداد محمية.

استخدم حسابات خدمة منفصلة للنسخ الاحتياطي، وفهرسة الوسائط، ورفع الصور، ومشاركة الملفات. امنح كل خدمة حق الوصول إلى المسارات المطلوبة لها فقط. ويجب أن تتضمن النسخ الاحتياطية الإدارية الإعدادات وقواعد البيانات، بينما ينبغي للمستخدمين العاديين التعامل مع البيانات الموجهة للمستخدم بدلًا من حالة التطبيقات الأولية.

يسهم الفصل الإداري أيضًا في تحسين الاستجابة للحوادث. فإذا اختُرِق حساب عائلي، يمكن للمشغّل تعطيل تلك الهوية، ومراجعة المشاركات التي يمكنها الوصول إليها، واستعادة البيانات المتأثرة من دون تغيير بيانات اعتماد كل خدمة أو كشف فهرس النسخ الاحتياطية. ويحوّل هذا الحد مشكلة حساب واحد إلى حادث وصول محدود بدلًا من إعادة بناء الخادم بالكامل.

حماية البيانات المشتركة والخاصة دون السماح للمستخدمين بتعديل النسخ الاحتياطية

يمكن أن تساعد اللقطات والإصدارات في استرداد الملفات المحذوفة أو المستبدلة، لكن لا ينبغي للمستخدمين القادرين على حذف البيانات المباشرة أن يتمكنوا تلقائيًا من محو كل نقاط الاسترداد. ويجب أن تكون وجهات النسخ الاحتياطية وعناصر التحكم في الاحتفاظ ضمن المنطقة الإدارية، حتى عندما تحمي بيانات خاصة ومشتركة.

يوضح TechTarget أن لقطات التخزين تمثل نقاط استرداد مفيدة، لكنها ليست بديلًا مستقلًا عن النسخ الاحتياطية المنفصلة. ويمنع ذلك الحد الفاصل بين اللقطة والنسخة الاحتياطية من تحوّل مجموعة تخزين واحدة إلى النسخة العاملة ونسخة الاسترداد الوحيدة في الوقت نفسه.

طبّق الإصدارات أو اللقطات على المناطق الخاصة والمشتركة وفقًا لمعدل تغيّرها. أرسل البيانات المهمة وحالة الإدارة إلى موقع مستقل. ينبغي حماية بيانات اعتماد خدمة النسخ الاحتياطي من المستخدمين العاديين ومن التطبيقات التي تحتاج فقط إلى قراءة البيانات المصدر.

تحقق من مصفوفة الأذونات من خلال الاستخدام والفشل والاستعادة

لا تكتمل خطة الأذونات عندما تعرض لوحة المعلومات مربعات الاختيار المطلوبة فحسب. اختبر النظام كمستخدم خاص، ومساهم في مجلد مشترك، وحساب طفل أو ضيف، وحساب خدمة، ومسؤول. أدرج الإجراءات المرفوضة أيضًا: يجب ألا يتمكن تطبيق الوسائط من تعديل النسخ الاحتياطية، كما يجب ألا يتمكن أحد أفراد الأسرة من تصفح حالة الإدارة.

تشير إرشادات TechTarget لاختبار النسخ الاحتياطية إلى أن التحقق من الاستعادة ينبغي أن يشمل الأذونات وعناصر التحكم في الوصول، إلى جانب محتوى الملفات. ويُعد اختبار الاستعادة المراعي للأذونات الفحص النهائي للتأكد من بقاء المناطق الثلاث بعد الاسترداد.

هوية الاختبار يجب السماح بالوصول يجب رفض الوصول
المستخدم الخاص الملفات الخاصة والمساحات المشتركة المعتمدة الخاصة به المجلدات الخاصة الأخرى وحالة المسؤول
الطفل أو الضيف مسارات الواجبات المنزلية والوسائط المعتمدة النسخ الاحتياطية، وبيانات البالغين الخاصة، والإعدادات
خدمة التطبيق مسارات البيانات المطلوبة فقط المجلدات المشتركة غير ذات الصلة وعناصر التحكم في النسخ الاحتياطي
المسؤول وظائف الإدارة والاسترداد الاستخدام اليومي عبر بيانات اعتماد مسؤول غير مقيّدة

يعزز دليل ZimaSpace للمبتدئين لإعداد NAS منزلي الحسابات الفردية وخطة استرداد منفصلة. ويناسب خادم ZimaBoard 2 المنزلي المصغر خادمًا منزليًا مدمجًا مزودًا بوحدة تخزين خارجية مخصصة وعدد قليل من الخدمات. أما ZimaCube 2 AI NAS فهو الخيار الأنسب عندما تكون سعة التخزين العائلية متعددة الأقراص، وعدة المستخدمين، واللقطات، وسجل الاسترداد الأطول من متطلبات النظام.

يعمل هذا الفصل عندما يرى المستخدمون العاديون الملفات اللازمة لدورهم في المنزل فقط، بينما يستطيع المسؤولون إعادة بناء الخادم من دون كشف بيانات التحكم الخاصة به للحسابات اليومية.

إعداد التخزين الشبكي والخادم

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.