שיעור 02: ניהול משתמשים ואבטחת נתונים¶
חלק ב': מדריך העברה למרצה
1. משתמשים ותיקיות¶
מטרת השיעור (Objective):
התלמידים יבינו את ההבדלים בין סוגי החשבונות הלוקאליים ב-Mac, יכירו את היררכיית תיקיית הבית, וידעו לפתור בעיות הרשאות בסיסיות בעזרת תיקיית Shared.
Discussion (Script):
- מי גר בתוך ה-Mac שלנו?
- macOS מבוססת UNIX – היא מערכת רב-משתתפים (Multi-User) מיומה הראשון.
- לכל משתמש יש "חדר פרטי" משלו: ה-Home Folder.
- מי מקבל את המפתחות לממלכה?
- המשתמש הראשון שמקים את המחשב הוא ה-Administrator.
- שאר העובדים בארגון יכולים ורצוי שיהיו משתמשי Standard.
- משתמש רגיל (Standard) עובד ומתקין אפליקציות בשטחו, ללא גישה לקבצי מערכת קריטיים.
- איך משתפים קבצים בין משתמשים באותו מחשב?
- העברה ישירה בין תיקיות מסמכים חסומה בגלל הרשאות.
- הפתרון של אפל: תיקיית
/Users/Shared. - זהו אזור "מפורז" (כמו חדר מדרגות משותף).
- כולם יכולים לקרוא ולכתוב אליו בבטחה.
הדגמה מעשית (Demonstration):
- הגדרות משתמשים:
- פתח System Settings -> Users & Groups.
- הצג את ההבדלים: שים לב לכיתוב תחת כל שם (Admin, Standard).
- יצירת חשבון חדש:
- לחץ על Add Account והזן סיסמת מנהל.
- הצג את סוגי המשתמשים בתפריט הנפתח.
- התמקד ב-Sharing Only: הסבר שהוא נועד לשיתוף רשת ללא ממשק מקומי.
- תיקיות הבית והשיתוף (Finder):
- נווט ל-
Macintosh HD -> Users. - הראה את אייקון הבית מול תיקיות רגילות.
- הכנס לתיקיית
Shared. - הדגם: משתמש א' לא יכול למחוק קובץ של משתמש ב' מהתיקייה.
- נווט ל-
Instructor Deep-Dive:
לחץ להרחבה: למה אי אפשר למחוק קבצים של אחרים מתיקיית Shared?
- הסוד הוא ב-Sticky Bit: דגל הרשאה ברמת מערכת הקבצים.
- במערכות UNIX, תיקיה עם Sticky Bit מונעת מחיקת קבצים על ידי מי שאינו הבעלים.
- מי כן יכול למחוק? רק הבעלים המקורי של הקובץ, בעל התיקיה עצמה, או ה-Root.
- ב-macOS, הרשאה זו מופעלת כברירת מחדל ב-
/Users/Sharedלמניעת השחתת נתונים בשוגג. - כיצד לראות זאת? הרץ בטרמינל
ls -la /Users. תופיע האותtבסוף מחרוזת ההרשאות.
2. ניהול סודות¶
מטרת השיעור (Objective): התלמידים ילמדו על ארכיטקטורת ה-Keychain של מערכת ההפעלה, כיצד היא משתלבת עם אפליקציית ה-Passwords החדשה (ב-Tahoe 26), ויבינו מה קורה כאשר סיסמת המחשב וסיסמת מחזיק המפתחות יוצאות מסנכרון.
Discussion (Script):
- איך שומרים סודות ב-macOS?
- בעבר הסתמכנו על מנגנון Keychain מקומי דרך אפליקציית Keychain Access המיושנת.
- מ-macOS Sequoia והלאה, ובמיוחד ב-macOS 26 (Tahoe), יש אפליקציית Passwords ייעודית וחדשה.
- מהי אפליקציית Passwords?
- לא מאגר חדש, אלא פנים מודרניות ויפות ל-iCloud Keychain.
- מרכזת סיסמאות, קודי 2FA ו-Passkeys במקום אחד ברור וידידותי.
- האתגר של אנשי IT:
- ה-Keychain המקומי והישן (Login Keychain) עדיין חי מאחורי הקלעים!
- כשה-MDM מאלץ החלפת סיסמה מרחוק, המאגר המקומי לא תמיד מספיק להתעדכן.
- התוצאה (ו"כאב הראש" של ה-Help Desk): התראות מטרידות שמבקשות סיסמה שוב ושוב.
הדגמה מעשית (Demonstration):
- היכרות עם Passwords:
- פתח אפליקציית Passwords (הדגם כניסה ביומטרית).
- הצג קטגוריות: All, Passkeys, Wi-Fi, Security (הדגם התרעות על סיסמאות שדלפו).
- היכרות עם Keychain Access:
- פתח במקביל את Keychain Access מתוך תיקיית Utilities.
- הסבר: Login Keychain נפתח עם הלוג-אין ושומר את הסודות האישיים.
- הסבר: System Keychain שומר סודות רשת (Wi-Fi) וזמין לפני התחברות החשבון.
- הדגמת תרחיש תקלה:
- מה קורה כשמשנים את סיסמת המחשב אבל סיסמת ה-Keychain נשארת ישנה?
- הראה כיצד לבצע שינוי סיסמה ב-Keychain כדי לסנכרן בחזרה.
Instructor Deep-Dive:
לחץ להרחבה: הארכיטקטורה של Login Keychain אל מול iCloud Keychain
- Login Keychain: מאגר בסיס מקומי (
login.keychain-db). נפתח סינכרונית עם סיסמת החשבון המקומית. - iCloud Keychain: לא קובץ יחיד, אלא מנגנון סנכרון מאובטח End-to-End. הנתונים מוצפנים ונשמרים ב-Secure Enclave ללא גישה לאפל או לתהליכים זרים.
- פתרון תקלות "Local Items" (חוסר סנכרון):
- שלב א': שינוי סיסמה ידני בתוך Keychain Access לתיאום עם סיסמת המחשב.
- שלב ב' (באין ברירה): מחיקת Local Cache ויצירת Keychain חדש לחלוטין.
3. העידן ללא סיסמה ואבטחה¶
מטרת השיעור (Objective): התלמידים יכירו את קונספט ה-Passkeys כתחליף עתידי לסיסמאות, יבצעו מעבדה מעשית ליצירת Passkey, ויחשפו למנגנוני ההרשאות המתקדמים (POSIX, ACL, TCC ו-SIP).
Discussion (Script):
- עידן ה-Passkeys (מפתחות גישה):
- סיסמאות שייכות לעבר – הסכנה העיקרית שלהן היא פישינג (Phishing).
- אפל, יחד עם קואליציית FIDO, מובילות את מהפכת ה-Passkeys. במקום סיסמה, נוצר צמד מפתחות קריפטוגרפי ב-Secure Enclave.
- אבטחה לוקאלית - מעבר ל-POSIX:
- הרשאות POSIX רגילות (קריאה/כתיבה לכולם או לבעלים) לא תמיד מספיקות בארגון.
- הפתרון המורחב הוא ACL (Access Control Lists) לשליטה גרגולרית.
- פרטיות ואבטחת מערכת (TCC ו-SIP):
- TCC (Transparency, Consent, and Control): מגן על המידע האישי שלכם (מצלמה, מיקרופון, תיקיית מסמכים). אפליקציה שמנסה לגשת לתיקיית שולחן העבודה תוקפץ לכם לאישור, גם אם יש לה הרשאות POSIX!
- SIP (System Integrity Protection): נועל את קבצי המערכת אפילו מפני משתמש root כדי למנוע מנוזקות (Malware) להשתלט.
הדגמה מעשית (Demonstration):
- יצירת Passkey:
- כנס בדפדפן (Safari) לאתר המעבדה webauthn.io.
- הזן שם משתמש וצור Authenticator חדש.
- הראה את קפיצת הבקשה לאישור באמצעות Touch ID.
- הדגמת TCC (Full Disk Access):
- פתח את ה-Terminal ונסה לגשת לתיקיית Downloads. אם קופצת חלונית אישור, זהו מנגנון ה-TCC.
- הראה את מסך Privacy & Security ב-System Settings, תחת Full Disk Access, והסבר איך מאשרים לאפליקציות גישה מלאה.
Instructor Deep-Dive:
לחץ להרחבה: איך ה-Passkeys מסונכרנים וההבדל בין TCC ל-ACL?
- סנכרון Passkeys: מתבצע דרך מנגנון ה-Escrow של iCloud Keychain. שרתי אפל מעבירים רק BLOB מוצפן. הפענוח קורה בתוך 'מעגל האמון' (Circle of Trust).
- TCC לעומת ACL:
- ACL: נשמר כ-Extended Attribute בקובץ עצמו (במערכת APFS).
- TCC: מנוהל במסד נתונים של מערכת ההפעלה (SQLite database) ללא תלות בקובץ עצמו, וחוסם גישה ברמת האפליקציה (App-level sandboxing).
4. תיבול ארגוני¶
מטרת השיעור (Objective): התלמידים ילמדו על המגבלות והיתרונות של Managed Apple Accounts בארגון, ויכירו את הארכיטקטורה של Platform SSO המאפשרת הזדהות חלקה (Zero-touch) מול ספקיות זהות בענן ללא Active Directory מקומי.
Discussion (Script):
- Managed Apple Accounts (MAID):
- חשבונות Apple ששייכים לארגון ונפתחים דרך פורטל Apple Business Manager.
- נועדו כדי לשמור על בעלות הארגון על הנתונים המסחריים, למנוע רכישות ולשלוט בשירותי iCloud שפתוחים לעובד.
- Federated Authentication:
- אין צורך לזכור סיסמה נוספת לחשבון האפל.
- כשמקלידים אימייל עבודה ב-Setup Assistant, המערכת מזהה את הדומיין ומקפיצה מסך אימות ארגוני (למשל Microsoft Entra ID).
- Platform SSO:
- בעבר הצמדנו את המחשב לשרת פיזי (Active Directory).
- היום ה-Platform SSO מאפשר למסך הלוג-אין 'לדבר' ישירות עם שרתי הענן דרך תוסף מיוחד.
- הזנת סיסמה ארגונית (או זיהוי ביומטרי) פותחת את המחשב ומתחברת לכל יישומי הענן בבת אחת.
הדגמה מעשית (Demonstration):
- חוויית ההתחברות הארגונית:
- הדגם (או הראה צילום מסך) כיצד מסך ה-Setup Assistant עובר אוטומטית ל-Federated Authentication.
- אבחון בטרמינל:
- הרץ את הפקודה:
system_profiler SPConfigurationProfileDataType | grep -i SSO. - הסבר כיצד מחפשים פרופיל מסוג Extensible Enterprise SSO.
- הרץ את הפקודה:
Instructor Deep-Dive:
לחץ להרחבה: כיצד ה-Platform SSO מתמודד עם מצב אופליין?
- התרחיש: עובד שינה את סיסמת ה-IdP (כגון Entra ID) בנייד, אך פותח את המק בטיסה ללא אינטרנט.
- הפתרון למצב אופליין: העובד יפתח את ה-Mac באמצעות הסיסמה הישנה, אשר שמורה ב-Local Cache של המערכת.
- מה קורה כשחוזרים לרשת?
- תוסף ה-Platform SSO מזהה אוטומטית שטוקן הסיסמה הישנה פקע מול שרת הענן.
- המערכת תקפיץ התראת macOS המבקשת להזין את הסיסמה החדשה, ואז תסנכרן את ה-Local Cache וה-Login Keychain באופן אוטומטי.