לדלג לתוכן

שיעור 02: ניהול משתמשים ואבטחת נתונים

חלק ב': מדריך העברה למרצה

1. משתמשים ותיקיות

מטרת השיעור (Objective): התלמידים יבינו את ההבדלים בין סוגי החשבונות הלוקאליים ב-Mac, יכירו את היררכיית תיקיית הבית, וידעו לפתור בעיות הרשאות בסיסיות בעזרת תיקיית Shared.

Discussion (Script):

  • מי גר בתוך ה-Mac שלנו?
    • macOS מבוססת UNIX – היא מערכת רב-משתתפים (Multi-User) מיומה הראשון.
    • לכל משתמש יש "חדר פרטי" משלו: ה-Home Folder.
  • מי מקבל את המפתחות לממלכה?
    • המשתמש הראשון שמקים את המחשב הוא ה-Administrator.
    • שאר העובדים בארגון יכולים ורצוי שיהיו משתמשי Standard.
    • משתמש רגיל (Standard) עובד ומתקין אפליקציות בשטחו, ללא גישה לקבצי מערכת קריטיים.
  • איך משתפים קבצים בין משתמשים באותו מחשב?
    • העברה ישירה בין תיקיות מסמכים חסומה בגלל הרשאות.
    • הפתרון של אפל: תיקיית /Users/Shared.
    • זהו אזור "מפורז" (כמו חדר מדרגות משותף).
    • כולם יכולים לקרוא ולכתוב אליו בבטחה.

הדגמה מעשית (Demonstration):

  • הגדרות משתמשים:
    • פתח System Settings -> Users & Groups.
    • הצג את ההבדלים: שים לב לכיתוב תחת כל שם (Admin, Standard).
  • יצירת חשבון חדש:
    • לחץ על Add Account והזן סיסמת מנהל.
    • הצג את סוגי המשתמשים בתפריט הנפתח.
    • התמקד ב-Sharing Only: הסבר שהוא נועד לשיתוף רשת ללא ממשק מקומי.
  • תיקיות הבית והשיתוף (Finder):
    • נווט ל-Macintosh HD -> Users.
    • הראה את אייקון הבית מול תיקיות רגילות.
    • הכנס לתיקיית Shared.
    • הדגם: משתמש א' לא יכול למחוק קובץ של משתמש ב' מהתיקייה.

Instructor Deep-Dive:

לחץ להרחבה: למה אי אפשר למחוק קבצים של אחרים מתיקיית Shared?
  • הסוד הוא ב-Sticky Bit: דגל הרשאה ברמת מערכת הקבצים.
  • במערכות UNIX, תיקיה עם Sticky Bit מונעת מחיקת קבצים על ידי מי שאינו הבעלים.
  • מי כן יכול למחוק? רק הבעלים המקורי של הקובץ, בעל התיקיה עצמה, או ה-Root.
  • ב-macOS, הרשאה זו מופעלת כברירת מחדל ב-/Users/Shared למניעת השחתת נתונים בשוגג.
  • כיצד לראות זאת? הרץ בטרמינל ls -la /Users. תופיע האות t בסוף מחרוזת ההרשאות.

2. ניהול סודות

מטרת השיעור (Objective): התלמידים ילמדו על ארכיטקטורת ה-Keychain של מערכת ההפעלה, כיצד היא משתלבת עם אפליקציית ה-Passwords החדשה (ב-Tahoe 26), ויבינו מה קורה כאשר סיסמת המחשב וסיסמת מחזיק המפתחות יוצאות מסנכרון.

Discussion (Script):

  • איך שומרים סודות ב-macOS?
    • בעבר הסתמכנו על מנגנון Keychain מקומי דרך אפליקציית Keychain Access המיושנת.
    • מ-macOS Sequoia והלאה, ובמיוחד ב-macOS 26 (Tahoe), יש אפליקציית Passwords ייעודית וחדשה.
  • מהי אפליקציית Passwords?
    • לא מאגר חדש, אלא פנים מודרניות ויפות ל-iCloud Keychain.
    • מרכזת סיסמאות, קודי 2FA ו-Passkeys במקום אחד ברור וידידותי.
  • האתגר של אנשי IT:
    • ה-Keychain המקומי והישן (Login Keychain) עדיין חי מאחורי הקלעים!
    • כשה-MDM מאלץ החלפת סיסמה מרחוק, המאגר המקומי לא תמיד מספיק להתעדכן.
    • התוצאה (ו"כאב הראש" של ה-Help Desk): התראות מטרידות שמבקשות סיסמה שוב ושוב.

הדגמה מעשית (Demonstration):

  • היכרות עם Passwords:
    • פתח אפליקציית Passwords (הדגם כניסה ביומטרית).
    • הצג קטגוריות: All, Passkeys, Wi-Fi, Security (הדגם התרעות על סיסמאות שדלפו).
  • היכרות עם Keychain Access:
    • פתח במקביל את Keychain Access מתוך תיקיית Utilities.
    • הסבר: Login Keychain נפתח עם הלוג-אין ושומר את הסודות האישיים.
    • הסבר: System Keychain שומר סודות רשת (Wi-Fi) וזמין לפני התחברות החשבון.
  • הדגמת תרחיש תקלה:
    • מה קורה כשמשנים את סיסמת המחשב אבל סיסמת ה-Keychain נשארת ישנה?
    • הראה כיצד לבצע שינוי סיסמה ב-Keychain כדי לסנכרן בחזרה.

Instructor Deep-Dive:

לחץ להרחבה: הארכיטקטורה של Login Keychain אל מול iCloud Keychain
  • Login Keychain: מאגר בסיס מקומי (login.keychain-db). נפתח סינכרונית עם סיסמת החשבון המקומית.
  • iCloud Keychain: לא קובץ יחיד, אלא מנגנון סנכרון מאובטח End-to-End. הנתונים מוצפנים ונשמרים ב-Secure Enclave ללא גישה לאפל או לתהליכים זרים.
  • פתרון תקלות "Local Items" (חוסר סנכרון):
    • שלב א': שינוי סיסמה ידני בתוך Keychain Access לתיאום עם סיסמת המחשב.
    • שלב ב' (באין ברירה): מחיקת Local Cache ויצירת Keychain חדש לחלוטין.

3. העידן ללא סיסמה ואבטחה

מטרת השיעור (Objective): התלמידים יכירו את קונספט ה-Passkeys כתחליף עתידי לסיסמאות, יבצעו מעבדה מעשית ליצירת Passkey, ויחשפו למנגנוני ההרשאות המתקדמים (POSIX, ACL, TCC ו-SIP).

Discussion (Script):

  • עידן ה-Passkeys (מפתחות גישה):
    • סיסמאות שייכות לעבר – הסכנה העיקרית שלהן היא פישינג (Phishing).
    • אפל, יחד עם קואליציית FIDO, מובילות את מהפכת ה-Passkeys. במקום סיסמה, נוצר צמד מפתחות קריפטוגרפי ב-Secure Enclave.
  • אבטחה לוקאלית - מעבר ל-POSIX:
    • הרשאות POSIX רגילות (קריאה/כתיבה לכולם או לבעלים) לא תמיד מספיקות בארגון.
    • הפתרון המורחב הוא ACL (Access Control Lists) לשליטה גרגולרית.
  • פרטיות ואבטחת מערכת (TCC ו-SIP):
    • TCC (Transparency, Consent, and Control): מגן על המידע האישי שלכם (מצלמה, מיקרופון, תיקיית מסמכים). אפליקציה שמנסה לגשת לתיקיית שולחן העבודה תוקפץ לכם לאישור, גם אם יש לה הרשאות POSIX!
    • SIP (System Integrity Protection): נועל את קבצי המערכת אפילו מפני משתמש root כדי למנוע מנוזקות (Malware) להשתלט.

הדגמה מעשית (Demonstration):

  • יצירת Passkey:
    • כנס בדפדפן (Safari) לאתר המעבדה webauthn.io.
    • הזן שם משתמש וצור Authenticator חדש.
    • הראה את קפיצת הבקשה לאישור באמצעות Touch ID.
  • הדגמת TCC (Full Disk Access):
    • פתח את ה-Terminal ונסה לגשת לתיקיית Downloads. אם קופצת חלונית אישור, זהו מנגנון ה-TCC.
    • הראה את מסך Privacy & Security ב-System Settings, תחת Full Disk Access, והסבר איך מאשרים לאפליקציות גישה מלאה.

Instructor Deep-Dive:

לחץ להרחבה: איך ה-Passkeys מסונכרנים וההבדל בין TCC ל-ACL?
  • סנכרון Passkeys: מתבצע דרך מנגנון ה-Escrow של iCloud Keychain. שרתי אפל מעבירים רק BLOB מוצפן. הפענוח קורה בתוך 'מעגל האמון' (Circle of Trust).
  • TCC לעומת ACL:
    • ACL: נשמר כ-Extended Attribute בקובץ עצמו (במערכת APFS).
    • TCC: מנוהל במסד נתונים של מערכת ההפעלה (SQLite database) ללא תלות בקובץ עצמו, וחוסם גישה ברמת האפליקציה (App-level sandboxing).

4. תיבול ארגוני

מטרת השיעור (Objective): התלמידים ילמדו על המגבלות והיתרונות של Managed Apple Accounts בארגון, ויכירו את הארכיטקטורה של Platform SSO המאפשרת הזדהות חלקה (Zero-touch) מול ספקיות זהות בענן ללא Active Directory מקומי.

Discussion (Script):

  • Managed Apple Accounts (MAID):
    • חשבונות Apple ששייכים לארגון ונפתחים דרך פורטל Apple Business Manager.
    • נועדו כדי לשמור על בעלות הארגון על הנתונים המסחריים, למנוע רכישות ולשלוט בשירותי iCloud שפתוחים לעובד.
  • Federated Authentication:
    • אין צורך לזכור סיסמה נוספת לחשבון האפל.
    • כשמקלידים אימייל עבודה ב-Setup Assistant, המערכת מזהה את הדומיין ומקפיצה מסך אימות ארגוני (למשל Microsoft Entra ID).
  • Platform SSO:
    • בעבר הצמדנו את המחשב לשרת פיזי (Active Directory).
    • היום ה-Platform SSO מאפשר למסך הלוג-אין 'לדבר' ישירות עם שרתי הענן דרך תוסף מיוחד.
    • הזנת סיסמה ארגונית (או זיהוי ביומטרי) פותחת את המחשב ומתחברת לכל יישומי הענן בבת אחת.

הדגמה מעשית (Demonstration):

  • חוויית ההתחברות הארגונית:
    • הדגם (או הראה צילום מסך) כיצד מסך ה-Setup Assistant עובר אוטומטית ל-Federated Authentication.
  • אבחון בטרמינל:
    • הרץ את הפקודה: system_profiler SPConfigurationProfileDataType | grep -i SSO.
    • הסבר כיצד מחפשים פרופיל מסוג Extensible Enterprise SSO.

Instructor Deep-Dive:

לחץ להרחבה: כיצד ה-Platform SSO מתמודד עם מצב אופליין?
  • התרחיש: עובד שינה את סיסמת ה-IdP (כגון Entra ID) בנייד, אך פותח את המק בטיסה ללא אינטרנט.
  • הפתרון למצב אופליין: העובד יפתח את ה-Mac באמצעות הסיסמה הישנה, אשר שמורה ב-Local Cache של המערכת.
  • מה קורה כשחוזרים לרשת?
    • תוסף ה-Platform SSO מזהה אוטומטית שטוקן הסיסמה הישנה פקע מול שרת הענן.
    • המערכת תקפיץ התראת macOS המבקשת להזין את הסיסמה החדשה, ואז תסנכרן את ה-Local Cache וה-Login Keychain באופן אוטומטי.