اعتبارنامه‌ها در PowerShell: احراز هویت امن و بهترین شیوه‌ها

بسیاری از دستورات PowerShell از پارامتر -Credential پشتیبانی می‌کنند و این امکان را می‌دهند که فرمان‌ها با حساب کاربری جایگزین اجرا شوند. این قابلیت اصل «حداقل سطح دسترسی» را تقویت می‌کند: کارها را با کمترین سطح دسترسی انجام دهید و تنها در مواقع ضروری از اعتبارنامه‌های سطح بالاتر استفاده کنید. اعتبارنامه‌ها می‌توانند به‌صورت رشته یا شیء PSCredential ارائه شوند، که رمز عبور در آن‌ها به‌صورت امن ذخیره می‌شود. PowerShell v3 امکاناتی مانند پیام سفارشی در پنجره ورود اعتبارنامه اضافه کرده است. مدیران می‌توانند اعتبارنامه‌های قابل‌استفاده مجدد ایجاد کنند، آن‌ها را در جلسات مدیریت کنند و در اسکریپت‌ها به کار گیرند. هرچند روش‌هایی برای ذخیره اعتبارنامه وجود دارد، این کار ریسک امنیتی بالایی دارد و باید با احتیاط انجام شود.

PowerShell CredentialsGet-CredentialPSCredential ObjectSecureStringAuthentication Best Practices

~2 دقیقه مطالعه · آخرین به‌روزرسانی ۳۰ آذر ۱۴۰۴

1. درباره اعتبارنامه‌ها


پارامتر -Credential اجازه می‌دهد فرمان‌ها با حساب مشخص اجرا شوند. اعتبارنامه‌ها می‌توانند به‌صورت نام کاربری ساده (DOMAIN\User یا Computer\User) یا به‌صورت شیء PSCredential ارائه شوند. رمز عبور همیشه به‌صورت امن و ماسک‌شده وارد می‌شود.


2. ایجاد شیء اعتبارنامه


  • Get-Credential: پنجره‌ای برای ورود نام کاربری و رمز عبور باز می‌کند و شیء PSCredential می‌سازد.
  • PSCredential: نام کاربری و رمز عبور را به‌صورت امن در قالب SecureString ذخیره می‌کند.
  • GetNetworkCredential(): تنها در همان جلسه امکان بازیابی رمز عبور ساده را دارد.

3. استفاده از اعتبارنامه‌ها


  • اعتبارنامه برای همه کامپیوترهای هدف در یک فرمان چندگانه اعمال می‌شود.
  • می‌توان در پروفایل PowerShell اعتبارنامه‌های پرکاربرد را ذخیره کرد.
  • PSDriveهای Active Directory اعتبارنامه‌های استفاده‌شده هنگام اتصال را به ارث می‌برند.
  • بهتر است اعتبارنامه را قبل از استفاده ایجاد کنید، نه در همان خط فرمان.

4. روش‌های پیشرفته و پرخطر


  • بسته‌بندی اسکریپت‌ها: ابزارهایی مانند PrimalScript می‌توانند اعتبارنامه‌ها را رمزگذاری و در اسکریپت قرار دهند.
  • ذخیره شیء اعتبارنامه: با ConvertFrom-SecureString می‌توان رمز عبور را ذخیره کرد، اما رمزگذاری به ماشین وابسته است.
  • ایجاد PSCredential بدون GUI: با Read-Host می‌توان نام کاربری و رمز عبور را در محیط کنسول وارد کرد.

این روش‌ها ریسک دارند؛ در صورت مدیریت نادرست، رمز عبور ممکن است افشا شود.


5. پشتیبانی از اعتبارنامه در اسکریپت‌ها


اسکریپت‌ها می‌توانند پارامتر -Credential داشته باشند. اگر شیء PSCredential داده شود، مستقیم استفاده می‌شود؛ اگر رشته داده شود، Get-Credential فراخوانی می‌شود. این کار انعطاف‌پذیری در احراز هویت ایجاد می‌کند.


نتیجه‌گیری


اعتبارنامه‌ها در PowerShell امکان احراز هویت امن برای وظایف مدیریتی را فراهم می‌کنند. با استفاده از شیء PSCredential، SecureString و رعایت بهترین شیوه‌ها، مدیران می‌توانند اصل حداقل سطح دسترسی را اجرا کرده و از روش‌های ناامن ذخیره یا انتقال رمز عبور اجتناب کنند.


نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

ترفندها و نکات پیشرفته PowerShell: تکنیک‌های حرفه‌ای

PowerShell مجموعه‌ای از قابلیت‌های کوتاه، کاربردی و بسیار قدرتمند دارد که متخصصان برای نوشتن اسکریپت‌های تمیز، سریع و قابل نگهداری از آن‌ها استفاده می‌کنند. این تکنیک‌های حرفه‌ای—مثل Splatting، مقادیر پیش‌فرض پارامترها، زیرعبارت‌ها، پرانتزهای اجرایی و قالب‌بندی پیشرفته—نتیجه کار را تغییر نمی‌دهند، اما سرعت و کیفیت کار را به‌طور چشمگیری افزایش می‌دهند. این مقاله مجموعه‌ای از بهترین ترفندهای PowerShell را معرفی می‌کند که اتوماسیون را ساده‌تر و مؤثرتر می‌سازند.

ادامه

امنیت در PowerShell: اهداف، مکانیزم‌ها و سیاست اجرای اسکریپت‌ها

PowerShell از ابتدا با رویکردی «امنیت‌محور اما بی‌طرف» طراحی شده است. هدف آن جلوگیری از اجرای ناخواسته اسکریپت‌ها توسط کاربران ناآگاه است—not جلوگیری از اقدامات عمدی یا سوءاستفاده‌های دارای مجوز. PowerShell امنیت ویندوز را تقویت نمی‌کند و چیزی از آن کم نمی‌کند؛ تنها لایه‌هایی برای جلوگیری از اشتباهات رایج اضافه می‌کند. این مقاله سه لایه امنیتی PowerShell—نیاز به مسیر برای اجرای اسکریپت، عدم وابستگی پسوندها به اجرای مستقیم، و سیاست اجرای اسکریپت‌ها—را بررسی می‌کند و سپس به امضای دیجیتال، ساخت گواهی، و نحوه اعمال Execution Policy می‌پردازد.

ادامه

متغیرها، آرایه‌ها، جدول‌های درهم‌ریخته (Hash Tables) و اسکریپت‌بلوک‌ها در PowerShell

متغیرها پایه‌ای‌ترین ابزار ذخیره‌سازی داده در PowerShell هستند. آن‌ها مقادیر مختلف—عدد، رشته، اشیاء—را نگه می‌دارند و امکان استفاده مجدد از داده‌ها را بدون اجرای دوباره دستورات فراهم می‌کنند. بر اساس همین مفهوم، ساختارهای پیشرفته‌تری مانند آرایه‌ها، هش‌تیبل‌ها و اسکریپت‌بلوک‌ها ایجاد شده‌اند که قدرت PowerShell را در اتوماسیون و مدیریت داده‌ها چند برابر می‌کنند. شناخت این ساختارها برای نوشتن اسکریپت‌های تمیز، کارآمد و حرفه‌ای ضروری است.

ادامه

PSDrives و PSProviders در PowerShell: فراتر از سیستم فایل

ماژول‌ها و Snap-inها در PowerShell علاوه بر افزودن cmdletها، معمولاً شامل PSProviders نیز هستند. PSProviderها آداپتورهایی هستند که منابع داده سلسله‌مراتبی مانند رجیستری، IIS یا SQL Server را به‌صورت ساختارهای مشابه درایو در PowerShell نمایش می‌دهند. این قابلیت امکان پیمایش و مدیریت یکنواخت داده‌ها را با استفاده از دستورات آشنای سیستم فایل فراهم می‌کند. در کنار آن، PSDrives اتصالات فعال به این منابع داده هستند که با نام مشخص می‌شوند. ترکیب این دو مفهوم، مدیریت داده‌های پیچیده را ساده و یکپارچه می‌سازد.

ادامه

کار با داده‌های HTML و XML در PowerShell

PowerShell قابلیت‌های قدرتمندی برای کار با داده‌های ساختاریافته مانند HTML و XML دارد. HTML برای تولید گزارش‌های حرفه‌ای و زیبا کاربرد دارد و XML در بسیاری از بخش‌های محیط ویندوز، از فایل‌های پیکربندی تا ذخیره‌سازی داده‌ها، استفاده می‌شود. دستوراتی مانند Invoke-WebRequest، ConvertTo-HTML، Export-Clixml و Select-XML امکان دریافت، تجزیه، تولید و جستجوی این قالب‌ها را فراهم می‌کنند. با تسلط بر این ابزارها، مدیران می‌توانند گزارش‌گیری خودکار، ذخیره‌سازی داده‌های پیچیده و یکپارچه‌سازی PowerShell با سیستم‌های وب و سازمانی را انجام دهند.

ادامه

عبارات منظم در PowerShell: الگوها، عملگرها و کاربردها

عبارات منظم (Regex) زبانی قدرتمند برای توصیف الگوهای داده هستند. در PowerShell، این قابلیت با کتابخانه استاندارد .NET ادغام شده و امکان جستجو، تطبیق و جایگزینی داده‌ها را فراهم می‌کند. از بررسی ایمیل‌ها و شماره تلفن‌ها تا مسیرهای فایل و لاگ‌های سیستمی، Regex ابزار انعطاف‌پذیری برای مدیریت داده‌هاست. PowerShell علاوه بر پشتیبانی از نحو استاندارد، عملگرهایی مانند -match و دستورهایی مانند Select-String و Switch -regex را برای استفاده ساده‌تر از Regex ارائه می‌دهد.

ادامه