نقاط الوصول وملكية الكائنات
حدّد نطاق الوصول بوضوح وتجنّب قوائم ACL الخطرة بين الحسابات
نقاط الوصول وملكية الكائنات درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
لماذا تمثل ACLs خطرًا
تتيح ACLs القديمة (قوائم التحكم في الوصول) منح صلاحيات على مستوى الكائن، لكنها أقدم من IAM وسياسات الحاويات، ويصعب تدقيقها على نطاق واسع.
يكمن الخطر الأكبر في عمليات التحميل بين الحسابات: فقد تعود ملكية كائن كتبه حساب آخر إلى ذلك الحساب، مما يترك مالك الحاوية عاجزًا عن التحكم فيه.
ملكية كائنات S3
تحسم S3 Object Ownership الجهة المالكة للكائنات التي يتم تحميلها. ويعطّل الإعداد الموصى به، Bucket owner enforced، ACLs بالكامل، ويجعل مالك الحاوية مالكًا لكل كائن تلقائيًا.
عند تعطيل ACLs، تُدار جميع صلاحيات الوصول بوضوح من خلال IAM وسياسات الحاويات، مما يجعل فهمها وتدقيقها أسهل بكثير.
فرض ملكية مالك الحاوية
عند ضبط Object Ownership على Bucket owner enforced، لا تعود ACLs مطبقة ولا يمكنها منح أي صلاحية وصول.
أصبح هذا الإعداد افتراضيًا للحاويات الجديدة وأفضل ممارسة موصى بها من AWS. فهو يلغي بفعل إعداد واحد فئة كاملة من مشكلات الملكية المربكة والمعرضة للأخطاء بين الحسابات.
مشكلة الملكية
تخيّل أن الحساب A يملك حاوية، بينما يحمّل الحساب B سجلات إليها. وفق سلوك ACLs القديم، يملك B هذه الكائنات، ولذلك لا يستطيع A قراءة محتويات حاويته أو حذفها.
يحل Bucket owner enforced هذه المشكلة: إذ يصبح A مالكًا تلقائيًا لكل كائن، بصرف النظر عمّن حمّله، فتعود السيطرة الكاملة إلى مالك الحاوية.
ما هي نقاط الوصول
تمثل S3 Access Points نقاط نهاية شبكية مسماة مرتبطة بحاوية، ولكل منها سياسة وصول خاصة بها.
بدلًا من استخدام سياسة حاوية واحدة ضخمة ومتشابكة لخدمة كل تطبيق، تنشئ نقطة وصول مخصصة لكل حالة استخدام، مع سياسة بسيطة ومحددة النطاق، مما يجعل إدارة الوصول وتدقيقه أسهل بكثير.
كيف تساعد نقاط الوصول
تصبح سياسة الحاوية المشتركة الواحدة معقدة ومحفوفة بالمخاطر كلما زاد عدد الفرق التي تستخدم الحاوية. وتفكك نقاط الوصول ذلك إلى سياسات صغيرة متعددة.
يمكن تقييد كل نقطة وصول على VPC، ومنحها اسمًا وصلاحيات خاصة بها، وإبطالها بصورة مستقلة، بحيث لا تضطر احتياجات فريق واحد إلى تخفيف قيود الوصول للجميع.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apنقاط وصول مقيّدة بـ VPC
يمكن ضبط نقطة وصول لقبول الطلبات من VPC محددة فقط (السحابة الافتراضية الخاصة). وعندئذٍ يتعذر الوصول تمامًا من الإنترنت العام إلى الكائنات التي يتم الوصول إليها من خلالها.
تُعد هذه طريقة واضحة لضمان ألا تصل إلى البيانات الحساسة إلا أحمال العمل الداخلية عبر مسار شبكة خاصة.
نقاط وصول متعددة المناطق
توفر Multi-Region Access Points نقطة نهاية عالمية واحدة توجّه الطلبات إلى حاويات في مناطق متعددة.
ومن منظور أمني، تبسّط هذه النقاط إدارة السياسات للبيانات الموزعة عالميًا، وتوفر التحويل التلقائي عند التعطل، بحيث تواصل التطبيقات عملها دون تضمين أسماء الحاويات الإقليمية في الشيفرة.
المشاركة بين الحسابات بالطريقة الصحيحة
عند المشاركة بين الحسابات، اجمع بين سياسات الحاويات ونقاط الوصول وObject Ownership بدلًا من ACLs.
اضبط Bucket owner enforced، وامنح الحساب الآخر الوصول من خلال سياسة حاوية أو نقطة وصول محددة النطاق، لتحصل على وصول قابل للتدقيق والإبطال بين الحسابات، من دون ارتباك الملكية الذي تسببه ACLs.
سياسات نقاط الوصول
تحمل كل نقطة وصول سياسة نقطة وصول خاصة بها، ويُقيَّم ذلك إلى جانب سياسة الحاوية. ويمكن لسياسة الحاوية حتى تفويض الصلاحيات إلى نقاط الوصول، بحيث لا يُمنح الوصول إلا من خلالها.
يتيح لك ذلك الاحتفاظ بسياسة حاوية واحدة بسيطة ومقيّدة، مع التعبير عن صلاحيات كل تطبيق في سياسات نقاط وصول صغيرة ومستقلة يسهل مراجعتها وإبطالها.
ملخص أفضل الممارسات
إن الوضع الحديث للوصول إلى S3 واضح: عطّل ACLs باستخدام Bucket owner enforced، وأدر الوصول من خلال IAM وسياسات الحاويات، واستخدم نقاط الوصول للحفاظ على صغر سياسات كل تطبيق وتحديد نطاقها.
هذا المزيج أكثر أمانًا وأسهل بكثير في التدقيق من عالم ACLs القديم.
تحقق سريع
اختر الحل الأنسب والأوضح.
مراجعة
تسبب ACLs القديمة مشكلات في الملكية بين الحسابات، ويصعب تدقيقها. اضبط Object Ownership في S3 على Bucket owner enforced لتعطيل ACLs وامتلاك كل كائن بوضوح، ثم أدر الوصول من خلال IAM وسياسات الحاويات. استخدم S3 Access Points لمنح كل تطبيق سياسة صغيرة ومحددة النطاق، مع إمكانية تقييدها بـ VPC، واستخدم Multi-Region Access Points للبيانات العالمية. وبذلك تستبدل ACLs بنموذج وصول قابل للتدقيق ويطبق أقل قدر من الصلاحيات.
الأسئلة الشائعة
هل درس «نقاط الوصول وملكية الكائنات» مجاني؟
نعم — نص درس «نقاط الوصول وملكية الكائنات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «نقاط الوصول وملكية الكائنات»؟
حدّد نطاق الوصول بوضوح وتجنّب قوائم ACL الخطرة بين الحسابات تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «نقاط الوصول وملكية الكائنات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- حظر الوصول العام وسياسات الحاويات
- نقاط الوصول وملكية الكائنات
- العثور على البيانات الحساسة باستخدام Amazon Macie
- دورة حياة البيانات والحذف الآمن