0Pricing
AWS Security Academy · درس

AssumeRole وعمر الجلسة

تعلّم كيف تستبدل الجهة الأساسية هويتها بأذونات الدور

AssumeRole وعمر الجلسة درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

استبدال الهوية بالصلاحيات

تتيح عملية AssumeRole لمبدأ أمان أن يستبدل هويته مؤقتًا بصلاحيات دور. والنتيجة هي جلسة محددة المدة. ويُعد التحكم في مدة هذه الجلسة ونطاق صلاحياتها موضوعًا متكررًا في SCS-C02، لأن مدة الجلسة تؤثر مباشرةً في مستوى التعرض الأمني.

جلسة الدور المفترض

بعد نجاح AssumeRole، يعمل المستدعي باعتباره جلسة دور مفترض، ويُعرَّف بمعرّف ARN مثل arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. وطوال مدة الجلسة، يمتلك المستدعي صلاحيات الدور وليس صلاحياته الأصلية. ويُحتفظ باسم الجلسة الذي تمررونه لأغراض التدقيق.

الثواني المحددة للمدة

تحدد المعلمة DurationSeconds مدة الجلسة، بدءًا من 900 ثانية (15 دقيقة) وحتى الحد الأقصى الذي يحدده الدور. تقلل الجلسات الأقصر الفترة التي تظل خلالها بيانات الاعتماد المسربة صالحة، ولذلك يفضّل مبدأ الحد الأدنى من الصلاحيات أقصر مدة عملية ممكنة.

الحد الأقصى لمدة الجلسة

يحتوي كل دور على إعداد MaximumSessionDuration يتراوح بين ساعة واحدة و12 ساعة. ويُرفض أي طلب يحدد قيمة لـ DurationSeconds تتجاوز هذا الحد. ويؤدي تحديد حد أقصى مناسب للأدوار الحساسة إلى تقييد مدة أي عملية افتراض واحدة، وهو إجراء يمكن ضبطه للأدوار عالية المخاطر.

حد تتابع الأدوار

عندما يفترض دور مفترض دورًا آخر، يُسمى ذلك تتابع الأدوار. تقيّد AWS الجلسات المتتابعة بحد أقصى قدره ساعة واحدة، بغض النظر عن الحد الأقصى المكوّن للدور. ويساعد إدراك هذا الحد في تفسير سبب فشل بعض الطلبات ذات المدد الطويلة عند تتابع الأدوار، وهي نقطة دقيقة في الاختبار.

تجديد بيانات الاعتماد

نظرًا إلى انتهاء صلاحية الجلسات، يجب على التطبيقات إعادة افتراض الدور لمواصلة العمل. وتتولى SDKs ذلك تلقائيًا بالنسبة إلى ملفات تعريف المثيلات وملفات تعريف الأدوار المكوّنة، إذ تجلب بيانات اعتماد جديدة قبل انتهاء صلاحية القديمة. ولا توجد طريقة لتمديد جلسة قائمة؛ بل تحصلون ببساطة على جلسة جديدة.

معلمات AssumeRole

بالإضافة إلى المدة، تقبل AssumeRole المعلمتين Policy أو PolicyArns (سياسات جلسة لتضييق نطاق الصلاحيات)، وTags (علامات جلسة لاستخدام ABAC)، بالإضافة إلى SerialNumber وTokenCode للمصادقة متعددة العوامل MFA. وتتيح لكم هذه المعلمات تحديد نطاق كل عملية افتراض وحمايتها بدقة عند حدوثها.

اشتراط MFA

يمكن لسياسة الثقة الخاصة بالدور أن تشترط MFA، وفي هذه الحالة يجب أن تتضمن AssumeRole معرّف ARN لجهاز MFA ورمزًا حاليًا. ويضمن ذلك عدم إمكانية افتراض دور ذي صلاحيات عالية باستخدام بيانات اعتماد مسروقة وحدها. ويُعد الجمع بين الجلسات القصيرة وMFA إجراءً قويًا تؤكده أسئلة الاختبار للأدوار الحساسة.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

إبطال الجلسات النشطة

لا يمكنكم حذف بيانات اعتماد مؤقتة فردية، لكن يمكنكم إبطال جميع الجلسات النشطة لدور من خلال إرفاق سياسة مضمنة ترفض الإجراءات للرموز المصدرة قبل وقت محدد، باستخدام شرط aws:TokenIssueTime. ويؤدي زر "Revoke active sessions" في وحدة التحكم الوظيفة نفسها، وهو أداة أساسية للاستجابة للحوادث.

لماذا تساعد الجلسات القصيرة

تعني مدد الجلسات القصيرة أنه حتى إذا تسربت بيانات الاعتماد المؤقتة، فسوف تصبح عديمة الفائدة سريعًا. وعند جمعها مع الإبطال وMFA وسياسات جلسات الحد الأدنى من الصلاحيات، فإنها تقلص فترة الهجوم بدرجة كبيرة. ويفضّل الاختبار الإجابات التي تقلل المدة التي تظل خلالها أي بيانات اعتماد صالحة.

جمع المفاهيم

تنشئ AssumeRole جلسة محددة المدة يحكمها DurationSeconds ضمن MaximumSessionDuration الخاص بالدور، مع تقييد الأدوار المتتابعة بحد أقصى قدره ساعة واحدة. حدّدوا نطاق كل جلسة باستخدام السياسات والعلامات وMFA، واستخدموا حيلة الإبطال عبر TokenIssueTime لإنهاء الجلسات المخترقة فورًا. والجلسات القصيرة محددة النطاق هي الإعداد الآمن الافتراضي.

اختبار سريع

اختبروا معرفتكم بمدة الجلسات.

مراجعة

تنشئ AssumeRole جلسة دور مفترض تستمر من 15 دقيقة وحتى MaximumSessionDuration الخاص بالدور (بحد أقصى 12 ساعة)، مع تقييد تتابع الأدوار بحد أقصى قدره ساعة واحدة. حدّدوا نطاق الجلسات باستخدام سياسات الجلسات والعلامات وMFA. وأبطلوا الجلسات المخترقة باستخدام حيلة الرفض عبر aws:TokenIssueTime. ويُفضّل استخدام جلسات قصيرة محددة النطاق.

الأسئلة الشائعة

هل درس «AssumeRole وعمر الجلسة» مجاني؟

نعم — نص درس «AssumeRole وعمر الجلسة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «AssumeRole وعمر الجلسة»؟

تعلّم كيف تستبدل الجهة الأساسية هويتها بأذونات الدور تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «AssumeRole وعمر الجلسة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف تصدر STS بيانات الاعتماد المؤقتة
  2. AssumeRole وعمر الجلسة
  3. المعرّف الخارجي والوكيل المربك
  4. سياسات الجلسات وتحديد النطاق المستند إلى العلامات
← العودة إلى AWS Security Academy