0Pricing
AWS Security Academy · درس

المعالجة التلقائية من خلال قواعد Config

شغّل إصلاحات تلقائية عند خروج مورد عن الامتثال

المعالجة التلقائية من خلال قواعد Config درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ما بعد الاكتشاف

يمثل العثور على مورد غير متوافق نصف المهمة فقط؛ إذ تعمل المعالجة التلقائية على إصلاحه تلقائيًا. يمكن لـ AWS Config إرفاق إجراء معالجة بقاعدة، بحيث عند انتقال مورد إلى حالة NON_COMPLIANT يُنفَّذ الإصلاح من دون انتظار تدخل بشري. وهذا يقلل المدة التي يظل فيها الإعداد غير الآمن مكشوفًا.

مستندات التشغيل الآلي في SSM

تعتمد معالجة Config على مستندات التشغيل الآلي في AWS Systems Manager (SSM)، وتُسمى أيضًا runbooks. توفر AWS العديد من المستندات المحددة مسبقًا، مثل مستند لتعطيل الوصول العام إلى حاوية S3 أو لتشفير وحدة تخزين. يحدد المستند الخطوات الدقيقة اللازمة لإعادة المورد إلى حالة التوافق.

إرفاق المعالجة بقاعدة

تربطون إجراء معالجة بقاعدة Config وتربطون مخرجات القاعدة، مثل معرّف المورد، بمعلمات الإدخال الخاصة بـ runbook. عندما تُبلغ القاعدة عن عدم التوافق، تستدعي Config مستند SSM على المورد المحدد، وبذلك تكتمل الحلقة من الاكتشاف إلى التصحيح.

تلقائية المعالجة في مقابل تنفيذها يدويًا

يمكن أن تكون المعالجة تلقائية، فتبدأ فور اكتشاف عدم التوافق، أو يدوية، بحيث يراجع المشغّل الحالة ثم يبدأ الإصلاح. تناسب التلقائية التصحيحات الواضحة والآمنة، بينما تناسب اليدوية التغييرات التي قد تعطل أعباء العمل وتحتاج إلى تقدير بشري قبل تنفيذها.

دور التنفيذ

يعمل مستند SSM باستخدام دور IAM الذي تحددونه، ويحتاج هذا الدور إلى أذونات لتنفيذ الإصلاح، مثل تعديل مجموعة أمان أو تفعيل التشفير. ووفقًا لمبدأ أقل قدر من الامتيازات، ينبغي أن يمنح هذا الدور الإجراءات التي يتطلبها runbook فقط، لأنه يمتلك فعليًا القدرة على تغيير مواردكم.

إعادة المحاولات وحالات الفشل

يمكنكم ضبط عدد مرات إعادة المحاولة للمعالجة والفترة الزمنية التي تتم خلالها. إذا فشل الإصلاح مرارًا، يظل المورد غير متوافق ويظهر ليحتاج إلى تدخل بشري. يساعد فهم هذا السلوك على تجنب المفاجآت: فالمعالجة أتمتة تُنفَّذ بأفضل جهد وليست ضمانًا، ولذلك تظل مراقبة النتائج مهمة.

مثال شائع

من الأنماط الشائعة ربط قاعدة s3-bucket-public-read-prohibited بـ runbook للمعالجة يطبّق ميزة Block Public Access على أي حاوية يتم وضع علامة عامة عليها. في اللحظة التي يكشف فيها شخص ما حاوية، تكتشف Config ذلك ويعيد runbook تأمينها، غالبًا خلال دقائق ومن دون تدخل أي مشغّل.

الضوابط الوقائية في مقابل المعالجة

تتفاعل المعالجة بعد حدوث الحالة السيئة. أما الضوابط الوقائية مثل SCPs أو حدود الأذونات، فتمنع حدوث الحالة السيئة من الأساس. تجمع التصاميم الأقوى بين الاثنين: امنعوا ما يمكن منعه، وعالجوا الفجوات تلقائيًا. غالبًا ما يقارن الاختبار بين الضوابط الوقائية والضوابط الكاشفة المقترنة بالتصحيح.

الحذر عند استخدام المعالجة التلقائية

قد تترتب على الإصلاحات التلقائية آثار جانبية. فقد تؤدي إعادة تشفير مورد أو إعادة تأمينه إلى تعطيل خدمة لفترة وجيزة أو إلى التعارض مع تغيير مشروع. اختبروا runbooks أولًا في بيئة غير إنتاجية، وحددوا نطاق القواعد بعناية، وفكروا في استخدام المعالجة اليدوية للموارد الحساسة، حتى لا تسبب الأتمتة ضررًا يفوق الضرر الناتج عن الإعداد الخاطئ الذي تصلحه.

المعالجة على مستوى المؤسسة

من خلال حزم التوافق، يمكنكم نشر القواعد مع إجراءات معالجتها عبر كل حساب في المؤسسة دفعة واحدة. ويؤدي ذلك إلى فرض وضعية متسقة للإصلاح الذاتي في كل مكان، بحيث يجري اكتشاف أي إعداد خاطئ في أي حساب وتصحيحه وفق المعيار الآلي نفسه.

إغلاق الحلقة

تكمل المعالجة التلقائية قصة Config: تسجيل الحالة، وتقييمها باستخدام القواعد، ثم إصلاحها تلقائيًا باستخدام runbooks في SSM ضمن دور ذي أقل قدر من الامتيازات. وعند استخدامها بعناية إلى جانب الضوابط الوقائية، تحافظ على امتثال بيئتكم باستمرار وتقلل بدرجة كبيرة المدة التي يمكن أن يستمر فيها أي إعداد غير آمن.

تحقق سريع

اختبروا معرفتكم بالمعالجة التلقائية.

مراجعة

تُرفق المعالجة التلقائية مستند تشغيل آلي في SSM بقاعدة Config، بحيث تُصلح الموارد غير المتوافقة تلقائيًا أو بعد مراجعة يدوية. يعمل runbook ضمن دور IAM ذي أقل قدر من الامتيازات، مع إمكانية ضبط إعادة المحاولات. اقرنوها بـ ضوابط وقائية، واختبروا runbooks أولًا، وانشروها على مستوى المؤسسة باستخدام حزم التوافق للحصول على بيئة ذاتية الإصلاح ومتوافقة باستمرار.

الأسئلة الشائعة

هل درس «المعالجة التلقائية من خلال قواعد Config» مجاني؟

نعم — نص درس «المعالجة التلقائية من خلال قواعد Config» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «المعالجة التلقائية من خلال قواعد Config»؟

شغّل إصلاحات تلقائية عند خروج مورد عن الامتثال تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «المعالجة التلقائية من خلال قواعد Config»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف يسجّل AWS Config حالة الموارد
  2. عرض السجل الزمني للإعدادات
  3. قواعد Config المُدارة والمخصصة
  4. المعالجة التلقائية من خلال قواعد Config
← العودة إلى AWS Security Academy