0Pricing
AWS Security Academy · درس

الأدوار بين الحسابات وسياسات الموارد

امنح حسابًا وصولًا محدد النطاق إلى موارد موجودة في حساب آخر

الأدوار بين الحسابات وسياسات الموارد درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

لماذا الوصول بين الحسابات

تمتد البنى الحقيقية عبر حسابات متعددة: حساب للإنتاج، وحساب للتسجيل، وحساب للخدمات المشتركة. وغالبًا ما تحتاج أحمال العمل والأشخاص إلى الوصول إلى الموارد عبر هذه الحدود.

الطريقة الآمنة ليست نسخ بيانات الاعتماد بين الحسابات مطلقًا. بل تمنحون وصولًا محدود النطاق باستخدام أدوار بين الحسابات أو سياسات قائمة على الموارد.

نمط الدور بين الحسابات

النمط الأكثر شيوعًا هو وجود دور في الحساب الهدف يفترضه كيان رئيسي في الحساب المصدر.

  • تسمّي سياسة الثقة الخاصة بالدور الحساب المصدر أو الكيان الرئيسي.
  • يستدعي الكيان الرئيسي في المصدر AssumeRole ويحصل على بيانات اعتماد مؤقتة.
  • بعد ذلك ينفذ الإجراءات في الحساب الهدف ضمن أذونات الدور.

يجب أن تتوافق سياستان

يتطلب افتراض دور بين الحسابات السماح من كلا الجانبين:

  • تسمح سياسة الثقة الخاصة بالدور الهدف للكيان الرئيسي المصدر.
  • تسمح سياسة الهوية الخاصة بالكيان الرئيسي المصدر بالإجراء sts:AssumeRole على ذلك الدور.

إذا غاب أيٌّ منهما، يفشل الافتراض. وهذه المراجعة المزدوجة نقطة متكررة في الاختبارات.

السياسات القائمة على الموارد

تدعم بعض الخدمات السياسات القائمة على الموارد المرفقة مباشرةً بالمورد، مثل سياسة حاوية S3 أو سياسة مفتاح KMS أو سياسة قائمة انتظار SQS.

يمكن لهذه السياسات منح الوصول إلى كيان رئيسي في حساب آخر من دون أن يفترض ذلك الكيان دورًا. ويستخدم الحساب الخارجي هويته الخاصة، بينما تسمح له سياسة المورد بالوصول.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

تسلسل الأدوار مقابل سياسات الموارد

اختاروا الآلية وفقًا للخدمة:

  • بالنسبة إلى الخدمات التي لا تملك سياسة موارد (مثل EC2 ومعظم واجهات API)، استخدموا دورًا بين الحسابات.
  • بالنسبة إلى S3 وKMS وSNS وSQS وLambda وغيرها، يمكن لـسياسة موارد منح وصول مباشر بين الحسابات.

تتجنب سياسات الموارد خطوة AssumeRole إضافية.

إجراء حماية المعرّف الخارجي

عند منح طرف ثالث (مثل مورّد SaaS) وصولًا بين الحسابات، أضيفوا شرط معرّف خارجي إلى سياسة الثقة.

يجب على المورّد تمرير قيمة سرية فريدة عند افتراض الدور. ويمنع ذلك مشكلة الوكيل المربك، حيث يخدع مهاجم المورّدَ للوصول إلى حساب عميل غير صحيح.

أقل الصلاحيات عبر الحسابات

ينبغي أن تمنح الأدوار بين الحسابات الحد الأدنى المطلوب، مع تقييدها بموارد وإجراءات محددة.

من الأخطاء الشائعة إنشاء ثقة واسعة لحساب خارجي كامل مع دمجها بأذونات المسؤول. ضيّقوا نطاق الثقة إلى دور أو مستخدم محدد، ونطاق الأذونات إلى المهمة المطلوبة بدقة.

حسابات الخدمات المركزية

من التصاميم الشائعة تركيز وظيفة في حساب واحد تصل إليه الحسابات الأخرى عبر الأدوار، مثل أن يفترض حساب الأمان أدوارًا للقراءة فقط داخل كل حساب من حسابات أحمال العمل.

يستضيف كل حساب لأحمال العمل دورًا يحمل الاسم نفسه ويثق بحساب الأمان، حتى تتمكن الأدوات من فحص جميع الحسابات بطريقة موحّدة.

المشاركة باستخدام RAM

تتيح خدمة AWS Resource Access Manager (RAM) مشاركة موارد محددة، مثل الشبكات الفرعية أو Transit Gateways، عبر الحسابات داخل مؤسسة.

تُستخدم RAM لمشاركة المورد نفسه، لا لمنح أذونات API لتنفيذ إجراءات عليه. وهي تكمل الأدوار وسياسات الموارد في مشاركة الشبكات والبنية التحتية.

تدقيق مسارات الوصول بين الحسابات

يوسّع الوصول بين الحسابات نطاق الثقة لديكم، لذا راجعوه بانتظام.

  • يسجل CloudTrail كل استدعاء لـ AssumeRole وكل استدعاء API بين الحسابات.
  • يضع IAM Access Analyzer علامة على سياسات الموارد التي تمنح وصولًا خارج حسابكم.

راجعوا هذه النتائج لاكتشاف المشاركة غير المقصودة مبكرًا.

جمع العناصر معًا

لربط الحسابات بأمان: فضّلوا الأدوار للحوسبة وواجهات API، وسياسات الموارد لخدمات التخزين والرسائل، وطبّقوا دائمًا أقل الصلاحيات مع استخدام معرّف خارجي للأطراف الثالثة.

لا تشاركوا المفاتيح طويلة الأجل بين الحسابات مطلقًا.

تحقق سريع

حلّلوا الوصول بين الحسابات.

مراجعة

تعلّمتم كيفية ربط الحسابات بأمان.

  • تحتاج الأدوار بين الحسابات إلى سياسة ثقة وسياسة هوية للمصدر.
  • تمنح السياسات القائمة على الموارد وصولًا مباشرًا لخدمات مثل S3 وKMS.
  • استخدموا معرّفًا خارجيًا للأطراف الثالثة، وأجروا التدقيق باستخدام Access Analyzer وCloudTrail.

الأسئلة الشائعة

هل درس «الأدوار بين الحسابات وسياسات الموارد» مجاني؟

نعم — نص درس «الأدوار بين الحسابات وسياسات الموارد» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «الأدوار بين الحسابات وسياسات الموارد»؟

امنح حسابًا وصولًا محدد النطاق إلى موارد موجودة في حساب آخر تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الأدوار بين الحسابات وسياسات الموارد»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تسجيل الدخول الموحّد باستخدام IAM Identity Center
  2. SAML وOIDC واتحاد هوية الويب
  3. الأدوار بين الحسابات وسياسات الموارد
  4. تدقيق المشاركة باستخدام IAM Access Analyzer
← العودة إلى AWS Security Academy