0Pricing
AWS Security Academy · درس

سياسات المفاتيح والمنح والشروط

تحكّم بدقة في من يمكنه استخدام مفتاح وتحت أي سياق

سياسات المفاتيح والمنح والشروط درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

التحكم فيمن يستخدم المفتاح

إنشاء المفتاح هو نصف المهمة؛ أما النصف الآخر فهو التحكم في من يُسمح له باستخدامه. يستخدم KMS عدة آليات وصول تعمل معًا ضمن طبقات.

وأهمها سياسة المفتاح، وهي السياسة المعتمدة على المورد والمرفقة مباشرة بالمفتاح.

سياسة المفتاح

يمتلك كل مفتاح KMS سياسة مفتاح، وهي المرجع الأساسي للتحكم في الوصول.

  • على خلاف معظم الخدمات، يجب أن تكون لكل مفتاح KMS سياسة مفتاح.
  • إذا لم تمنح سياسة المفتاح صلاحية الوصول، فلن تتمكن سياسات IAM وحدها من منحها.

وهذا يجعل سياسة المفتاح بوابة التحكم.

سياسة المفتاح وIAM معًا

يتطلب الوصول إلى مفتاح KMS أن تُمكّن سياسة المفتاح IAM أولًا، ثم تتكامل IAM وسياسة المفتاح.

تتضمن سياسة المفتاح الافتراضية عبارة تمنح كيانات IAM الأساسية التابعة للحساب صلاحية الوصول وفقًا لسياسات IAM الخاصة بها. ومن دون هذه العبارة، لا يستطيع استخدام المفتاح إلا الكيانات الأساسية المذكورة مباشرةً في سياسة المفتاح.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

التفويضات

التفويض هو طريقة مرنة ومؤقتة لتفويض استخدام مفتاح.

  • يتيح عمليات محددة لكيان أساسي، وغالبًا ما يُنشأ برمجيًا.
  • تستخدم خدمات AWS التفويضات للوصول إلى المفاتيح نيابةً عنكم.

يمكن إنهاء التفويضات أو إبطالها عند عدم الحاجة إليها، مما يجعلها مثالية للتفويضات قصيرة الأجل.

التفويضات مقابل سياسة المفتاح

اختاروا بينهما بناءً على المدة ودرجة التفصيل:

  • استخدموا سياسة المفتاح وIAM للوصول الواسع والمستمر.
  • استخدموا التفويضات للصلاحيات المؤقتة والمحددة بدقة، والتي تنشئها الخدمات أو التطبيقات غالبًا بشكل ديناميكي.

تجنب التفويضات تعديل سياسة المفتاح لتلبية الاحتياجات قصيرة الأجل.

مفاتيح الشروط

يدعم KMS مفاتيح شروط قوية في السياسات، مثل kms:ViaService.

يقيّد ViaService استخدام المفتاح ليقتصر على الطلبات الواردة عبر خدمة AWS محددة (مثل S3 فقط)، بحيث لا يستطيع كيان أساسي فك التشفير إلا عندما تجري S3 الاستدعاء، وليس مباشرةً.

سياق التشفير

سياق التشفير هو مجموعة من أزواج المفتاح والقيمة التي تُمرَّر مع التشفير/فك التشفير وترتبط تشفيريًا بالعملية.

  • يجب توفير السياق نفسه لفك التشفير.
  • يظهر السياق في CloudTrail لأغراض التدقيق.

يمكن للسياسات طلب سياق محدد باستخدام الشرط kms:EncryptionContext.

الوصول إلى المفاتيح عبر الحسابات

للسماح لحساب آخر باستخدام مفتاح، يجب أن تسمح سياسة المفتاح بذلك الحساب الخارجي، كما يحتاج الكيان الأساسي الخارجي إلى صلاحية IAM أيضًا.

وهذا هو نمط الطرفين نفسه المتبع في الأدوار العابرة للحسابات: يجب أن تسمح كل من سياسة المورد (أي سياسة المفتاح هنا) وسياسة IAM الخاصة بالجهة المستدعية بالإجراء.

أقل قدر من الصلاحيات للمفاتيح

طبّقوا مبدأ أقل قدر من الصلاحيات على المفاتيح:

  • افصلوا بين مسؤولي المفاتيح (إدارة المفتاح) ومستخدمي المفاتيح (التشفير/فك التشفير).
  • تجنبوا استخدام kms:* للمستخدمين.
  • استخدموا ViaService وسياق التشفير لتقييد النطاق.

يحد ذلك من نطاق الضرر إذا جرى اختراق كيان أساسي.

مشكلة سياسة المفتاح الافتراضية

من الأخطاء الشائعة تعديل سياسة مفتاح وإزالة العبارة التي تُمكّن IAM.

من دونها، يفقد حتى مسؤولو الحساب صلاحية الوصول، وبما أن سياسة المفتاح هي بوابة التحكم، فقد تمنعون أنفسكم من الوصول إلى المفتاح نهائيًا. احتفظوا دائمًا بكيان أساسي إداري على مستوى الحساب في سياسة المفتاح لتجنب فقدان المفتاح بصورة يتعذر استردادها.

تدقيق الوصول إلى المفاتيح

اجمعوا بين CloudTrail (كل استدعاء لـ KMS مع سياقه) وIAM Access Analyzer (سياسات المفاتيح التي تمنح وصولًا خارجيًا) لتدقيق من يستطيع استخدام كل مفتاح ومن يستخدمه فعليًا.

تساعد المراجعة المنتظمة على اكتشاف سياسات المفاتيح الواسعة أكثر من اللازم قبل أن تتحول إلى خطر.

تحقق سريع

حلّلوا كيفية التحكم في الوصول إلى KMS.

مراجعة

تعلّمتم كيفية التحكم في الوصول إلى KMS.

  • تُعد سياسة المفتاح بوابة التحكم الأساسية، ويجب أن تُمكّن IAM من استخدام المفتاح.
  • توفر التفويضات تفويضًا مؤقتًا ومحددًا بدقة.
  • تُضيّق الشروط مثل ViaService وسياق التشفير نطاق الوصول.

الأسئلة الشائعة

هل درس «سياسات المفاتيح والمنح والشروط» مجاني؟

نعم — نص درس «سياسات المفاتيح والمنح والشروط» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «سياسات المفاتيح والمنح والشروط»؟

تحكّم بدقة في من يمكنه استخدام مفتاح وتحت أي سياق تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «سياسات المفاتيح والمنح والشروط»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ماهيّة مفاتيح KMS ووظائفها
  2. المفاتيح المتماثلة وغير المتماثلة ومتعددة المناطق
  3. سياسات المفاتيح والمنح والشروط
  4. تشفير الغلاف ومفاتيح البيانات
← العودة إلى AWS Security Academy