0Pricing
AWS Security Academy · درس

مناطق الهبوط باستخدام AWS Control Tower

أنشئ أساسًا آمنًا متعدد الحسابات مزودًا بحواجز حماية مضمّنة

مناطق الهبوط باستخدام AWS Control Tower درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

لماذا نحتاج إلى منطقة هبوط

يؤدي إنشاء عشرات الحسابات يدويًا إلى إعدادات غير متسقة وغير آمنة. منطقة الهبوط هي بيئة متعددة الحسابات مصممة وفق أفضل الممارسات، وتضم الأمان والحوكمة منذ اليوم الأول.

يعمل AWS Control Tower على أتمتة إنشاء منطقة الهبوط وإدارتها، بحيث يبدأ كل حساب من خط أساس آمن وموحّد.

ما الذي يوفّره Control Tower

ينسّق Control Tower عدة خدمات ضمن بيئة واحدة خاضعة للحوكمة:

  • AWS Organizations لبنية الحسابات.
  • IAM Identity Center لتسجيل الدخول.
  • CloudTrail وConfig للتسجيل والامتثال.

ويربط هذه الخدمات معًا تلقائيًا باستخدام إعدادات افتراضية مناسبة.

بنية الحسابات

ينشئ Control Tower بنية أساسية تتضمن:

  • حساب الإدارة في القمة.
  • حساب Log Archive لمركزة سجلات CloudTrail وConfig.
  • حساب Audit (Security) لإتاحة الوصول الأمني عبر الحسابات.

يؤدي هذا الفصل إلى إبقاء السجلات وأدوات الأمان بعيدة عن أعباء العمل.

الضوابط الوقائية

يفرض Control Tower الحوكمة من خلال الضوابط الوقائية (وتُسمى أيضًا عناصر التحكم).

  • تستخدم الضوابط الوقائية سياسات SCP لحظر الإجراءات غير المسموح بها.
  • تستخدم الضوابط التحقيقية قواعد Config لوضع علامة على الموارد غير المتوافقة.
  • تتحقق الضوابط الاستباقية من الموارد قبل نشرها.

وتُصنّف الضوابط الوقائية إلى إلزامية، وموصى بها بشدة، واختيارية.

Account Factory

يُعد Account Factory الطريقة القائمة على القوالب في Control Tower لتوفير حسابات جديدة.

يُوضَع كل حساب جديد تلقائيًا في الوحدة التنظيمية المناسبة، ويرث الضوابط الوقائية، ويُسجَّل في التسجيل المركزي. وتحصل الفرق على حسابات متوافقة دون إعداد أمني يدوي، وغالبًا عبر كتالوج للخدمة الذاتية.

الوحدات التنظيمية

ينظّم Control Tower الحسابات ضمن OUs (الوحدات التنظيمية) التي تجمع الحسابات حسب الغرض، مثل Production أو Sandbox.

تُطبَّق الضوابط الوقائية على مستوى OU، لذلك يرث كل حساب في الوحدة الضوابط نفسها. وهذا يجعل السياسة متسقة وسهلة الفهم.

لوحة المعلومات والانحراف

تُظهر لوحة معلومات Control Tower حالة الامتثال عبر منطقة الهبوط، وتكتشف الانحراف: أي عندما يغيّر شخص ما إعدادًا مُدارًا خارج Control Tower.

على سبيل المثال، إذا عُدّلت إحدى سياسات SCP مباشرةً، يُبلغ Control Tower عن الانحراف حتى تتمكنوا من إعادة تطبيق خط الأساس المقصود.

Control Tower في مقابل Organizations اليدوي

يمكنكم إنشاء إعداد متعدد الحسابات باستخدام Organizations وسياسات SCP الخام، لكن Control Tower يتولى الربط نيابةً عنكم ويحافظ على اتساقه.

  • يوفّر الإعداد اليدوي تحكمًا كاملًا، لكنه يتطلب جهدًا أكبر وينطوي على خطر وجود ثغرات.
  • يوفّر Control Tower خط أساس سريعًا ومحدد الرأي ومصممًا وفق أفضل الممارسات.

تخصيص منطقة الهبوط

تتيح لكم Customizations for Control Tower (CfCT) وAccount Factory for Terraform توسيع خط الأساس بمواردكم وإعداداتكم الخاصة، وتطبيقها على كل حساب جديد.

يجمع ذلك بين الضوابط الوقائية في Control Tower والمتطلبات الخاصة بالمؤسسة، مثل أدوار IAM الأساسية أو إعدادات الشبكة.

التكامل مع أدوات الأمان

يكون حساب Audit في Control Tower مُعدًّا مسبقًا من أجل الوصول الأمني عبر الحسابات، ما يجعله المكان الطبيعي للمسؤولين المفوّضين عن GuardDuty وSecurity Hub وConfig.

وبما أن التسجيل والتدقيق مركزيان منذ اليوم الأول، فإن إضافة اكتشاف التهديدات والامتثال على مستوى المؤسسة تكون مباشرةً بدلًا من إضافتها لاحقًا.

متى تستخدم Control Tower

اختاروا Control Tower عندما تحتاجون إلى إنشاء حسابات كثيرة وإدارتها بسرعة مع تضمين أفضل ممارسات الأمان منذ البداية.

في الاختبار، تُعد عبارة "إنشاء خط أساس آمن متعدد الحسابات باستخدام الضوابط الوقائية والتسجيل المركزي" مؤشرًا قويًا على AWS Control Tower.

تحقق سريع

حدّدوا الخدمة المناسبة.

مراجعة

تعلّمتم كيف ينشئ AWS Control Tower منطقة هبوط خاضعة للحوكمة.

  • ينسّق بين Organizations وIdentity Center وCloudTrail وConfig.
  • تفرض الضوابط الوقائية (الوقائية والتحقيقية والاستباقية) السياسة على مستوى OU.
  • يوفّر Account Factory حسابات متوافقة ويكتشف الانحراف.

الأسئلة الشائعة

هل درس «مناطق الهبوط باستخدام AWS Control Tower» مجاني؟

نعم — نص درس «مناطق الهبوط باستخدام AWS Control Tower» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «مناطق الهبوط باستخدام AWS Control Tower»؟

أنشئ أساسًا آمنًا متعدد الحسابات مزودًا بحواجز حماية مضمّنة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «مناطق الهبوط باستخدام AWS Control Tower»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مناطق الهبوط باستخدام AWS Control Tower
  2. حزم التوافق من قواعد Config
  3. فحوصات الأمان في Trusted Advisor
  4. مطابقة عناصر التحكم مع أطر الامتثال
← العودة إلى AWS Security Academy