قواعد Config المُدارة والمخصصة
قيّم الموارد وفق فحوصات الامتثال المضمّنة والخاصة بك
قواعد Config المُدارة والمخصصة درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ما هي قاعدة Config
تقيّم قاعدة Config مدى توافق مواردكم مع تكوين مطلوب، وتبلغ عن كل مورد باعتباره COMPLIANT أو NON_COMPLIANT. ويُعد تسجيل الحالة عملية سلبية؛ أما القواعد فتضيف طبقة الحكم التي تضع علامة تلقائيًا على الإعدادات غير الآمنة، وتحول Config إلى محرك امتثال مستمر.
القواعد المُدارة من AWS
تُنشئ AWS القواعد المُدارة مسبقًا لإجراء الفحوصات الشائعة، ولذلك يمكنكم تمكينها دون كتابة تعليمات برمجية. ومن أمثلتها s3-bucket-public-read-prohibited وencrypted-volumes وiam-password-policy وrestricted-ssh. وهناك مئات القواعد التي تغطي أفضل الممارسات، مما يجعلها أسرع طريقة لإنشاء خط أساس للامتثال.
القواعد المخصصة
عندما لا تناسبكم قاعدة مُدارة، يمكنكم كتابة قاعدة مخصصة. وتعمل هذه القواعد باعتبارها دالة Lambda تتلقى تكوين المورد وتعيد حكمًا بشأن الامتثال، أو باعتبارها سياسة Guard باستخدام لغة AWS الخاصة بالسياسات كتعليمات برمجية. وتشفّر القواعد المخصصة المتطلبات الخاصة بالمؤسسة التي لا تستطيع القواعد المُدارة التعبير عنها.
المشغلات: عند التغيير ودورية
تعمل القواعد بنوعين من المشغلات. يقيّم مشغل تغيير التكوين المورد كلما تغير، مما يوفر امتثالًا شبه فوري. أما المشغل الدوري فيعمل وفق جدول ثابت بغض النظر عن التغييرات، وهو مفيد للفحوصات التي تعتمد على الوقت أو على إعدادات مستوى الحساب بدلًا من حدث مورد واحد.
قراءة نتائج الامتثال
تعرض لوحة معلومات Config حالة امتثال كل قاعدة، وتسرد الموارد غير المتوافقة. ويوفر ذلك قائمة مهام مرتبة حسب الأولوية للإعدادات غير الآمنة. ومن منظور الأمان، تُظهر قواعد مثل الحاويات العامة في S3 ووحدات التخزين غير المشفرة ومجموعات الأمان المفتوحة الموارد المحددة التي تحتاج إلى إصلاح.
معلمات القواعد
تقبل العديد من القواعد معلمات لتخصيص الفحص. فعلى سبيل المثال، تتيح لكم قاعدة iam-password-policy تحديد الحد الأدنى للطول ومتطلبات التدوير. وتتيح المعلمات لقاعدة مُدارة واحدة فرض المعيار الخاص بمؤسستكم بدلًا من إعداد عام افتراضي، من دون كتابة تعليمات برمجية مخصصة.
حزم الامتثال
تجمع حزمة التوافق العديد من القواعد وإجراءات المعالجة في حزمة واحدة قابلة للنشر، وغالبًا ما تكون مرتبطة بإطار عمل مثل CIS أو PCI DSS. يؤدي نشر حزمة عبر مُجمِّع أو عبر Organizations إلى تطبيق معيار امتثال كامل دفعة واحدة بدلًا من تفعيل القواعد واحدةً تلو الأخرى.
النطاق والتكلفة
يمكنكم تحديد نطاق القاعدة ليشمل أنواعًا معينة من الموارد أو العلامات، بحيث تقيّم فقط ما يهمكم، مما يقلل الضوضاء والتكلفة معًا. تفرض Config رسومًا مقابل كل تقييم للقاعدة، لذا يساعد تحديد النطاق واختيار نوع المشغّل المناسب في إبقاء تكلفة مجموعة كبيرة من القواعد منخفضة مع الاستمرار في تغطية الموارد المهمة أمنيًا.
القواعد في مقابل Security Hub
تتداخل قواعد Config مع معايير Security Hub، بل إن Security Hub يستخدم Config فعليًا وراء العديد من عمليات التحقق التي يجريها. تمنحكم قواعد Config امتثالًا دقيقًا وقابلًا للتخصيص لكل مورد، بينما يجمع Security Hub النتائج عبر الخدمات في درجة واحدة لوضعية الأمان. قد يسألكم الاختبار عن الخدمة المناسبة لعمليات التحقق المخصصة على مستوى المورد؛ والإجابة هي قواعد Config.
مثال على قاعدة مُدارة
خذوا القاعدة restricted-ssh مثالًا: فهي تضع مجموعة الأمان في حالة NON_COMPLIANT إذا سمحت باتصالات SSH الواردة غير المقيّدة على المنفذ 22 من 0.0.0.0/0. يؤدي تفعيل هذه القاعدة الواحدة عبر حساباتكم إلى اكتشاف أحد أكثر الإعدادات الخاطئة شيوعًا وخطورة باستمرار، من دون الحاجة إلى كتابة أي تعليمات برمجية مخصصة.
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonبناء استراتيجية للقواعد
ابدؤوا بالقواعد المُدارة وحزم التوافق لتوفير تغطية واسعة، ثم أضيفوا قواعد مخصصة لسياساتكم الفريدة. حدّدوا النطاق بعناية، واضبطوا المعلمات بما يتوافق مع معاييركم، واربطوا القواعد عالية القيمة بإجراءات المعالجة. يوفّر هذا النهج متعدد الطبقات ضمانًا مستمرًا ومؤتمتًا لبقاء بيئتكم مُهيّأة بأمان.
تحقق سريع
اختبروا معرفتكم بقواعد Config.
مراجعة
تضع قواعد Config الموارد في حالة COMPLIANT أو NON_COMPLIANT. تغطي مئات القواعد المُدارة عمليات التحقق الشائعة مع معلمات اختيارية، بينما تعبّر القواعد المخصصة (Lambda أو Guard) عن السياسات الفريدة. تعمل القواعد عند حدوث تغيير أو وفق جدول زمني، ويمكن تجميعها في حزم توافق لأطر العمل، كما تكمل Security Hub بتوفير امتثال دقيق لكل مورد.
الأسئلة الشائعة
هل درس «قواعد Config المُدارة والمخصصة» مجاني؟
نعم — نص درس «قواعد Config المُدارة والمخصصة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «قواعد Config المُدارة والمخصصة»؟
قيّم الموارد وفق فحوصات الامتثال المضمّنة والخاصة بك تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «قواعد Config المُدارة والمخصصة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف يسجّل AWS Config حالة الموارد
- عرض السجل الزمني للإعدادات
- قواعد Config المُدارة والمخصصة
- المعالجة التلقائية من خلال قواعد Config