0Pricing
AWS Security Academy · درس

SAML وOIDC واتحاد هوية الويب

صِل موفّري الهوية الخارجيين وعمليات تسجيل دخول التطبيقات بـ AWS

SAML وOIDC واتحاد هوية الويب درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ما المقصود بالاتحاد

يتيح الاتحاد للهويات المعرفة خارج AWS تسجيل الدخول والحصول على صلاحيات AWS من دون امتلاك مستخدم IAM على الإطلاق.

يتحقق موفر هوية خارجي (IdP) من المستخدم، وتثق AWS بذلك التأكيد لإصدار بيانات اعتماد مؤقتة. ويجنبك ذلك تكرار الحسابات، ويحافظ على مصدر الحقيقة في دليلك الحالي.

اتحاد SAML 2.0

يُعد SAML (لغة ترميز تأكيدات الأمان) 2.0 المعيار التقليدي للاتحاد في بيئات المؤسسات.

  • تسجّلون موفّر الهوية (IdP) في IAM باعتباره موفّر هوية SAML.
  • يرسل موفّر الهوية تأكيدًا موقّعًا بعد تسجيل المستخدم الدخول.
  • يتولى STS تبادله مقابل بيانات اعتماد مؤقتة لدور في AWS.

يشيع استخدامه مع Active Directory Federation Services وموفّري الهوية المؤسسيين المماثلين.

اتحاد OIDC

يُعد OIDC (OpenID Connect) معيارًا حديثًا قائمًا على الرموز المميّزة، ومبنيًا على OAuth 2.0.

وهو مناسب جدًا لاتحاد أحمال العمل وأنظمة CI/CD. فعلى سبيل المثال، يمكن لخط أنابيب GitHub Actions تقديم رمز OIDC، ثم تفترض AWS دورًا من دون مفاتيح مخزّنة. تسجّلون الموفّر باعتباره موفّر هوية OIDC في IAM.

اتحاد هوية الويب

يتيح اتحاد هوية الويب للمستخدمين تسجيل الدخول باستخدام موفّر عام مثل Google أو Facebook أو Amazon، وهو شائع في تطبيقات الويب والأجهزة المحمولة.

يمرّر التطبيق رمز الموفّر إلى STS عبر AssumeRoleWithWebIdentity، فيحصل على بيانات اعتماد مؤقتة مقيدة بدور. ولا يحتاج المستخدمون إلى هوية في IAM.

دور STS

تلتقي جميع مسارات الاتحاد عند STS (خدمة رموز الأمان). يستبدل STS التأكيد الخارجي الذي تم التحقق منه ببيانات اعتماد قصيرة الأجل في AWS، مرتبطة بدور في IAM.

  • يستخدم SAML AssumeRoleWithSAML.
  • يستخدم OIDC وهوية الويب AssumeRoleWithWebIdentity.

تحدد أذونات الدور ما يمكن للمستخدم الموحّد تنفيذه.

سياسات الثقة للاتحاد

يحتوي دور IAM الذي يفترضه المستخدم الموحّد على سياسة ثقة تسمّي موفّر الهوية باعتباره الكيان الرئيسي.

تقيّد الشروط في سياسة الثقة مَن يمكنه من ذلك الموفّر افتراض الدور، مثل مطابقة سمة SAML محددة أو مطالبة OIDC باسم sub. ويمنع ذلك موفّرًا واسع النطاق من منح الوصول للجميع.

{
  "Effect": "Allow",
  "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
  "Action": "sts:AssumeRoleWithWebIdentity",
  "Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}

Identity Center مقابل الاتحاد المباشر

يُعد IAM Identity Center طبقة اتحاد بحد ذاته لـالقوى العاملة، إذ يوفر بوابة متكاملة ومجموعات أذونات.

أما موفّرو IAM SAML أو OIDC المباشرون فهم لبنات بناء منخفضة المستوى، تناسب أكثر اتحاد التطبيقات وأحمال العمل أو الإعدادات القديمة. ويتوقع الاختبار اختيار Identity Center لتسجيل الدخول الموحّد البشري، وأدوار OIDC لخطوط الأنابيب.

مجمّعات هويات Amazon Cognito

بالنسبة إلى التطبيقات الموجهة للمستهلكين، تتولى مجمّعات هويات Amazon Cognito التوسط في اتحاد هوية الويب نيابةً عنكم.

فهي تستبدل عمليات تسجيل الدخول الاجتماعية أو عمليات تسجيل الدخول إلى مجموعات المستخدمين ببيانات اعتماد مؤقتة في AWS، وتتولى استدعاءات STS في الخلفية. وهذا هو المسار الموصى به لتطبيقات الأجهزة المحمولة بدلًا من استدعاء AssumeRoleWithWebIdentity مباشرةً.

تجنّب تضمين المفاتيح

الهدف الأساسي من الاتحاد هو إيقاف تضمين المفاتيح طويلة الأجل في التطبيقات وخطوط الأنابيب والأجهزة.

  • تُعد المفاتيح الثابتة المتسرّبة سببًا رئيسيًا للاختراقات.
  • الرموز الموحّدة قصيرة الأجل ومرتبطة بهوية تم التحقق منها.

إذا رأيتم مفاتيح وصول مضمّنة في سيناريو ما، فعادةً ما يكون الاتحاد هو الحل.

اختيار المعيار المناسب

طابقوا المعيار مع المصدر:

  • SAML لموفّري الهوية المؤسسيين التقليديين وAD.
  • OIDC لأحمال العمل الحديثة وCI/CD.
  • هوية الويب / Cognito لمستخدمي التطبيقات العامة.

توفر جميعها بيانات اعتماد مؤقتة، وتختلف أساسًا في تنسيق الرمز المميّز وحالة الاستخدام.

تدقيق الوصول الموحّد

تظهر الجلسات الموحّدة في CloudTrail باستخدام هوية الدور المفترض وحدث الاتحاد.

يمكنكم تتبع موفّر الهوية والمستخدم الخارجي اللذين تسببا في تنفيذ إجراء ما، مما يحافظ على المساءلة حتى مع عدم وجود مستخدم في IAM. كما أن اتساق تسمية الأدوار يجعل قراءة هذه السجلات أسهل بكثير.

تحقق سريع

اختاروا خيار الاتحاد المناسب.

مراجعة

قارنتم بين معايير الاتحاد.

  • SAML لموفّري الهوية المؤسسيين، وOIDC لأحمال العمل، وهوية الويب/Cognito لمستخدمي التطبيقات.
  • تستبدل جميعها تأكيدًا خارجيًا تم التحقق منه عبر STS ببيانات اعتماد مؤقتة لدور.
  • يلغي الاتحاد الحاجة إلى تضمين مفاتيح طويلة الأجل.

الأسئلة الشائعة

هل درس «SAML وOIDC واتحاد هوية الويب» مجاني؟

نعم — نص درس «SAML وOIDC واتحاد هوية الويب» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «SAML وOIDC واتحاد هوية الويب»؟

صِل موفّري الهوية الخارجيين وعمليات تسجيل دخول التطبيقات بـ AWS تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «SAML وOIDC واتحاد هوية الويب»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تسجيل الدخول الموحّد باستخدام IAM Identity Center
  2. SAML وOIDC واتحاد هوية الويب
  3. الأدوار بين الحسابات وسياسات الموارد
  4. تدقيق المشاركة باستخدام IAM Access Analyzer
← العودة إلى AWS Security Academy