0Pricing
AWS Security Academy · درس

تسجيل الدخول الموحّد باستخدام IAM Identity Center

ركّز وصول الموظفين باستخدام مجموعات الأذونات عبر الحسابات

تسجيل الدخول الموحّد باستخدام IAM Identity Center درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

مشكلة الوصول للقوى العاملة

مع نمو الشركة، يصبح منح كل موظف مستخدم IAM (Identity and Access Management) في كل حساب كابوسًا. فالموظفون يغادرون، وتتغير الأدوار، وتتوزع كلمات المرور بين عشرات الحسابات.

يحل IAM Identity Center (المعروف سابقًا باسم AWS SSO) هذه المشكلة عبر توفير مكان واحد لتسجيل الدخول والوصول إلى كل حساب مخول للمستخدم الوصول إليه. وتُحفظ الهويات في دليل مركزي، بدلًا من توزيعها كمستخدمين دائمين في IAM.

ما هو Identity Center

IAM Identity Center هي خدمة AWS المخصصة لـتسجيل الدخول الموحد المركزي للقوى العاملة عبر حسابات متعددة في AWS Organization.

  • تعمل على مستوى المؤسسة، وتُدار من حساب الإدارة أو حساب مفوض.
  • يحصل المستخدمون على بوابة وصول مخصصة تعرض فقط الحسابات والأدوار التي يمكنهم استخدامها.
  • يمكنها استخدام دليلها المدمج أو الاتصال بدليل خارجي.

مصادر الهوية

يمكن لـ Identity Center جلب المستخدمين من ثلاثة أنواع من مصادر الهوية:

  • دليل Identity Center المدمج للفرق الصغيرة.
  • Active Directory (مُدار ذاتيًا أو AWS Managed Microsoft AD).
  • IdP خارجي (موفر هوية) مثل Okta أو Entra ID عبر SAML.

تختار مصدرًا واحدًا لكل مثيل من Identity Center. ويؤدي تغييره لاحقًا إلى اضطرابات، لذا اختر بعناية.

مجموعات الصلاحيات

إن permission set عبارة عن حزمة قابلة لإعادة الاستخدام من صلاحيات IAM، يحولها Identity Center إلى دور IAM داخل كل حساب مستهدف.

  • حدد permission set مرة واحدة، مثل ReadOnly أو Billing Admin.
  • عيّنها إلى مستخدم أو مجموعة لحسابات محددة.
  • ينشئ Identity Center الدور المطابق تلقائيًا في تلك الحسابات.

كيفية عمل تسجيل الدخول

عندما يسجل المستخدم الدخول إلى بوابة الوصول، تتم مصادقته مرة واحدة مقابل مصدر الهوية. ثم يعمل Identity Center على توحيد هويته مع الحساب الذي اختاره، عبر إصدار بيانات اعتماد مؤقتة من خلال STS (Security Token Service) وفق permission set التي اختارها.

لا تُنشأ مفاتيح وصول طويلة الأجل. وعند انتهاء الجلسة، ينتهي الوصول تلقائيًا.

المجموعات والتعيينات

أدر الوصول باستخدام المجموعات، لا الأفراد. عيّن مجموعة مع permission set إلى مجموعة من الحسابات، وسيَرث كل عضو هذا الوصول.

  • أضف الموظف الجديد إلى المجموعة، وسيحصل فورًا على الوصول المناسب.
  • أزل أحد الأشخاص، فيختفي وصوله من كل مكان دفعة واحدة.

يساعد ذلك على إدارة مبدأ أقل صلاحية مع تغير الفرق.

التحكم في الوصول المستند إلى السمات

يدعم Identity Center تقنية ABAC (التحكم في الوصول المستند إلى السمات). تنتقل سمات المستخدم، مثل القسم أو مركز التكلفة، إلى AWS باعتبارها session tags.

يمكن لسياسات IAM بعد ذلك الرجوع إلى هذه العلامات في الشروط، بحيث تمنح permission set واحدة مستويات وصول مختلفة اعتمادًا على هوية المستخدم. ويقلل ذلك عدد permission sets التي يجب عليك صيانتها.

مدة الجلسة وMFA

يمكنك التحكم في مدة استمرار جلسة البوابة قبل طلب المصادقة مرة أخرى. وتقلل الجلسات الأقصر من فترة التعرض للخطر في حال سرقة الجهاز.

يمكن لـ Identity Center فرض MFA (المصادقة متعددة العوامل)، إما دائمًا أو عند تسجيلات الدخول عالية الخطورة فقط، مما يضيف عاملًا ثانيًا قويًا إلى وصول القوى العاملة.

الإدارة المفوضة

يؤدي تشغيل Identity Center من حساب الإدارة في Organizations إلى تركيز المخاطر. وتتيح AWS تفويض الإدارة اليومية إلى حساب عضو منفصل.

يتوافق ذلك مع أفضل ممارسة تتمثل في إبقاء حساب الإدارة شبه فارغ واستخدام حسابات مخصصة لأدوات الأمان.

Identity Center للتطبيقات

بالإضافة إلى حسابات AWS، يمكن أن يكون Identity Center بوابة الدخول الموحد إلى التطبيقات السحابية التي تدعم SAML والتطبيقات التي تديرها AWS.

يمنح تسجيل دخول واحد الموظفين إمكانية الوصول إلى وحدة تحكم AWS وتطبيقات العمل، مع إدارة كل ذلك باستخدام المجموعات نفسها وقواعد MFA نفسها.

متى تختار Identity Center

استخدم Identity Center عندما يكون لديك أكثر من حسابين تقريبًا ومستخدمون بشريون يحتاجون إلى الوصول عبر وحدة التحكم أو CLI.

  • يستبدل مستخدمي IAM لكل حساب بالنسبة إلى الأشخاص.
  • تظل أدوار IAM مسؤولة عن وصول الآلات والخدمات.

في الاختبار، تشير عبارة «توحيد تسجيل دخول القوى العاملة عبر حسابات متعددة» دائمًا تقريبًا إلى IAM Identity Center.

تحقق سريع

اختبر فهمك لـ Identity Center.

مراجعة

تعلمت كيف يعمل IAM Identity Center على توحيد SSO للقوى العاملة عبر المؤسسة.

  • يغذي مصدر هوية واحد حسابات متعددة.
  • تتحول permission sets إلى أدوار في كل حساب.
  • يُمنح الوصول إلى المجموعات ويُقدم في صورة بيانات اعتماد مؤقتة مع MFA.

ويستبدل ذلك مستخدمي IAM المتناثرين للوصول البشري.

الأسئلة الشائعة

هل درس «تسجيل الدخول الموحّد باستخدام IAM Identity Center» مجاني؟

نعم — نص درس «تسجيل الدخول الموحّد باستخدام IAM Identity Center» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تسجيل الدخول الموحّد باستخدام IAM Identity Center»؟

ركّز وصول الموظفين باستخدام مجموعات الأذونات عبر الحسابات تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «تسجيل الدخول الموحّد باستخدام IAM Identity Center»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تسجيل الدخول الموحّد باستخدام IAM Identity Center
  2. SAML وOIDC واتحاد هوية الويب
  3. الأدوار بين الحسابات وسياسات الموارد
  4. تدقيق المشاركة باستخدام IAM Access Analyzer
← العودة إلى AWS Security Academy