AWS Security Academy · درس

تخزين بيانات الاعتماد في Secrets Manager

خزّن أسرار قواعد البيانات وواجهات API ودوّرها بأمان، وليس داخل الشيفرة مطلقًا

الدرس 4 من 413 خطوة

تخزين بيانات الاعتماد في Secrets Manager درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

مشكلة الأسرار المضمّنة مباشرةً في التعليمات البرمجية

تُعد كلمات مرور قواعد البيانات ومفاتيح API المضمّنة مباشرةً في التعليمات البرمجية أو ملفات الإعدادات من أبرز أسباب الاختراقات. فهي تتسرب عبر مستودعات التعليمات البرمجية والسجلات والنسخ الاحتياطية.

يخزّن AWS Secrets Manager الأسرار بأمان، ويتحكم في الوصول إليها باستخدام IAM، ويمكنه تدويرها تلقائيًا، بحيث لا تبقى الأسرار في التعليمات البرمجية.

ما الذي يفعله Secrets Manager؟

يتولى Secrets Manager تخزين الأسرار وتشفيرها واستردادها وتدويرها، مثل بيانات اعتماد قواعد البيانات ومفاتيح API.

  • تُشفَّر الأسرار وهي غير نشطة باستخدام KMS.
  • تجلبها التطبيقات أثناء التشغيل عبر استدعاء API بدلًا من تضمينها.

التشفير والتحكم في الوصول

يُشفَّر كل سر باستخدام مفتاح KMS، وتحميه IAM وسياسة اختيارية قائمة على الموارد.

لا تمنح الوصول إلى السر إلا للأدوار المحددة التي تحتاج إليه، ويتم تسجيل كل عملية استرداد في CloudTrail، ما يوفر مساءلة كاملة.

التدوير التلقائي

الميزة الأبرز هي التدوير التلقائي.

  • تغيّر دالة Lambda السر وفق جدول زمني وتحدّث مخزن الأسرار.
  • يدعم التدوير المضمّن RDS وقواعد بيانات أخرى.

يحد التدوير من الفترة التي يمكن أن يستغل فيها المهاجم الضرر إذا انكشفت بيانات الاعتماد.

كيفية عمل التدوير

يستخدم التدوير في قواعد البيانات عادةً مجموعتين من بيانات الاعتماد أو استراتيجية المستخدمين المتناوبين، بحيث لا ترى التطبيقات كلمة مرور غير صالحة أثناء التغيير.

تنشئ Lambda قيمة سر جديدة وتختبرها، ثم تعتمدها، وكل ذلك دون توقف عند الإعداد الصحيح.

استرداد الأسرار أثناء التشغيل

تستدعي التطبيقات GetSecretValue لجلب السر عند الحاجة، وغالبًا ما تخزنه مؤقتًا لفترة قصيرة.

وبما أن التطبيق يمتلك دور IAM، فلا حاجة إلى بيانات اعتماد ثابتة لاسترداد السر، وبذلك تكتمل عملية إزالة المفاتيح طويلة الأجل من التعليمات البرمجية.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager مقابل Parameter Store

يخزّن Parameter Store من SSM الإعدادات والأسرار (SecureString) أيضًا، وهو مجاني للمعلمات القياسية.

  • اختر Secrets Manager عند الحاجة إلى التدوير التلقائي المضمّن ومشاركة الأسرار بين الحسابات.
  • اختر Parameter Store للإعدادات الأبسط والمجانية دون تدوير.

بين الحسابات وبين المناطق

يدعم Secrets Manager استخدام سياسة موارد لمشاركة سر مع حساب آخر، كما يمكنه نسخ الأسرار إلى مناطق أخرى.

يفيد ذلك التطبيقات متعددة المناطق والتعافي من الكوارث، إذ يحافظ على توفر سر متسق في المكان الذي يعمل فيه حمل العمل.

التدقيق والمراقبة

راقب استخدام الأسرار باستخدام CloudTrail (لمعرفة من استرد سرًا أو أجرى تدويره)، واكتشف الأنماط غير المعتادة.

على سبيل المثال، يمكن لـ GuardDuty الإبلاغ عن أنماط وصول غير مألوفة، كما يمكن لقواعد Config التحقق من تمكين التدوير، مما يجعل إدارة الأسرار قابلة للقياس.

التكامل مع الخدمات الأخرى

تستهلك العديد من خدمات AWS أسرار Secrets Manager بشكل أصلي.

  • يمكن لـ RDS وRedshift تخزين بيانات اعتماد المدير الخاصة بهما وإدارتها هناك.
  • يمكن لـ ECS وLambda وCodeBuild حقن الأسرار في وقت التشغيل.

وهذا يعني أن أعباء العمل تتلقى بيانات الاعتماد بأمان، من دون أن يضمّنها الكود أو يجلبها يدويًا على الإطلاق.

أفضل الممارسات

لاستخدام الأسرار بأمان:

  • لا تضع الأسرار في الكود بشكل ثابت أبدًا؛ بل اجلبها من Secrets Manager.
  • فعّل التدوير واستخدم مفتاح KMS مخصصًا.
  • امنح أقل قدر من الصلاحيات اللازمة لكل سر، ودقّق عمليات الاسترداد.

تحقق سريع

اختر الخدمة المناسبة.

مراجعة

لقد تعلمتم عن Secrets Manager.

  • يخزن الأسرار ويشفّرها (باستخدام KMS) ويدوّرها تلقائيًا.
  • تجلب التطبيقات الأسرار في وقت التشغيل عبر استدعاءات API يتحكم فيها IAM، من دون وضعها في الكود بشكل ثابت.
  • اختاروه بدلًا من Parameter Store عندما تحتاجون إلى التدوير أو المشاركة بين الحسابات.
البدء مجانًا

تعلم AWS Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
30
الدروس
120

الأسئلة الشائعة

هل درس «تخزين بيانات الاعتماد في Secrets Manager» مجاني؟

نعم — نص درس «تخزين بيانات الاعتماد في Secrets Manager» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تخزين بيانات الاعتماد في Secrets Manager»؟

خزّن أسرار قواعد البيانات وواجهات API ودوّرها بأمان، وليس داخل الشيفرة مطلقًا تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تخزين بيانات الاعتماد في Secrets Manager»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تشفير S3 وEBS وRDS أثناء السكون
  2. فرض التشفير الافتراضي في كل مكان
  3. شهادات TLS باستخدام AWS Certificate Manager
  4. تخزين بيانات الاعتماد في Secrets Manager
← العودة إلى AWS Security Academy