0Pricing
AWS Security Academy · درس

ما الذي يحدّه حدّ الأذونات

افهم الحد الأقصى للأذونات التي يمكن أن تمتلكها الهوية على الإطلاق

ما الذي يحدّه حدّ الأذونات درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

تعيين سقف

تُعد حدود الصلاحيات ميزة متقدمة في IAM تحدد الحد الأقصى للصلاحيات التي يمكن أن يمتلكها مستخدم أو دور على الإطلاق. وهي لا تمنح أي صلاحيات بحد ذاتها، بل تضع سقفًا لما يمكن لسياسات الهوية المستندة إلى الهوية السماح به فعليًا. وتُعد حدود الصلاحيات موضوعًا شائعًا في الاختبارات لأنها تتيح تفويض إدارة الصلاحيات بأمان.

الحدود مقابل سياسة الهوية

تمنح السياسة المستندة إلى الهوية الصلاحيات، بينما تقيّدها حدود الصلاحيات. وتكون الصلاحيات الفعلية هي تقاطع الاثنين: لا يُسمح بأي إجراء إلا إذا سمحت به كل من سياسة الهوية والحد. ويمكن للحد تقليص ما تمنحه سياسة الهوية، لكنه لا يستطيع توسيعه أبدًا.

التقاطع عمليًا

لنفترض أن سياسة هوية مستخدم تسمح بالوصول الكامل إلى S3 وEC2، بينما لا يسمح حد صلاحياته إلا بـ S3. سيتمكن المستخدم من تنفيذ إجراءات S3 فقط، لأن الحد يضع سقفًا لصلاحياته. وعند إزالة الحد، تصبح صلاحيات EC2 فعالة من جديد. يفرض الحد أقصى للصلاحيات بصورة غير مباشرة.

مثال على الحد

تسمح سياسة الحد هذه بإجراءات S3 وCloudWatch فقط. وبغض النظر عما تنص عليه سياسة الهوية، لا يمكن للمستخدم تجاوز هاتين الخدمتين.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

سبب الحاجة إليه في التفويض

حالة الاستخدام الرئيسية هي التفويض الآمن. قد ترغبون في أن ينشئ المطورون أدوار IAM الخاصة بهم، لكنكم تخشون أن يمنحوها صلاحيات مفرطة. وباشتراط حمل كل دور ينشئونه لحد صلاحيات، تضمنون عدم تجاوز هذه الأدوار للحد، مهما اتسعت السياسة المرفقة بها.

الحد مقابل SCP

يضع كل من الحدود وSCPs سقفًا للصلاحيات، لكنهما يختلفان في النطاق. ينطبق حد الصلاحيات على مستخدم أو دور واحد ويتم تعيينه داخل IAM. أما SCP فينطبق على حسابات كاملة داخل مؤسسة. ويختبر الامتحان اختيار الأداة المناسبة: استخدموا الحد لكل هوية، وSCP على مستوى الحساب.

الحد أثناء التقييم

في مسار التقييم، يظل Deny الصريح متغلبًا على كل شيء، بما في ذلك الحدود. وفي غير ذلك، يعمل الحد كسقف: يجب أن يتضمن كل من سياسة الهوية والحد قيمة Allow للإجراء. ويمكن للسياسات المستندة إلى الموارد منح الوصول بصورة مستقلة عن الحد في بعض الحالات، وهي نقطة دقيقة يجدر تذكرها.

الحدود لا تمنح الصلاحيات

من المفاهيم الخاطئة الشائعة أن إضافة إجراء إلى حد الصلاحيات تمنحه. وهذا غير صحيح. فإذا كانت سياسة الهوية تفتقر إلى الإذن، فلن يكون للسماح به في الحد أي تأثير. يجب أن تمنح سياسة الهوية الإذن، وأن يسمح به الحد أيضًا حتى ينجح الإجراء.

سياسات الموارد والحدود

من النقاط التي يختبرها الامتحان: تحد حدود الصلاحيات ما يمكن لسياسات الهوية المستندة إلى الهوية تنفيذه، لكنها لا تحد في بعض الحالات الوصول الذي تمنحه سياسة مستندة إلى الموارد لذلك الكيان الرئيسي. لذلك، قد يظل دور يقتصر حده على S3 قادرًا على الحصول على وصول إلى SQS من خلال سياسة قائمة الانتظار. صمموا مع مراعاة هذه الفجوة.

فرض استخدام الحد

لفرض إرفاق حد دائمًا بالكيانات الرئيسية المفوَّضة، تكتبون سياسة صلاحيات تتضمن شرطًا يفرض أن تساوي iam:PermissionsBoundary مع ARN لحد معين في أي دور ينشئونه. ويمنع ذلك المطور من إنشاء أدوار بلا وسيلة الحماية، مما يغلق ثغرة التفويض.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

جمع المفاهيم

يضع حد الصلاحيات سقفًا للحد الأقصى لصلاحيات مستخدم أو دور واحد: ويكون الوصول الفعلي هو تقاطع الحد وسياسة الهوية. ولا يمنح الحد أي صلاحيات بمفرده. والغرض الأساسي منه هو التفويض الآمن لإنشاء أدوار IAM، عبر فرض الحد باستخدام شرط iam:PermissionsBoundary.

تحقق سريع

اختبر منطق حدود الصلاحيات.

مراجعة

يحدد حد الصلاحيات الحد الأقصى لصلاحيات مستخدم أو دور واحد؛ ويكون الوصول الفعلي هو تقاطع الحد وسياسة الهوية. ولا يمنح الحد صلاحيات بمفرده، كما يظل الرفض الصريح متغلبًا على كل شيء. والغرض الأساسي منه هو التفويض الآمن، الذي يُفرض باستخدام شرط iam:PermissionsBoundary.

الأسئلة الشائعة

هل درس «ما الذي يحدّه حدّ الأذونات» مجاني؟

نعم — نص درس «ما الذي يحدّه حدّ الأذونات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «ما الذي يحدّه حدّ الأذونات»؟

افهم الحد الأقصى للأذونات التي يمكن أن تمتلكها الهوية على الإطلاق تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ما الذي يحدّه حدّ الأذونات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يحدّه حدّ الأذونات
  2. تفويض إنشاء الأدوار بأمان
  3. المؤسسات والوحدات التنظيمية واستراتيجية SCP
  4. كيف تتكامل SCPs مع أذونات IAM
← العودة إلى AWS Security Academy