ما هو دور IAM فعلًا
تعلّم كيف تمنح الأدوار أذونات مؤقتة من دون مفاتيح ثابتة
ما هو دور IAM فعلًا درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
الأدوار مقابل المستخدمين
دور IAM هو هوية يمكنك تولّيها للحصول على مجموعة من الصلاحيات، لكنه بخلاف المستخدم لا يملك بيانات اعتماد دائمة. فعندما يتولى كيان دورًا، تصدر AWS بيانات اعتماد أمنية مؤقتة تنتهي صلاحيتها بعد مدة محددة. وتُعد الأدوار الطريقة الآمنة والحديثة لمنح الوصول إلى AWS، وتظهر في مواضع كثيرة من اختبار SCS-C02.
ما الذي يميّز الدور
يتكوّن كل دور من جزأين من السياسات:
- سياسة ثقة (تُسمى أيضًا سياسة assume-role) توضّح من المسموح له بتولّي الدور.
- سياسة صلاحيات واحدة أو أكثر توضّح ما الذي يمكن للدور فعله بعد تولّيه.
ويُعد هذا الفصل جوهر تمكين الأدوار للتفويض الآمن: إذ تحدد من يُسمح له باستعارة الهوية، وتحدد بشكل منفصل ما الذي يُسمح لتلك الهوية بفعله.
بيانات الاعتماد المؤقتة
عند تولّي دور، تصدر خدمة Security Token Service (STS) مجموعة بيانات اعتماد تتضمن معرّف مفتاح وصول، ومفتاحًا سريًا، ورمز جلسة، وتظل جميعها صالحة لفترة محدودة (من 15 دقيقة إلى 12 ساعة). وبما أنها تنتهي تلقائيًا، تصبح بيانات الاعتماد المؤقتة المسربة عديمة الفائدة بسرعة، مما يقلل المخاطر بدرجة كبيرة مقارنة بمفاتيح الوصول طويلة الأجل.
من يمكنه تولّي دور
تسرد سياسة الثقة principals المسموح لها بتولّي الدور. ويمكن أن تكون:
- خدمة AWS (مثل EC2 أو Lambda) لمنح حمل عمل هوية.
- مستخدم أو دور IAM في الحساب نفسه أو في حساب آخر للوصول بين الحسابات.
- هوية federated من موفّر SAML أو OIDC.
إذا لم يُذكر principal في سياسة الثقة، فلن يتمكن مطلقًا من تولّي الدور، مهما سمحت سياسات الصلاحيات.
الأدوار لخدمات AWS
الاستخدام الأكثر شيوعًا هو السماح لخدمة AWS بالتصرف نيابةً عنك. فعلى سبيل المثال، يستطيع مثيل EC2 مرفق به دور استدعاء S3 من دون أي مفاتيح مضمّنة؛ إذ تدوّر AWS بيانات الاعتماد تلقائيًا في الخلفية. ويتوقع الاختبار منك إدراك أن أدوار الخدمات تزيل الأسرار الثابتة من تطبيقاتك.
مثال على سياسة الثقة
فيما يلي مقتطف من سياسة ثقة تسمح لخدمة EC2 بتولّي دور. يحدد Principal من يمكنه تولّي الدور، ويكون الإجراء دائمًا sts:AssumeRole.
{
"Effect": "Allow",
"Principal": { "Service": "ec2.amazonaws.com" },
"Action": "sts:AssumeRole"
}الأدوار بين الحسابات
تتألق الأدوار في الوصول بين الحسابات. ينشئ الحساب A دورًا يثق بالحساب B؛ ثم يتولاه principal في B ويحصل على بيانات اعتماد مؤقتة للتصرف في A. لا تتم مشاركة أي مفاتيح، ويُحدَّد الوصول بواسطة سياسة الصلاحيات، ويمكن لأي من الطرفين إلغاء الثقة في أي وقت. ويُعد هذا البديل الموصى به لتسليم مفاتيح طويلة الأجل بين الحسابات.
الأدوار من أجل federation
تتولى الهويات الخارجية أيضًا أدوارًا، مثل مستخدمي الشركات الذين تتم مصادقتهم عبر SAML أو مستخدمي التطبيقات عبر federation لهوية الويب. يتحقق موفّر الهوية من المستخدم، ثم تصدر AWS بيانات اعتماد مؤقتة مرتبطة بدور. وهذا يعني أن البشر لا يحتاجون إلى مستخدمي IAM على الإطلاق، بل إلى هوية موثّقة تُطابق دورًا.
لا بيانات اعتماد قابلة للتسرّب
تتمثل أكبر فائدة أمنية للأدوار في عدم وجود بيانات اعتماد دائمة لسرقتها أو تدويرها أو إيداعها بالخطأ في مستودع شيفرة. ولا توجد الصلاحيات إلا ضمن جلسة مؤقتة. ويتوافق ذلك مع مبدأ أقل صلاحية بمرور الوقت: يُمنح الوصول عند الحاجة فقط وتنتهي صلاحيته تلقائيًا.
الصلاحيات ليست تلقائية
هناك نقطة دقيقة: السماح لك بتولّي دور يمنحك فقط صلاحيات الدور، وليس صلاحياتك مضافةً إلى صلاحيات الدور. فعند تولّي دور، تتبنّى هوية جديدة. وتُعلّق صلاحياتك الأصلية لهذه الجلسة، لذلك يجب أن يتضمن تصميم الدور كل ما تحتاج إليه المهمة.
متى تستخدم الأدوار
استخدم دورًا كلما احتاج حمل عمل إلى الوصول إلى AWS، أو عندما يجب على حساب أن يتصرف في حساب آخر، أو عندما تتم مصادقة البشر عبر موفّر خارجي. وتُعد الأدوار إجابةً عن معظم أسئلة الاختبار من نوع «كيف أمنح الوصول من دون مفاتيح طويلة الأجل؟». فهي تجمع بين سياسة الثقة (من) وسياسات الصلاحيات (ما) لتوفير وصول آمن ومؤقت وقابل للتدقيق.
تحقق سريع
تأكد من فهمك للأدوار.
مراجعة
دور IAM هو هوية بلا بيانات اعتماد يتم تولّيها للحصول على صلاحيات مؤقتة من STS. وهو يجمع بين سياسة الثقة (من يمكنه تولّيه) وسياسات الصلاحيات (ما الذي يمكنه فعله). وتتيح الأدوار وصول الخدمات والتفويض بين الحسابات وfederation، مع إزالة الأسرار طويلة الأجل. ويؤدي تولّي دور إلى استبدال هويتك بهوية الدور طوال الجلسة.
الأسئلة الشائعة
هل درس «ما هو دور IAM فعلًا» مجاني؟
نعم — نص درس «ما هو دور IAM فعلًا» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «ما هو دور IAM فعلًا»؟
تعلّم كيف تمنح الأدوار أذونات مؤقتة من دون مفاتيح ثابتة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «ما هو دور IAM فعلًا»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مقارنة مستخدمي IAM ومجموعاته
- ما هو دور IAM فعلًا
- سياسات الثقة ومن يمكنه تولّي الدور
- ملفات تعريف المثيلات لأعباء EC2