0Pricing
AWS Security Academy · درس

ماهيّة مفاتيح KMS ووظائفها

افهم المفاتيح التي يديرها العميل والتي تديرها AWS والمملوكة لها

ماهيّة مفاتيح KMS ووظائفها درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

الحاجة إلى المفاتيح المُدارة

لا يكون التشفير قويًا إلا بقدر قوة حمايتك للمفاتيح. فتخزين المفاتيح في التعليمات البرمجية أو الملفات ينطوي على مخاطر ويصعب تدقيقه.

تنشئ AWS KMS (Key Management Service) مفاتيح التشفير وتخزنها وتتحكم فيها داخل وحدات أمان الأجهزة، وتربط كل عملية استخدام بأذونات IAM وسجلات التدقيق.

ماهيّة مفتاح KMS

مفتاح KMS (الذي كان يُسمى سابقًا CMK، أي مفتاح العميل الرئيسي) هو تمثيل منطقي لمفتاح تشفيري داخل KMS.

  • لا تغادر مادة المفتاح KMS مطلقًا وهي غير مشفرة.
  • تطلب من KMS التشفير أو فك التشفير؛ ولا تُكشف لك مادة المفتاح الخام.

وهذا هو أساس التشفير في AWS.

المفاتيح المُدارة من العميل

المفاتيح المُدارة من العميل هي مفاتيح KMS التي تنشئها وتتحكم فيها بالكامل.

  • تحدد سياسة المفتاح، وتفعّل المفتاح أو تعطّله، وتجدول حذفه.
  • تتحكم في التدوير والمنح.

تُفرض عليها رسوم شهرية صغيرة بالإضافة إلى رسوم لكل طلب، وتوفر أكبر قدر من التحكم.

المفاتيح المُدارة من AWS

المفاتيح المُدارة من AWS تنشئها خدمة من AWS نيابةً عنك، وتُسمى مثل aws/s3.

  • تدير AWS سياستها وتدويرها.
  • لا يمكنك تغيير سياسة المفتاح أو حذفه مباشرةً.

وهي مريحة، لكنها توفر تحكمًا أقل من المفاتيح المُدارة من العميل.

المفاتيح المملوكة لـAWS

المفاتيح المملوكة لـAWS هي مجموعة مشتركة تستخدمها AWS عبر العديد من الحسابات.

لا تظهر هذه المفاتيح في حسابك، وهي مجانية وتديرها AWS بالكامل. ولا يمكنك عرضها أو تدقيقها أو التحكم فيها، لذا تناسب الحالات التي لا تحتاج فيها إلى رؤية المفاتيح.

عمليات التشفير وفك التشفير

تتفاعل مع KMS من خلال استدعاءات API مثل Encrypt وDecrypt وGenerateDataKey.

ينفذ KMS العمليات التشفيرية على الخادم ويعيد النتيجة. ويقتصر التشفير المباشر على البيانات الصغيرة (حتى نحو 4 كيلوبايت)؛ أما البيانات الأكبر فتستخدم مفاتيح بيانات سيجري تناولها لاحقًا.

aws kms encrypt \
  --key-id alias/my-app-key \
  --plaintext fileb://secret.txt \
  --output text

التكامل مع CloudTrail

يُسجَّل كل استدعاء لـKMS API في CloudTrail.

تحصل على سجل تدقيق كامل يوضح من استخدم أي مفتاح، ومتى، ولأي عملية. وهذا يجعل KMS نقطة تحكم وآلية للمساءلة في آن واحد، وهو أمر أساسي للتحقيق في الحوادث.

الأسماء المستعارة

الاسم المستعار هو اسم سهل يشير إلى مفتاح KMS، مثل alias/prod-db.

  • تشير التطبيقات إلى الاسم المستعار بدلًا من معرّف المفتاح.
  • يمكنك توجيه الاسم المستعار إلى مفتاح جديد دون تغيير التعليمات البرمجية للتطبيق.

تسهّل الأسماء المستعارة عملية التدوير والإدارة.

حالات المفاتيح

يمر مفتاح KMS بعدة حالات: مفعّل، ومعطّل، وفي انتظار الحذف، و(بالنسبة إلى المادة المستوردة) في انتظار الاستيراد.

يؤدي تعطيل المفتاح إلى حظر استخدامه دون حذفه. ويُجدوَل الحذف مع فترة انتظار (من 7 إلى 30 يومًا) حتى تتمكن من إلغائه إذا كانت البيانات لا تزال مطلوبة، لأن الحذف غير قابل للعكس.

موضع KMS

يُعد KMS الجهة المركزية المسؤولة عن المفاتيح وراء جميع عمليات التشفير في AWS تقريبًا؛ إذ تستدعي خدمات S3 وEBS وRDS وSecrets Manager وغيرها KMS في الخلفية.

يُعد فهم أنواع المفاتيح والتحكم فيها أمرًا أساسيًا، لأن أسئلة الاختبار تعتمد على معرفة من يدير مفتاحًا معينًا ومن يمكنه استخدامه.

اختيار نوع المفتاح

اختر وفقًا لاحتياجات التحكم:

  • المفتاح المُدار من العميل عندما تحتاج إلى تحكم كامل أو سياسة مخصصة أو تدقيق لعملية التدوير.
  • المفتاح المُدار من AWS لتشفير الخدمات بسهولة.
  • المفتاح المملوك لـAWS عندما لا تحتاج إلى رؤية المفاتيح إطلاقًا.

فحص سريع

ميّز بين أنواع المفاتيح.

مراجعة

تعلّمت ماهية مفاتيح KMS.

  • تبقى مادة المفتاح داخل KMS؛ وتستدعي Encrypt/Decrypt.
  • توفر المفاتيح المُدارة من العميل تحكمًا كاملًا؛ وتنشئ AWS المفاتيح المُدارة من AWS، بينما تكون المفاتيح المملوكة لـAWS غير مرئية.
  • تدعم الأسماء المستعارة وحالات المفاتيح وCloudTrail الإدارة الآمنة.

الأسئلة الشائعة

هل درس «ماهيّة مفاتيح KMS ووظائفها» مجاني؟

نعم — نص درس «ماهيّة مفاتيح KMS ووظائفها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «ماهيّة مفاتيح KMS ووظائفها»؟

افهم المفاتيح التي يديرها العميل والتي تديرها AWS والمملوكة لها تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ماهيّة مفاتيح KMS ووظائفها»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ماهيّة مفاتيح KMS ووظائفها
  2. المفاتيح المتماثلة وغير المتماثلة ومتعددة المناطق
  3. سياسات المفاتيح والمنح والشروط
  4. تشفير الغلاف ومفاتيح البيانات
← العودة إلى AWS Security Academy