تصميم الهوية والوصول للمؤسسات
صمّم نموذج RBAC واسع النطاق باستخدام مجموعات الإدارة والأدوار المخصصة وPrivileged Identity Management لفرض الوصول في الوقت المناسب إلى العمليات الحساسة
تصميم الهوية والوصول للمؤسسات درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
الهوية على نطاق المؤسسات
في بيئات Azure الخاصة بالمؤسسات، يجب أن تتوسع إدارة الهوية والوصول لتشمل مئات الاشتراكات وآلاف المستخدمين وعشرات الفرق، مع اختلاف احتياجات كل منها للوصول إلى الموارد. ويمنع نموذج الهوية المصمم جيدًا منح صلاحيات زائدة (مستخدمون يملكون وصولًا أكبر من اللازم) أو صلاحيات غير كافية (مستخدمون غير قادرين على أداء مهامهم). ويتمثل الأساس في Microsoft Entra ID بالاقتران مع Azure RBAC وأدوات الحوكمة مثل Privileged Identity Management (PIM).
مراجعة أساسيات RBAC
يمنح Azure Role-Based Access Control (RBAC) الوصول من خلال ثلاثة مكونات:
- أساس الأمان — من (مستخدم أو مجموعة أو كيان خدمة أو هوية مُدارة)
- تعريف الدور — ماذا (مجموعة من الإجراءات المسموح بها، مثل 'Contributor')
- النطاق — أين (مجموعة الإدارة أو الاشتراك أو مجموعة الموارد أو مورد فردي)
ويؤدي الجمع بين هذه العناصر الثلاثة إلى إنشاء تعيين دور. وتُورث الأدوار عبر التسلسل الهرمي، فالدور المعيّن على مستوى مجموعة الإدارة ينطبق على جميع الاشتراكات الموجودة أسفلها.
# Assign the Reader role at a management group level:
az role assignment create \
--assignee 'user@company.com' \
--role 'Reader' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones'الأدوار المضمنة في مقابل الأدوار المخصصة
توفر Azure أكثر من 100 دور مضمن تغطي السيناريوهات الشائعة (Owner وContributor وReader والأدوار الخاصة بالخدمات). وتكفي الأدوار المضمنة في معظم حالات استخدام المؤسسات. ولكن عند الحاجة إلى أذونات لا يطابقها أي دور مضمن — مثل دور يمكنه قراءة الأجهزة الافتراضية دون حذفها — يمكنكم إنشاء دور مخصص يتضمن الأذونات المطلوبة بدقة، وفقًا لمبدأ أقل الصلاحيات.
# Create a custom role:
az role definition create --role-definition '{
"Name": "VM Operator",
"Description": "Can start and stop VMs but cannot create or delete them",
"Actions": [
"Microsoft.Compute/virtualMachines/start/action",
"Microsoft.Compute/virtualMachines/powerOff/action",
"Microsoft.Compute/virtualMachines/read"
],
"NotActions": [],
"AssignableScopes": ["/subscriptions/<subscription-id>"]
}'تعيين الوصول المستند إلى المجموعات
عيّنوا الأدوار إلى مجموعات Entra ID بدلًا من المستخدمين الفرديين كلما أمكن. فعند تعيين دور إلى مجموعة، يرث جميع أعضائها هذا الدور. ويصبح منح الوصول أو سحبه بعد ذلك مسألة إضافة مستخدم إلى المجموعة أو إزالته منها، بدلًا من تعديل تعيينات الأدوار عبر نطاقات متعددة. ويقلل ذلك بدرجة كبيرة الأعباء الإدارية ويضمن اتساق الوصول بين أعضاء الفريق الذين يؤدون الوظيفة نفسها.
# Create a group and assign a role to the group:
az ad group create \
--display-name 'ProductionContributors' \
--mail-nickname 'prod-contributors'
az role assignment create \
--assignee '<group-object-id>' \
--role 'Contributor' \
--scope '/subscriptions/prod-subscription-id'Privileged Identity Management (PIM)
يُعد Privileged Identity Management (PIM) خدمة في Entra ID توفر وصولًا مميزًا في الوقت المناسب (JIT) إلى موارد Azure وأدوار Entra ID. وبدلًا من امتلاك وصول دائم بصفتي Owner أو Global Administrator، يكون المستخدمون مؤهلين للأدوار المميزة، وعليهم طلب تفعيلها عند الحاجة إلى وصول مرتفع الامتيازات. وقد يتطلب التفعيل المصادقة متعددة العوامل، وذكر مبرر، وموافقة من مسؤول موافقة معيّن.
# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logsفوائد PIM في المؤسسات
يوفر PIM عدة فوائد أمنية لبيئات المؤسسات:
- تقليل سطح الهجوم — عدم وجود حسابات مسؤول دائمة يمكن اختراقها
- سجل تدقيق — تسجيل كل عملية تفعيل مع الطابع الزمني والمبرر ومسؤول الموافقة
- مراجعات الوصول — يدعم PIM المراجعات الدورية التي يؤكد فيها المديرون المستخدمين الذين ينبغي أن يظلوا مؤهلين
- وصول محدود زمنيًا — تنتهي صلاحية الوصول الموافق عليه تلقائيًا، مما يمنع بقاء الأذونات المرتفعة منسية
تصميم نموذج RBAC
يتضمن نموذج RBAC المؤسسي المصمم جيدًا عادةً هذه الطبقات:
- مستوى مجموعة الإدارة — وصول عام للعرض لفرق الحوكمة؛ وتعيينات النهج
- مستوى الاشتراك — وصول Contributor على مستوى الفريق لفرق التطبيقات التي تدير اشتراكًا واحدًا
- مستوى مجموعة الموارد — أدوار خاصة بالخدمة (مثل Storage Blob Contributor لتطبيق يحتاج إلى الوصول إلى البيانات الثنائية الكبيرة فقط)
- مستوى المورد — للحالات الاستثنائية فقط عندما تكون هناك حاجة إلى تحكم دقيق
أساسيات الخدمة والهويات المُدارة
يجب ألا تستخدم التطبيقات والعمليات المؤتمتة حسابات المستخدمين للمصادقة إلى Azure. بدلاً من ذلك، استخدم:
- أساسيات الخدمة — تسجيلات تطبيقات في Entra ID تتضمن معرّف عميل وسرًا أو شهادة؛ وتُستخدم بواسطة مسارات CI/CD والأتمتة المحلية
- الهويات المُدارة — بيانات اعتماد تُدار تلقائيًا للموارد المستضافة في Azure (الأجهزة الافتراضية وApp Service وAKS)؛ ولا تحتاج إلى إدارة الأسرار أو تدويرها
عيّن أدنى أدوار RBAC مطلوبة لأساسيات الخدمة والهويات المُدارة.
# Assign a role to a managed identity:
az role assignment create \
--assignee-object-id '<managed-identity-object-id>' \
--assignee-principal-type ServicePrincipal \
--role 'Storage Blob Data Contributor' \
--scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'الوصول المشروط إلى الموارد
تضيف نهج الوصول المشروط في Entra ID قدرًا من الذكاء إلى قرارات المصادقة. وبالنسبة إلى إدارة موارد Azure، يمكنك اشتراط السماح بالوصول الإداري (مدخل Azure وCLI) من:
- الأجهزة المتوافقة (التي تتم إدارتها بواسطة Intune)
- المواقع المُسمّاة (شبكة الشركة أو VPN)
- بعد استخدام MFA (يُفرَض دائمًا على الإجراءات ذات الامتيازات)
يؤدي الجمع بين الوصول المشروط وPIM إلى وضع أمني قوي جدًا للوصول الإداري إلى Azure.
مراجعات الوصول
تتيح مراجعات الوصول في Entra ID للمسؤولين التحقق دوريًا من استمرار حاجة المستخدمين إلى الوصول الممنوح لهم. ويمكن تفويض المراجعات إلى مالكي الموارد أو المديرين، الذين يجيبون عن كل مستخدم بـ «نعم، لا يزال هذا الشخص بحاجة إلى الوصول» أو «لا، أزل هذا الوصول». ويمكن جدولة مراجعات الوصول كل ثلاثة أشهر وأتمتة إزالة الوصول الذي لم تعد الموافقة عليه قائمة، مما يمنع تراكم الامتيازات بمرور الوقت.
حسابات الوصول في حالات الطوارئ
ينبغي لكل مؤسسة الاحتفاظ بحسابين على الأقل من حسابات الوصول في حالات الطوارئ (حسابات كسر الزجاج) — وهي حسابات مسؤول عام غير محمية بالوصول المشروط أو متطلبات MFA (إذ تستخدم مفاتيح FIDO2 مادية بدلاً من ذلك). ولا تُستخدم هذه الحسابات إلا عند عدم توفر أنظمة Entra ID أو MFA وتعذر الوصول إلى حسابات المسؤولين العادية. ينبغي أن يؤدي استخدام حساب الوصول في حالات الطوارئ إلى إطلاق تنبيهات أمنية فورية، كما ينبغي تدقيقه بدقة.
تحقق سريع
اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن RBAC على مستوى المؤسسة يستخدم تعيينات قائمة على المجموعات ضمن نطاق مجموعة الإدارة والاشتراك ومجموعة الموارد؛ وأن Privileged Identity Management يوفر وصولًا في الوقت المناسب للقضاء على أدوار المسؤولين الدائمة؛ وأنه ينبغي استخدام الهويات المُدارة وأساسيات الخدمة لمصادقة التطبيقات بدلاً من حسابات المستخدمين. تهانينا — لقد أكملت قسم بنية المؤسسة والحوكمة في مسار AZ-900!
الأسئلة الشائعة
هل درس «تصميم الهوية والوصول للمؤسسات» مجاني؟
نعم — نص درس «تصميم الهوية والوصول للمؤسسات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ماذا ستتعلم في «تصميم الهوية والوصول للمؤسسات»؟
صمّم نموذج RBAC واسع النطاق باستخدام مجموعات الإدارة والأدوار المخصصة وPrivileged Identity Management لفرض الوصول في الوقت المناسب إلى العمليات الحساسة تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟
لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «تصميم الهوية والوصول للمؤسسات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟
نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- نظرة عامة على Cloud Adoption Framework
- مناطق Azure الأساسية
- طوبولوجيا شبكة المركز والتفرعات
- تصميم الهوية والوصول للمؤسسات