مراجعة الأمان والهوية والحوكمة
تدرّب على موضوعات Entra ID وDefender for Cloud وKey Vault وAzure Policy والامتثال باستخدام أسئلة استدعاء بأسلوب البطاقات التعليمية وتمارين قائمة على السيناريوهات
مراجعة الأمان والهوية والحوكمة درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
الهوية: المفاهيم الأساسية لـ Entra ID
حقائق مهمة للاختبار حول Entra ID: Entra ID (المعروف سابقًا باسم Azure AD) هو خدمة الهوية السحابية من Microsoft — وليس هو نفسه Active Directory Domain Services (AD DS) المحلي. يمثّل المستأجر في Entra ID مثيل هوية سحابيًا لمؤسسة ما. ويمكن أن يضم المستأجر عدة اشتراكات، لكن كل اشتراك يثق بمستأجر واحد فقط. الكائنات الأساسية هي: المستخدمون (حسابات فردية)، والمجموعات (مجموعات من المستخدمين أو الأجهزة)، وService Principals (هويات التطبيقات)، وManaged Identities (مبادئ خدمة تديرها Azure).
RBAC مقابل أدوار Entra ID
من الفروق التي يكثر الخلط بينها في AZ-900: يتحكم Azure RBAC في الوصول إلى موارد Azure (الأجهزة الافتراضية وحسابات التخزين ومجموعات الموارد)، ويكون نطاقه على مستوى الاشتراكات أو مجموعات الموارد أو الموارد الفردية. أما أدوار Entra ID فتتحكم في الوصول إلى كائنات Entra ID (المستخدمين والمجموعات والتطبيقات والأجهزة)، ويكون نطاقها داخل مستأجر Entra ID. لا يمتلك Global Administrator في Entra ID تلقائيًا صلاحية الوصول إلى اشتراكات Azure. كما لا يستطيع Contributor في Azure RBAC إدارة مستخدمي Entra ID. فنظاما الأدوار منفصلان.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesالمصادقة متعددة العوامل والوصول المشروط
تتطلب المصادقة متعددة العوامل (MFA) من المستخدمين التحقق من هويتهم باستخدام عاملين أو أكثر: شيء يعرفونه (كلمة المرور)، أو شيء يمتلكونه (تطبيق المصادقة أو الرسائل النصية SMS)، أو شيء يمثلهم (القياسات الحيوية). في Entra ID، يُفرض MFA من خلال نهج الوصول المشروط. يقيّم نهج الوصول المشروط الإشارات (هوية المستخدم، وامتثال الجهاز، والموقع، والتطبيق الذي يجري الوصول إليه)، ثم يفرض عناصر التحكم في الوصول (طلب MFA، أو حظر الوصول، أو طلب جهاز متوافق). يختبر الاختبار المستوى من ترخيص Entra ID الذي يتضمن الوصول المشروط — والإجابة هي Entra ID P1 أو إصدار أعلى.
نموذج أمان Zero Trust
يرتكز نموذج أمان Zero Trust من Microsoft على ثلاثة مبادئ: التحقق صراحةً — مصادقة كل طلب وتفويضه باستخدام جميع نقاط البيانات المتاحة (الهوية والموقع والجهاز والخدمة وتصنيف البيانات). استخدام أقل قدر من الامتيازات — تقييد وصول المستخدم من خلال الوصول في الوقت المناسب والوصول بالقدر اللازم فقط، وباستخدام نهج تكيفية قائمة على المخاطر. افتراض حدوث اختراق — تقليل نطاق التأثير من خلال تقسيم الشبكات إلى قطاعات دقيقة، والتشفير من طرف إلى طرف، واستخدام التحليلات للحصول على رؤية واضحة ودعم اكتشاف التهديدات. يتوقع اختبار AZ-900 منك تحديد مبادئ Zero Trust في أسئلة السيناريوهات.
مراجعة Microsoft Defender for Cloud
النقاط الأساسية حول Defender for Cloud للاختبار: يوفر Secure Score — وهي نسبة مئوية توضّح مدى التزام بيئتك بتوصيات الأمان من Microsoft. وتُجمّع التوصيات ضمن عناصر تحكم الأمان (مثل 'Remediate security configurations' و'Implement advanced data security'). يعمل Defender for Cloud عبر Azure والبيئات المحلية (من خلال Azure Arc) والسُحُب الأخرى. وله وضعان: Free (إدارة وضع الأمان السحابي الأساسية وتوصيات الأمان فقط) وDefender plans (مدفوعة، وتضيف حماية متقدمة من التهديدات لكل نوع من أعباء العمل — الأجهزة الافتراضية وSQL والتخزين والحاويات وغير ذلك).
مراجعة Azure Key Vault
حقائق Azure Key Vault المهمة للاختبار: يخزّن Key Vault ثلاثة أنواع من الكائنات — Secrets (كلمات المرور وسلاسل الاتصال)، وKeys (مفاتيح RSA أو EC لعمليات التشفير)، وCertificates (شهادات X.509 مع إدارة دورة الحياة). يتحكم في الوصول إلى Key Vault كل من RBAC (الأحدث والموصى به) أو نموذج Key Vault Access Policy القديم. ويتكامل Key Vault مع managed identity بحيث لا تخزّن التطبيقات بيانات الاعتماد مطلقًا. ويتوفر Key Vault في مستويين: Standard (مفاتيح محمية بالبرامج) وPremium (مفاتيح مدعومة بوحدات HSM وفق FIPS 140-2 Level 2).
تعمق في Azure Policy
نقاط Azure Policy المهمة للاختبار: تحدد Policy Definition ما يجب تقييمه والإجراء الذي يجب اتخاذه (Audit أو Deny أو DeployIfNotExists أو Modify). ويطبّق Policy Assignment تعريفًا على نطاق معين (مجموعة إدارة أو اشتراك أو مجموعة موارد). أما Policy Initiative (وتُسمى أيضًا مجموعة النهج) فتجمع عدة تعريفات معًا. ويُعد تأثير DeployIfNotExists خاصًا — إذ ينشر تلقائيًا مورد معالجة إذا تحقق الشرط (مثل نشر وكيل Log Analytics على الأجهزة الافتراضية التي تفتقر إليه). وتظهر نتائج التوافق على شكل نسب مئوية في لوحة معلومات Compliance.
مجموعات الإدارة وتصميم الاشتراكات
حقائق مجموعات الإدارة: يمكن تداخل مجموعات الإدارة حتى 6 مستويات أسفل الجذر. وتُعد Tenant Root Group مجموعة الإدارة ذات المستوى الأعلى، ويتم إنشاؤها تلقائيًا. وتُورث النهج وتعيينات RBAC التي تُجرى على مستوى مجموعة الإدارة من قِبل جميع مجموعات الإدارة والاشتراكات التابعة لها. ومن التصاميم الشائعة للمؤسسات: الجذر ← Platform (اشتراكات الاتصال والهوية والإدارة) ← Landing Zones (الإنتاج وغير الإنتاج) ← اشتراكات خاصة بكل منتج. يتيح هذا التسلسل الهرمي حوكمة مركزية على نطاق واسع.
مراجعة أقفال الموارد والعلامات
حقائق أقفال الموارد: يتيح قفل CanNotDelete القراءة والتعديل، لكنه يمنع الحذف. أما قفل ReadOnly فلا يتيح سوى عمليات القراءة — دون تعديلات أو عمليات حذف. ويمكن تطبيق الأقفال على مستوى الاشتراك أو مجموعة الموارد أو المورد، وتُورث من قِبل الموارد التابعة. ولا يمكن إنشاء الأقفال أو حذفها إلا من خلال أدوار Owner وUser Access Administrator. أما علامات الموارد فهي أزواج بيانات وصفية من مفتاح وقيمة؛ ولا تُورث (بخلاف الأقفال والنهج). والحد الأقصى هو 50 علامة لكل مورد، مع 512 حرفًا كحد أقصى لاسم العلامة و256 حرفًا لقيمتها.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteالحماية من DDoS وجدار حماية Azure
خدمات أمان الشبكات في AZ-900: توفر Azure DDoS Protection Basic حماية مجانية وتلقائية لجميع موارد Azure من هجمات DDoS الشائعة في الطبقتين 3 و4. أما Azure DDoS Protection Standard فهي مدفوعة (نحو 2,944 دولارًا شهريًا لكل VNet محمية)، وتضيف الضبط التكيفي ومقاييس الهجمات في الوقت الفعلي والتحليلات بعد الهجوم. وAzure Firewall هو جدار حماية مُدار ذو حالة، مع توفر عالٍ مضمّن وتوسّع تلقائي — وليس NSG. يعمل Azure Firewall في الطبقة 7 (قواعد التطبيقات مع تصفية FQDN)، بينما تعمل NSG في الطبقة 4 (قواعد المنافذ وعناوين IP).
أسئلة الأمان عالية التكرار
الأنماط الشائعة لسيناريوهات الأمان في AZ-900:
- منع حذف جهاز افتراضي عن طريق الخطأ → قفل الموارد (CanNotDelete)
- إلزام جميع الموارد باحتواء علامة CostCentre → Azure Policy (تأثير Deny)
- إصدار تنبيه عند تسجيل دخول مستخدم من موقع غير معتاد → Entra ID Identity Protection / Conditional Access
- تخزين كلمة مرور قاعدة بيانات تطبيق بأمان → Azure Key Vault Secret
- عرض توصيات الأمان ودرجة التوافق → Microsoft Defender for Cloud Secure Score
- اكتشاف التهديدات عبر سجلات تدقيق الاشتراك → Microsoft Sentinel
تحقق سريع
اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.
مراجعة الدرس
في هذا الدرس راجعت: Entra ID مقابل Azure RBAC (نظامان منفصلان للتحكم في الوصول، أحدهما للهوية السحابية والآخر لموارد Azure)، وSecure Score في Defender for Cloud (يقيس الوضع الأمني ويعرض التوصيات)، وتتجاوز أقفال ReadOnly أدوار RBAC (فحتى Owners لا يمكنهم الكتابة إلى الموارد المقفلة بقفل ReadOnly). بعد ذلك سنتناول استراتيجية الاختبار وإدارة الوقت في AZ-900.
الأسئلة الشائعة
هل درس «مراجعة الأمان والهوية والحوكمة» مجاني؟
نعم — نص درس «مراجعة الأمان والهوية والحوكمة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ماذا ستتعلم في «مراجعة الأمان والهوية والحوكمة»؟
تدرّب على موضوعات Entra ID وDefender for Cloud وKey Vault وAzure Policy والامتثال باستخدام أسئلة استدعاء بأسلوب البطاقات التعليمية وتمارين قائمة على السيناريوهات تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟
لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «مراجعة الأمان والهوية والحوكمة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟
نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مفاهيم السحابة ومراجعة بنية Azure
- مرجع سريع للخدمات الأساسية
- مراجعة الأمان والهوية والحوكمة
- استراتيجية الامتحان وإدارة الوقت