0Pricing
Azure Fundamentals · درس

المستخدمون والمجموعات وتعيينات الأدوار

أنشئ مستخدمين ومجموعات في Entra ID، وعيّن أدوار RBAC المضمّنة للتحكم في الوصول إلى موارد Azure، وطبّق مبدأ أقل الامتيازات.

المستخدمون والمجموعات وتعيينات الأدوار درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

Azure RBAC: التحكم في الوصول المستند إلى الأدوار

إن التحكم في الوصول المستند إلى الأدوار في Azure (RBAC) هو نظام التفويض الذي يتحكم فيمن يمكنه تنفيذ الإجراءات على موارد Azure. وبدلًا من تعيين الأذونات مباشرةً إلى الأفراد، تعيّن الأدوار إلى المبادئ الأمنية (المستخدمين أو المجموعات أو مبادئ الخدمة أو الهويات المُدارة) ضمن نطاق محدد. ويساعد هذا الفصل في إبقاء الأذونات قابلة للإدارة مع نمو مؤسستك.

مفاهيم RBAC الثلاثة

يتضمن كل تعيين في RBAC ثلاثة مكونات. المبدأ الأمني هو الجهة التي تحصل على الوصول (مستخدم أو مجموعة أو هوية مُدارة). وتعريف الدور هو الإجراءات المسموح بها (مثل قراءة الأجهزة الظاهرية والكتابة إلى التخزين). أما النطاق فهو المكان الذي ينطبق فيه الوصول، مرتّبًا من الأوسع إلى الأضيق: مجموعة الإدارة أو الاشتراك أو مجموعة الموارد أو المورد الفردي. ويُورث الوصول إلى الأسفل عبر التسلسل الهرمي للنطاقات.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

نظرة عامة على الأدوار المضمّنة

توفر Azure مئات الأدوار المضمّنة. والأدوار الأربعة الأكثر استخدامًا عبر جميع أنواع الموارد هي: Owner — وصول كامل، بما في ذلك إمكانية تعيين الأدوار للآخرين؛ وContributor — وصول كامل لإنشاء الموارد وإدارتها، لكنه لا يستطيع منح الوصول للآخرين؛ وReader — وصول للعرض فقط؛ وUser Access Administrator — يمكنه إدارة تعيينات الأدوار من دون المساهمة في الموارد بنفسه.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

تعيين دور

يمنح تعيين الدور المبدأ الأمني المحدد الأذونات المعرّفة في تعريف الدور ضمن النطاق المحدد. وتنتقل تعيينات الأدوار إلى جميع النطاقات الفرعية؛ فتعيين دور Contributor على مستوى مجموعة الموارد يمنح صلاحيات Contributor لكل مورد داخل تلك المجموعة. أما التعيين على مستوى الاشتراك فيمنح صلاحيات Contributor عبر جميع مجموعات الموارد في ذلك الاشتراك.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

مبدأ الحد الأدنى من الامتيازات

ينص مبدأ الحد الأدنى من الامتيازات على أن تحصل كل هوية على الحد الأدنى فقط من الأذونات اللازمة لأداء عملها. وفي Azure RBAC يعني ذلك: تفضيل دور Reader على Contributor عندما لا تكون الحاجة إلى الكتابة قائمة، وتفضيل نطاق مجموعة الموارد على نطاق الاشتراك، واستخدام أدوار محددة على مستوى المورد (مثل Storage Blob Data Contributor) بدلًا من دور Contributor الواسع كلما أمكن.

تعريفات الأدوار المخصصة

عندما لا يطابق أي دور مضمّن متطلباتك بدقة، يمكنك إنشاء دور مخصص. ويحدد تعريف الدور المخصص مجموعة من Actions (عمليات مستوى التحكم المسموح بها)، وNotActions (المستثناة من المجموعة المسموح بها)، وDataActions (عمليات مستوى البيانات على الموارد، مثل قراءة محتوى الكتل)، وAssignableScopes (الاشتراكات أو مجموعات الإدارة التي يمكن تعيين الدور ضمنها).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

المجموعات لتوسيع نطاق تعيين الأدوار

يُعد تعيين الأدوار إلى المجموعات بدلًا من المستخدمين الأفراد من أفضل الممارسات. فعندما ينضم مطور جديد إلى DevTeam، تضيفه إلى مجموعة أمان DevTeam في Entra ID، فيرث تلقائيًا جميع تعيينات الأدوار التي تملكها المجموعة، من دون إجراء أي تغييرات في Azure RBAC. وتمنع نقطة الإدارة المركزية هذه التعيينات الفردية المبعثرة التي يصعب تدقيقها أو إبطالها عند إنهاء خدمة الموظف.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

مبادئ الخدمة للأتمتة

إن مبدأ الخدمة هو هوية تستخدمها التطبيقات والبرامج النصية وأدوات الأتمتة للمصادقة على Azure والوصول إلى الموارد. وعلى خلاف هوية المستخدم، لا يمكن لمبادئ الخدمة تسجيل الدخول تفاعليًا. وتنشئها من خلال App Registrations في Entra ID، ثم تعيّن أدوار RBAC لها ضمن النطاق المناسب؛ فمثلًا، يمكنك منح خط أنابيب CI/CD صلاحية Contributor على مجموعة موارد واحدة لنشر البنية الأساسية.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

تعيينات المنع

تحظر تعيينات المنع إجراءات محددة عن المبادئ الأمنية حتى إذا كان تعيين الدور سيسمح بها لولا ذلك. وعلى خلاف تعيينات الأدوار، لا يستطيع المسؤولون إنشاء تعيينات المنع مباشرةً؛ إذ تُرفقها Azure Blueprints أو التطبيقات المُدارة لمنع المستخدمين من تعديل الموارد المحمية. ويتقدم تعيين المنع على أي تعيين دور مطابق.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

إن Privileged Identity Management (PIM) هي ميزة في Entra ID P2 توفر وصولًا مميزًا في الوقت المناسب. فبدلًا من تعيين دور Owner أو Global Administrator بشكل دائم، تجعل المستخدمين مؤهلين لهذا الدور. وعند حاجتهم إليه، يفعّلون التعيين لفترة زمنية محدودة (مثلًا من ساعة إلى 8 ساعات)، مع إمكانية اشتراط سير عمل للموافقة وتقديم مبرر. ويقلل ذلك بشكل كبير من مساحة الهجوم الدائمة الناتجة عن الحسابات ذات الامتيازات الزائدة.

مراجعات الوصول للحوكمة المستمرة

إن مراجعات الوصول (Entra ID P2) هي مراجعات دورية مؤتمتة تطلب من مالكي الموارد أو المديرين تأكيد استمرار حاجة أعضاء فرقهم إلى تعيينات أدوارهم الحالية. ويوافق المراجعون على استمرار الوصول أو يرفضونه مباشرةً من واجهة المراجعة. وتكشف هذه العملية الأذونات القديمة الناتجة عن تغييرات الأدوار أو إكمال المشاريع أو مغادرة الموظفين، وهو مطلب أساسي لبرامج الامتثال للمتطلبات التنظيمية.

اختبار سريع

اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) التي تناولها هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن Azure RBAC يعيّن الأدوار إلى المبادئ الأمنية ضمن نطاق محدد، وأن مبدأ الحد الأدنى من الامتيازات يعني منح الأذونات الضرورية فقط، وأن PIM يوفر تفعيلًا في الوقت المناسب للأدوار عالية الامتياز بدلًا من تعيينها بشكل دائم. سنتناول بعد ذلك المصادقة متعددة العوامل والوصول المشروط في Entra ID.

الأسئلة الشائعة

هل درس «المستخدمون والمجموعات وتعيينات الأدوار» مجاني؟

نعم — نص درس «المستخدمون والمجموعات وتعيينات الأدوار» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «المستخدمون والمجموعات وتعيينات الأدوار»؟

أنشئ مستخدمين ومجموعات في Entra ID، وعيّن أدوار RBAC المضمّنة للتحكم في الوصول إلى موارد Azure، وطبّق مبدأ أقل الامتيازات. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «المستخدمون والمجموعات وتعيينات الأدوار»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما هو Microsoft Entra ID؟
  2. المستخدمون والمجموعات وتعيينات الأدوار
  3. المصادقة متعددة العوامل والوصول المشروط
  4. تسجيل الدخول الأحادي والهويات الخارجية
← العودة إلى Azure Fundamentals