تشريح مستند سياسة IAM
اقرأ تأثير السياسة وإجراءها وموردها وشرطها
تشريح مستند سياسة IAM درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
السياسات تحدد الصلاحيات
في AWS، تُعبَّر الصلاحيات باستخدام السياسات: مستندات JSON تمنح أو ترفض الوصول إلى إجراءات على موارد. تُعد قراءة السياسة بطلاقة مهارة أساسية في SCS-C02، لأن معظم أسئلة الوصول تتعلق بما تسمح به السياسة أو ترفضه أو لا تغطيه. يفكك هذا الدرس بنيتها جزءًا جزءًا.
مصفوفة Statement
تحتوي السياسة على الحقل Version (استخدم "2012-10-17") وعنصر Statement، الذي يمكن أن يكون عبارة عن بيان واحد أو مصفوفة من البيانات. كل بيان قاعدة مستقلة. تقيّم AWS كل بيان، ولذلك يمكن لمستند واحد أن يسمح ببعض الإجراءات ويرفض إجراءات أخرى صراحةً.
Effect: Allow أو Deny
يحتوي كل بيان على Effect تكون قيمته إما Allow أو Deny. تعمل AWS وفق الرفض افتراضيًا: إذا لم توجد قيمة Allow مطابقة، يُرفض الطلب. يتغلب أي Deny مطابق دائمًا على أي Allow. ويُعد تحديد Effect لكل بيان أول ما يجب التحقق منه عند تحليل الوصول.
Action وNotAction
يسرد عنصر Action عمليات API التي ينطبق عليها البيان، وتُكتب بالشكل service:operation، مثل s3:GetObject. يُسمح باستخدام أحرف البدل، مثل s3:* أو s3:Get*. أما العكس، NotAction، فيطابق كل إجراء باستثناء الإجراءات المدرجة، ويسهل إساءة استخدامه، لذلك يختبره الاختبار بعناية.
Resource وNotResource
يسمي عنصر Resource الموارد التي تنطبق عليها الإجراءات، باستخدام ARNs (أسماء موارد Amazon). مثل حاوية محددة وكائناتها. تعني القيمة "*" جميع الموارد. يطابق NotResource كل شيء باستثناء ARNs المدرجة. ويُعد تقييد نطاق الموارد بدقة أمرًا أساسيًا لتحقيق أقل صلاحية.
نموذج لسياسة
تسمح سياسة الهوية هذه بقراءة الكائنات من حاوية واحدة فقط. لاحظ الإجراء وARN المحدد على مستوى الكائن وتأثير Allow الصريح.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}كتلة Condition
تقيّد كتلة Condition الاختيارية الحالات التي ينطبق فيها البيان، باستخدام مفاتيح السياق والعوامل. على سبيل المثال، السماح فقط إذا كان الطلب يستخدم TLS (aws:SecureTransport) أو يأتي من عنوان IP معروف. تتيح لك الشروط إضافة تحكم دقيق ومراعٍ للسياق يتجاوز الإجراء والمورد فقط.
Principal في سياسات الموارد
تحذف السياسات المستندة إلى الهوية عنصر Principal لأنها مرفقة بكيان أصلي محدد مسبقًا. أما السياسات المستندة إلى الموارد (مثل سياسة حاوية S3) فتتضمن Principal لتحديد الجهة التي تنطبق عليها القاعدة. ويساعدك ملاحظة وجود Principal في معرفة نوع السياسة التي تقرؤها.
أحرف البدل محفوفة بالمخاطر
تمنح أحرف البدل مثل "Action": "*" و"Resource": "*" معًا وصولًا إداريًا كاملًا. يعرض الاختبار كثيرًا سياسة ذات صلاحيات مفرطة ويطلب منك تشديدها. والإصلاح هو استبدال أحرف البدل بإجراءات وARNs محددة، مع تطبيق مبدأ أقل صلاحية.
فك ترميز ARNs
يتخذ ARN الصيغة arn:partition:service:region:account:resource. تحذف بعض الخدمات المنطقة أو الحساب (إذ تحذف S3 كليهما من جزء الحاوية). تتيح لك قراءة ARNs بدقة تحديد ما إذا كانت السياسة تستهدف موردًا واحدًا أو حسابًا واحدًا أو كل شيء، وهو ما يؤثر مباشرةً في مقدار الوصول الممنوح.
قراءة السياسات بسرعة
لتحليل أي سياسة: تحقق من Effect، واقرأ Action (وانتبه إلى NotAction وأحرف البدل)، وحدد نطاق Resource (وانتبه إلى "*")، وافحص أي Condition. تذكر أن الرفض الصريح يتغلب على السماح وأن الرفض هو الإعداد الافتراضي. ومع التدريب، يمكنك تقييم النطاق الفعلي للسياسة خلال ثوانٍ، وهذا بالضبط ما يتطلبه الاختبار.
تحقق سريع
اختبر مهارتك في قراءة السياسات.
مراجعة
سياسة IAM هي JSON تحتوي على Version ومصفوفة Statement. يتضمن كل بيان Effect (Allow/Deny) وAction (أو NotAction) وResource عبر ARNs (أو NotResource) وCondition اختيارية. وتضيف السياسات المستندة إلى الموارد Principal. الرفض هو الإعداد الافتراضي، والرفض الصريح يتغلب دائمًا، وتشير أحرف البدل إلى منح صلاحيات مفرطة ينبغي تشديدها.
الأسئلة الشائعة
هل درس «تشريح مستند سياسة IAM» مجاني؟
نعم — نص درس «تشريح مستند سياسة IAM» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «تشريح مستند سياسة IAM»؟
اقرأ تأثير السياسة وإجراءها وموردها وشرطها تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «تشريح مستند سياسة IAM»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تشريح مستند سياسة IAM
- السياسات المستندة إلى الهوية مقابل المستندة إلى المورد
- تدفق اتخاذ قرار تقييم السياسات
- الشروط وعلامات البدل ومتغيرات السياسات