Cloud & IT Cert Prep · درس

AssumeRole وعمر الجلسة

تعلّم كيف تستبدل الجهة الأساسية هويتها بأذونات الدور

الدرس 2 من 413 خطوة

AssumeRole وعمر الجلسة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

استبدال الهوية بالصلاحيات

تتيح عملية AssumeRole لمبدأ أمان أن يستبدل هويته مؤقتًا بصلاحيات دور. والنتيجة هي جلسة محددة المدة. ويُعد التحكم في مدة هذه الجلسة ونطاق صلاحياتها موضوعًا متكررًا في SCS-C02، لأن مدة الجلسة تؤثر مباشرةً في مستوى التعرض الأمني.

جلسة الدور المفترض

بعد نجاح AssumeRole، يعمل المستدعي باعتباره جلسة دور مفترض، ويُعرَّف بمعرّف ARN مثل arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName. وطوال مدة الجلسة، يمتلك المستدعي صلاحيات الدور وليس صلاحياته الأصلية. ويُحتفظ باسم الجلسة الذي تمررونه لأغراض التدقيق.

الثواني المحددة للمدة

تحدد المعلمة DurationSeconds مدة الجلسة، بدءًا من 900 ثانية (15 دقيقة) وحتى الحد الأقصى الذي يحدده الدور. تقلل الجلسات الأقصر الفترة التي تظل خلالها بيانات الاعتماد المسربة صالحة، ولذلك يفضّل مبدأ الحد الأدنى من الصلاحيات أقصر مدة عملية ممكنة.

الحد الأقصى لمدة الجلسة

يحتوي كل دور على إعداد MaximumSessionDuration يتراوح بين ساعة واحدة و12 ساعة. ويُرفض أي طلب يحدد قيمة لـ DurationSeconds تتجاوز هذا الحد. ويؤدي تحديد حد أقصى مناسب للأدوار الحساسة إلى تقييد مدة أي عملية افتراض واحدة، وهو إجراء يمكن ضبطه للأدوار عالية المخاطر.

حد تتابع الأدوار

عندما يفترض دور مفترض دورًا آخر، يُسمى ذلك تتابع الأدوار. تقيّد AWS الجلسات المتتابعة بحد أقصى قدره ساعة واحدة، بغض النظر عن الحد الأقصى المكوّن للدور. ويساعد إدراك هذا الحد في تفسير سبب فشل بعض الطلبات ذات المدد الطويلة عند تتابع الأدوار، وهي نقطة دقيقة في الاختبار.

تجديد بيانات الاعتماد

نظرًا إلى انتهاء صلاحية الجلسات، يجب على التطبيقات إعادة افتراض الدور لمواصلة العمل. وتتولى SDKs ذلك تلقائيًا بالنسبة إلى ملفات تعريف المثيلات وملفات تعريف الأدوار المكوّنة، إذ تجلب بيانات اعتماد جديدة قبل انتهاء صلاحية القديمة. ولا توجد طريقة لتمديد جلسة قائمة؛ بل تحصلون ببساطة على جلسة جديدة.

معلمات AssumeRole

بالإضافة إلى المدة، تقبل AssumeRole المعلمتين Policy أو PolicyArns (سياسات جلسة لتضييق نطاق الصلاحيات)، وTags (علامات جلسة لاستخدام ABAC)، بالإضافة إلى SerialNumber وTokenCode للمصادقة متعددة العوامل MFA. وتتيح لكم هذه المعلمات تحديد نطاق كل عملية افتراض وحمايتها بدقة عند حدوثها.

اشتراط MFA

يمكن لسياسة الثقة الخاصة بالدور أن تشترط MFA، وفي هذه الحالة يجب أن تتضمن AssumeRole معرّف ARN لجهاز MFA ورمزًا حاليًا. ويضمن ذلك عدم إمكانية افتراض دور ذي صلاحيات عالية باستخدام بيانات اعتماد مسروقة وحدها. ويُعد الجمع بين الجلسات القصيرة وMFA إجراءً قويًا تؤكده أسئلة الاختبار للأدوار الحساسة.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

إبطال الجلسات النشطة

لا يمكنكم حذف بيانات اعتماد مؤقتة فردية، لكن يمكنكم إبطال جميع الجلسات النشطة لدور من خلال إرفاق سياسة مضمنة ترفض الإجراءات للرموز المصدرة قبل وقت محدد، باستخدام شرط aws:TokenIssueTime. ويؤدي زر "Revoke active sessions" في وحدة التحكم الوظيفة نفسها، وهو أداة أساسية للاستجابة للحوادث.

لماذا تساعد الجلسات القصيرة

تعني مدد الجلسات القصيرة أنه حتى إذا تسربت بيانات الاعتماد المؤقتة، فسوف تصبح عديمة الفائدة سريعًا. وعند جمعها مع الإبطال وMFA وسياسات جلسات الحد الأدنى من الصلاحيات، فإنها تقلص فترة الهجوم بدرجة كبيرة. ويفضّل الاختبار الإجابات التي تقلل المدة التي تظل خلالها أي بيانات اعتماد صالحة.

جمع المفاهيم

تنشئ AssumeRole جلسة محددة المدة يحكمها DurationSeconds ضمن MaximumSessionDuration الخاص بالدور، مع تقييد الأدوار المتتابعة بحد أقصى قدره ساعة واحدة. حدّدوا نطاق كل جلسة باستخدام السياسات والعلامات وMFA، واستخدموا حيلة الإبطال عبر TokenIssueTime لإنهاء الجلسات المخترقة فورًا. والجلسات القصيرة محددة النطاق هي الإعداد الآمن الافتراضي.

اختبار سريع

اختبروا معرفتكم بمدة الجلسات.

مراجعة

تنشئ AssumeRole جلسة دور مفترض تستمر من 15 دقيقة وحتى MaximumSessionDuration الخاص بالدور (بحد أقصى 12 ساعة)، مع تقييد تتابع الأدوار بحد أقصى قدره ساعة واحدة. حدّدوا نطاق الجلسات باستخدام سياسات الجلسات والعلامات وMFA. وأبطلوا الجلسات المخترقة باستخدام حيلة الرفض عبر aws:TokenIssueTime. ويُفضّل استخدام جلسات قصيرة محددة النطاق.

البدء مجانًا

تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
150
الدروس
600

الأسئلة الشائعة

هل درس «AssumeRole وعمر الجلسة» مجاني؟

نعم — نص درس «AssumeRole وعمر الجلسة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «AssumeRole وعمر الجلسة»؟

تعلّم كيف تستبدل الجهة الأساسية هويتها بأذونات الدور تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «AssumeRole وعمر الجلسة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف تصدر STS بيانات الاعتماد المؤقتة
  2. AssumeRole وعمر الجلسة
  3. المعرّف الخارجي والوكيل المربك
  4. سياسات الجلسات وتحديد النطاق المستند إلى العلامات
← العودة إلى Cloud & IT Cert Prep