0Pricing
Cloud & IT Cert Prep · درس

مقارنة مستخدمي IAM ومجموعاته

افهم الهويات طويلة الأجل وكيف تبسّط المجموعات الوصول

مقارنة مستخدمي IAM ومجموعاته درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

الهويات في IAM

إن AWS Identity and Access Management (IAM) هي الخدمة التي تتحكم في من يمكنه تنفيذ ماذا في حسابكم. ومن أبسط مكوناتها الأساسية المستخدمون والمجموعات. المستخدم هوية دائمة مرتبطة بشخص أو تطبيق، أما المجموعة فهي حاوية تجمع المستخدمين معًا كي يتشاركوا الأذونات نفسها. ويُعد فهم هذا الفرق أساسًا لكل ما يأتي بعده في الاختبار.

ما هو مستخدم IAM؟

مستخدم IAM هوية طويلة الأمد لها اسم فريد داخل حسابكم. ويمكن أن يمتلك نوعين من بيانات الاعتماد:

  • كلمة مرور وحدة التحكم لتسجيل الدخول عبر الويب.
  • مفاتيح الوصول (معرّف مفتاح الوصول والسر) لاستدعاءات API وCLI البرمجية.

وبما أن بيانات الاعتماد هذه طويلة الأمد، فإن AWS تعتبرها أعلى خطورة. وتتمثل أفضل ممارسة في تفضيل الأدوار وبيانات الاعتماد المؤقتة بدلًا من إنشاء عدد كبير من المستخدمين ذوي المفاتيح الدائمة.

ما هي مجموعة IAM؟

مجموعة IAM مجموعة من المستخدمين يتشاركون الأذونات من خلال السياسات المرفقة. تجعل المجموعات إدارة الوصول قابلة للتوسع: فبدلًا من إرفاق السياسة نفسها بعشرة مطورين، تُرفق مرة واحدة بمجموعة "Developers" ثم تُضاف إليها حسابات المستخدمين. ومن الحقائق الأساسية التي يتوقعها الاختبار:

  • لا تملك المجموعة بيانات اعتماد، ولا يمكن أن تكون principal في سياسة.
  • يمكن للمستخدم الانتماء إلى مجموعات متعددة.
  • لا يمكن تداخل المجموعات داخل مجموعات أخرى.

كيفية انتقال الأذونات

عندما يرسل المستخدم طلبًا، يجمع IAM كل السياسات المنطبقة: السياسات المرفقة مباشرةً بالمستخدم، إضافةً إلى السياسات المرفقة بكل مجموعة ينتمي إليها المستخدم. وتكون النتيجة اتحاد جميع الإجراءات المسموح بها، ما لم يظهر رفض صريح في أي موضع. وهذا يعني أن عضوية المجموعة لا تؤدي إلا إلى إضافة الأذونات، ولا تنتقص منها، باستثناء حالة وجود عبارة رفض صريح.

لماذا تقلل المجموعات الانحراف؟

تؤدي إدارة الأذونات لكل مستخدم إلى ظهور انحراف في التهيئة؛ إذ تتراكم لدى كل مستخدم بمرور الوقت مجموعة سياسات مختلفة قليلًا ويصعب تدقيقها. وتُركّز المجموعات الأذونات، بحيث ينطبق تغيير سياسة واحدة بصورة متسقة على جميع أفراد الدور. وبالنسبة إلى المدقق، فإن سرد أعضاء مجموعة "Admins" أسهل بكثير من فحص عشرات المستخدمين الفرديين واحدًا تلو الآخر.

سرد عضوية المجموعة

يمكنكم فحص العضوية من CLI لتدقيق من يملك وصولًا ذا امتيازات مرتفعة. يسرد الأمر أدناه كل مستخدم داخل مجموعة، وهي خطوة أولى شائعة عند التعامل مع نتيجة تشير إلى وصول مفرط الامتيازات.

aws iam get-group --group-name Admins --query "Users[].UserName"

مستخدم الجذر مختلف

لا تخلطوا بين مستخدمي IAM ومستخدم الجذر. مستخدم الجذر هو هوية مالك الحساب التي تُنشأ عند فتح الحساب، ويتمتع بوصول غير مقيّد لا يمكن الحد منه باستخدام سياسات IAM. وتوصي AWS بشدة بأن تقوموا بحفظ بيانات اعتماد الجذر في مكان آمن، وتمكين المصادقة متعددة العوامل (MFA) له، وعدم استخدامه مطلقًا للعمل اليومي. أنشئوا بدلًا من ذلك مستخدمي IAM فرديين، أو الأفضل، استخدموا federation.

بيانات الاعتماد وMFA

ينبغي تمكين MFA لكل مستخدم IAM، إذ يتطلب ذلك عاملًا ثانيًا، مثل مفتاح عتادي أو تطبيق مصادقة، بالإضافة إلى كلمة المرور. ويمكنكم فرض MFA من خلال شروط السياسة مثل aws:MultiFactorAuthPresent. وغالبًا ما يختبر الامتحان استخدام MFA لحماية العمليات الحساسة، مثل حذف الموارد أو تغيير إعدادات الأمان.

نمط حسابات الخدمة المضاد

من الأخطاء الشائعة إنشاء مستخدمي IAM بمفاتيح وصول ثابتة للتطبيقات التي تعمل على EC2 (Elastic Compute Cloud). فهذا يضمّن أسرارًا طويلة الأجل قد تتسرّب. النمط الآمن هو إرفاق دور IAM بالمثيل، وهو ما سنشرحه لاحقًا. وبالنسبة إلى فرق العمل، يُفضَّل استخدام federation عبر IAM Identity Center بدلًا من إدارة المستخدمين فرديًا.

تدقيق المستخدمين والمجموعات

يُعد تقرير بيانات اعتماد IAM ملف CSV قابلًا للتنزيل، ويسرد كل مستخدم، ووقت آخر استخدام لكلمة المرور ومفاتيح الوصول الخاصة به، وما إذا كان MFA مفعّلًا. وبالاقتران مع IAM Access Analyzer وبيانات آخر استخدام، يساعدك ذلك على العثور على المستخدمين غير النشطين، والمفاتيح غير المستخدمة، والمجموعات ذات الصلاحيات الواسعة أكثر من اللازم. وتُعد المراجعة الدورية جزءًا أساسيًا من الحفاظ على مبدأ أقل صلاحية، وهو أمر يكافئ عليه الاختبار.

اختيار المستخدمين أم المجموعات

استخدم المستخدمين عندما تحتاج إلى هوية مميّزة لها بيانات اعتماد لشخص أو لتطبيق قديم. واستخدم المجموعات لتعيين الصلاحيات المشتركة بطريقة منظمة وتجنب اختلاف الإعدادات بين المستخدمين. في التصاميم الحديثة، تقلّل استخدام المستخدمين الدائمين إلى أدنى حد، وتعتمد على الأدوار لأحمال العمل وعلى federation للبشر. يظل المستخدمون والمجموعات من المصطلحات الأساسية، لكنهما نقطة البداية لا الوجهة النهائية.

تحقق سريع

اختبر مدى فهمك للفروق بين المستخدمين والمجموعات.

مراجعة

تعلّمت أن مستخدم IAM هو هوية لها بيانات اعتماد طويلة الأجل، بينما مجموعة IAM حاوية بلا بيانات اعتماد تجمع المستخدمين لمشاركة السياسات. والصلاحيات هي اتحاد سياسات المستخدم والمجموعة، ولا يمكن تداخل المجموعات، كما ينبغي تأمين المستخدم الجذر وإبعاده مع تفعيل MFA. ويُفضَّل استخدام الأدوار لأحمال العمل وfederation للبشر لتجنب الأسرار طويلة الأجل وانحراف الإعدادات.

الأسئلة الشائعة

هل درس «مقارنة مستخدمي IAM ومجموعاته» مجاني؟

نعم — نص درس «مقارنة مستخدمي IAM ومجموعاته» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «مقارنة مستخدمي IAM ومجموعاته»؟

افهم الهويات طويلة الأجل وكيف تبسّط المجموعات الوصول تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «مقارنة مستخدمي IAM ومجموعاته»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مقارنة مستخدمي IAM ومجموعاته
  2. ما هو دور IAM فعلًا
  3. سياسات الثقة ومن يمكنه تولّي الدور
  4. ملفات تعريف المثيلات لأعباء EC2
← العودة إلى Cloud & IT Cert Prep