0Pricing
Cloud & IT Cert Prep · درس

حزم التوافق ومسارات Organisation

طبّق حزم التوافق عبر AWS Organisation وفق معايير CIS أو PCI-DSS، وانشر مسارات على مستوى المؤسسة للتدقيق المركزي

حزم التوافق ومسارات Organisation درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ما المقصود بـ Conformance Packs؟

إن AWS Config Conformance Packs عبارة عن مجموعات من قواعد Config وإجراءات المعالجة، مجمّعة معًا كوحدة واحدة قابلة للنشر باستخدام قالب YAML شبيه بقوالب CloudFormation. وتمثل هذه الحزم مجموعة من ضوابط الامتثال لمعيار أو إطار عمل محدد، مثل CIS AWS Foundations Benchmark أو PCI-DSS أو HIPAA أو NIST 800-53. وبدلًا من نشر عشرات قواعد Config الفردية يدويًا، يمكنكم نشر حزمة توافق والحصول على تغطية شاملة خلال دقائق.

نماذج Conformance Packs

توفر AWS عشرات قوالب حزم التوافق النموذجية على GitHub وفي وحدة تحكم AWS. ومن أمثلتها: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (ضوابط الأمان الأساسية)، وOperational-Best-Practices-for-PCI-DSS (ضوابط صناعة بطاقات الدفع)، وOperational-Best-Practices-for-HIPAA-Security (ضوابط بيانات الرعاية الصحية). ويمكنكم استخدام هذه القوالب كما هي، أو تخصيصها بإضافة قواعد فردية أو حذفها أو تعديلها قبل النشر.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

بنية قالب Conformance Pack

قالب حزمة التوافق هو مستند YAML يحتوي على قسم Parameters وقسم Resources. وكل مورد في القالب هو تعريف لقاعدة Config باستخدام نوع مورد CloudFormation ‏AWS::Config::ConfigRule. ويمكنكم أيضًا تضمين موارد AWS::Config::RemediationConfiguration لإرفاق إجراءات المعالجة التلقائية. وتجعل المعلمات القالب قابلًا لإعادة الاستخدام؛ فعلى سبيل المثال، يمكنكم تحديد حاوية S3 التي تخزن النتائج أو دور IAM الذي تستخدمه المعالجة.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

ملخص امتثال Conformance Pack

بعد النشر، يمكنكم عرض ملخص امتثال لكل حزمة توافق، يوضح عدد القواعد الناجحة والفاشلة وعدد الموارد غير الممتثلة لكل قاعدة. ويمكنكم الانتقال من مستوى الحزمة إلى مستوى القاعدة ثم إلى مستوى المورد الفردي. كما يمكن تصدير بيانات الامتثال إلى S3 في حاوية نتائج تحددونها، مما يتيح لكم إدخالها إلى SIEM أو لوحة معلومات لإعداد تقارير الامتثال.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

حزم التوافق الخاصة بالمؤسسة

تعمل Organisation Conformance Pack على نشر حزمة توافق في جميع الحسابات ضمن AWS Organisation في الوقت نفسه، وذلك من حساب الإدارة أو حساب مسؤول مفوّض. ولا يمكن لحسابات الأعضاء حذف القواعد المنشورة أو تعديلها. وتحصل الحسابات الجديدة التي تنضم إلى المؤسسة على حزمة التوافق تلقائيًا. وتُعد هذه الطريقة الأكثر كفاءة لفرض خطوط أساس الامتثال عبر مئات الحسابات من دون زيارة كل حساب على حدة.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

المسؤول المفوّض لـ AWS Config

في AWS Organisation، يمكنكم تعيين حساب مسؤول مفوّض لـ AWS Config، حتى لا يكون حساب الإدارة مطلوبًا لتنفيذ عمليات Config اليومية. ويمكن للمسؤول المفوّض نشر قواعد Config الخاصة بالمؤسسة وحزم التوافق والمجمّعات، كما يمكنه عرض بيانات الامتثال من جميع حسابات الأعضاء. ويتوافق ذلك مع أفضل ممارسة تقضي باستخدام حساب الإدارة بأقل قدر ممكن في المهام التشغيلية.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails: تدقيق مركزي لواجهات API

يسجل organisation trail في AWS CloudTrail نشاط واجهات API من كل حساب في AWS Organisation، بما في ذلك الأعضاء الحاليين والمستقبليين، ويوصل السجلات إلى حاوية S3 مركزية في حساب الإدارة. وعلى خلاف المسارات على مستوى الحساب التي يجب على كل حساب إدارتها، يُنشأ مسار المؤسسة مرة واحدة ويُطبّق تلقائيًا في كل مكان. ويمكن لحسابات الأعضاء رؤية مسار المؤسسة في وحدة تحكم CloudTrail الخاصة بها، لكنها لا تستطيع تعديله أو حذفه.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

بنية حاوية السجلات المركزية

تستخدم حاوية S3 الخاصة بمسار المؤسسة بادئة مفاتيح منظمة: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. ويتيح هذا التسلسل الهرمي الاستعلام عن سجلات جميع الحسابات باستخدام جدول Athena واحد مقسّم حسب معرّف المؤسسة ومعرّف الحساب، أو استخدام بادئات كائنات S3 لمنح حسابات محددة صلاحية القراءة لسجلاتها فقط. ويجب أن تسمح سياسة الحاوية صراحةً لـ cloudtrail.amazonaws.com بالكتابة من جميع الحسابات في المؤسسة.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

سياسات التحكم في الخدمات وConfig

تُعد Service Control Policies (SCPs) في AWS Organisations ضابطًا وقائيًا مكملًا يقيّد ما يُسمح لحسابات الأعضاء بتنفيذه. ويؤدي الجمع بين SCPs وقواعد Config إلى إنشاء دفاع متعدد الطبقات: إذ تمنع SCPs تنفيذ الإجراءات غير الممتثلة من الأساس، مثل رفض إنشاء وحدات تخزين EBS غير المشفّرة، بينما تكتشف قواعد Config حالات عدم الامتثال وتطلق المعالجة. ويختبر امتحان SAA-C03 قدرتكم على الاختيار بين الضوابط الوقائية (SCPs) والضوابط الكاشفة (Config) في سيناريوهات مختلفة.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub لتجميع النتائج

يستوعب AWS Security Hub النتائج من Config (نتائج فحوصات الامتثال) وGuardDuty (اكتشافات التهديدات) وInspector (نتائج الثغرات الأمنية) وMacie (حساسية البيانات) وأدوات الشركاء، ويعرضها في واجهة واحدة موحّدة. كما يطابق النتائج مع معايير أمان مثل CIS Foundations وPCI-DSS وAWS Foundational Security Best Practices. وبينما يركز Config على حالة الإعدادات، فإن Security Hub هو المكان الذي تلجؤون إليه للحصول على درجة أمان شاملة وقائمة مرتبة حسب الأولوية بالنتائج عبر جميع الخدمات.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

بنية حوكمة المؤسسات

تستخدم بنية حوكمة المؤسسات الكاملة عدة خدمات معًا: تمنع SCPs الانتهاكات قبل حدوثها، ويكتشف AWS Config + Organisation Conformance Packs الانتهاكات ويعالجها تلقائيًا، ويسجل Organisation CloudTrail جميع أنشطة واجهات API مركزيًا، ويجمع Security Hub النتائج في درجة أمان مرتبة حسب الأولوية، بينما يوفر EventBridge + Lambda استجابات تلقائية للنتائج عالية الخطورة. ويُعرف هذا النهج متعدد الطبقات في AWS باسم نموذج الدفاع متعدد الطبقات لحوكمة السحابة.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم AWS Solutions Architect (SAA-C03) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن Conformance Packs تجمع عدة قواعد Config في قالب YAML واحد قابل للنشر لتحقيق الامتثال للأطر، وأن Organisation Conformance Packs تُطبّق تلقائيًا على جميع حسابات AWS Organisation ولا يمكن للأعضاء تعديلها، وأن Organisation Trails توحّد سجلات تدقيق واجهات API من جميع الحسابات من دون الحاجة إلى إعداد كل حساب على حدة. بعد ذلك، سنستكشف أنواع وحدات تخزين EBS ضمن التعمق في التخزين.

الأسئلة الشائعة

هل درس «حزم التوافق ومسارات Organisation» مجاني؟

نعم — نص درس «حزم التوافق ومسارات Organisation» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «حزم التوافق ومسارات Organisation»؟

طبّق حزم التوافق عبر AWS Organisation وفق معايير CIS أو PCI-DSS، وانشر مسارات على مستوى المؤسسة للتدقيق المركزي تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «حزم التوافق ومسارات Organisation»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مسارات CloudTrail وسجل الأحداث
  2. CloudTrail Insights وسلامة ملفات السجل
  3. قواعد AWS Config والمعالجة
  4. حزم التوافق ومسارات Organisation
← العودة إلى Cloud & IT Cert Prep