0Pricing
Cloud & IT Cert Prep · درس

تفويض إنشاء الأدوار بأمان

اسمح للفرق بإنشاء الأدوار من دون تجاوز حاجز حماية محدد

تفويض إنشاء الأدوار بأمان درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

معضلة التفويض

تتحرك الفرق بسرعة أكبر عندما تتمكن من إنشاء أدوار وسياسات IAM الخاصة بها، لكن منح وصول غير مقيّد إلى IAM أمر خطير؛ إذ قد يمنح المطور نفسه صلاحيات المسؤول. ويتمثل التحدي في السماح للفرق بإنشاء الأدوار مع ضمان بقائها ضمن حدود آمنة. وتجعل حدود الصلاحيات ذلك ممكنًا، وهو سيناريو يُختبر كثيرًا في الامتحان.

خطر تصعيد الصلاحيات

من دون وسائل حماية، يُعد منح شخص ما iam:CreateRole وiam:AttachRolePolicy بمثابة منحه صلاحيات المسؤول عمليًا. إذ يمكنه إنشاء دور يتضمن AdministratorAccess ثم توليه. ومسار تصعيد الصلاحيات هذا هو ما يجب على التفويض الآمن إغلاقه، مع الاستمرار في السماح بإنشاء الأدوار المشروع.

الحد كوسيلة حماية

الحل هو اشتراط إرفاق حد صلاحيات معين بأي دور ينشئه مستخدم مفوَّض. وحتى إذا أرفق المستخدم AdministratorAccess بالدور الجديد، فسيضع الحد سقفًا لصلاحياته الفعلية. ولن يتمكن الدور المنشأ من تجاوز ما يسمح به الحد، مما يلغي خطر التصعيد.

شرطان مطلوبان

تستخدم سياسة التفويض الآمن فحصي شرط: يضمن أحدهما أن الدور الجديد يحمل الحد المطلوب (عبر iam:PermissionsBoundary)، بينما يقيّد الآخر قدرة المستخدم على تعديل الحد أو حذفه. وكلاهما مطلوب، وإلا فقد يتمكن مطور بارع من إزالة الحد ببساطة بعد ذلك.

اشتراط الحد

يفرض هذا الشرط إرفاق الحد المحدد بكل استدعاء CreateRole. وبدونه، يُرفض إجراء الإنشاء.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

حماية سياسة الحد

يجب أيضًا منع المستخدم المفوَّض من تحرير سياسة الحد أو فصله عن الأدوار. أضيفوا عبارات Deny صريحة لإجراءات مثل iam:DeleteRolePermissionsBoundary وiam:CreatePolicyVersion مقابل ARN الخاص بالحد. وإلا يمكن إزالة وسيلة الحماية بهدوء، مما يُفشل التصميم بأكمله.

تحديد المسار والتسمية

غالبًا ما تقيّد سياسات التفويض مسار الأدوار التي يمكن للمستخدم إنشاؤها أو تسميتها، مثل السماح بها فقط ضمن /developers/. ويضع ذلك أدواره في مساحة أسماء معروفة، مما يسهل تدقيقها ويمنع التدخل في الأدوار ذات الصلاحيات العالية في أماكن أخرى من الحساب.

الصلاحيات مقابل الثقة

حتى مع وجود حد، راقبوا سياسة الثقة الخاصة بالدور الجديد. فقد ينشئ المطور دورًا يثق بحساب خارجي. قيّدوا الجهات الرئيسية الموثوقة التي يمكنه تعيينها، أو ادمجوا التفويض مع SCPs وAccess Analyzer لاكتشاف الثقة الخارجية غير المتوقعة ومنعها.

الخدمة الذاتية بأمان

عند تنفيذ التفويض بصورة صحيحة، تحصل الفرق على خدمة ذاتية حقيقية: إذ تنشئ الأدوار وتديرها بحرية ضمن الحد، بينما يطمئن فريق الأمان إلى عدم تمكن أي دور من تجاوز السقف. وهذا التوازن بين السرعة والأمان هو بالضبط ما يريد منكم اختبار SCS-C02 تصميمه.

الدمج مع ضوابط المؤسسة

في البيئات متعددة الحسابات، اقرنوا حدود كل هوية مع SCPs على مستوى الحساب. يضع SCP سقفًا للحساب بأكمله، بينما تصقل الحدود القيود لكل مستخدم مفوَّض. ويوفر وضع الضابطين في طبقات دفاعًا عميقًا، بحيث تعالج إحدى الوسيلتين أي ثغرة في الأخرى.

جمع المفاهيم

يتطلب تفويض إنشاء الأدوار بأمان: فرض حد صلاحيات على كل دور يتم إنشاؤه، وحماية الحد من التعديل أو الإزالة باستخدام عمليات رفض صريحة، وتحديد المسارات والأسماء، وتقييد الثقة في الأدوار الجديدة. أضيفوا طبقة من SCPs للسقوف على مستوى الحساب. ويغلق ذلك مسارات تصعيد الصلاحيات مع الحفاظ على الخدمة الذاتية للفرق.

تحقق سريع

اختبر التفويض الآمن.

مراجعة

يعني تفويض إنشاء أدوار IAM بأمان اشتراط حد صلاحيات لكل دور يتم إنشاؤه عبر شرط iam:PermissionsBoundary، ومنع التغييرات على ذلك الحد، وتحديد مسارات وأسماء الأدوار، وتقييد سياسات الثقة في الأدوار الجديدة. اقرنوا ذلك مع SCPs لفرض سقوف على مستوى الحساب وإغلاق مسارات تصعيد الصلاحيات مع تمكين الخدمة الذاتية.

الأسئلة الشائعة

هل درس «تفويض إنشاء الأدوار بأمان» مجاني؟

نعم — نص درس «تفويض إنشاء الأدوار بأمان» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تفويض إنشاء الأدوار بأمان»؟

اسمح للفرق بإنشاء الأدوار من دون تجاوز حاجز حماية محدد تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تفويض إنشاء الأدوار بأمان»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يحدّه حدّ الأذونات
  2. تفويض إنشاء الأدوار بأمان
  3. المؤسسات والوحدات التنظيمية واستراتيجية SCP
  4. كيف تتكامل SCPs مع أذونات IAM
← العودة إلى Cloud & IT Cert Prep