كيف تتكامل SCPs مع أذونات IAM
تعرّف لماذا يمكن لـ SCP رفض الوصول لكنها لا تمنحه بمفردها
كيف تتكامل SCPs مع أذونات IAM درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
طبقتان للتحكم
تخضع صلاحيات الوصول في المؤسسة إلى طبقتين: الحد الأقصى الذي تحدده SCP عبر AWS Organizations، وصلاحيات IAM الممنوحة داخل الحساب. ويُعد فهم كيفية تعاونهما من أكثر الأفكار قابلية للاختبار في مجال الحوكمة، لأن النتيجة تعتمد على توافقهما معًا.
قاعدة الصلاحيات الفعلية
القاعدة بسيطة لكنها صارمة: لا يُسمح بالإجراء إلا إذا كان مسموحًا به من قِبل كلٍّ من SCPs المعنية وIAM policies الخاصة بالحساب. الصلاحية الفعلية هي تقاطع الصلاحيات. لا تمنح SCP من دون IAM allow مطابق أي صلاحية؛ كما لا تمنح IAM allow المحظورة بواسطة SCP أي صلاحية.
السماح في SCP والمنع في IAM
إذا سمحت SCP بإجراء، لكن لم تمنحه أي IAM policy، فستكون النتيجة مرفوضة بسبب المنع الضمني في IAM. لقد جعلت SCP الإجراء ممكنًا فقط؛ ولا يزال على IAM منحه فعليًا. ينسى كثير من المتعلمين أن SCP تمثل حدًا أقصى وليست منحًا للصلاحية.
السماح في IAM والمنع في SCP
وبالعكس، إذا سمحت IAM policy بإجراء، لكن منعته SCP، فستكون النتيجة مرفوضة. يفرض منع SCP حدًا أقصى على الحساب بصرف النظر عن مدى اتساع صلاحيات IAM. وهكذا تفرض المؤسسة حدودًا صارمة لا يستطيع المسؤولون المحليون تجاوزها.
السماحان معًا دون منع
لا يكون الطلب مسموحًا به إلا عندما تسمح كلٌّ من SCP وIAM policy بالإجراء، ولا يوجد منع صريح في أي موضع. يشبه منطق التقاطع هذا طريقة عمل permission boundaries، ويمكن تطبيق كليهما في الوقت نفسه لتضييق الصلاحيات أكثر.
التجميع مع الحدود
في بيئة محكومة بالكامل، تتراكم عدة حدود: SCP (على مستوى الحساب)، وpermission boundary (على مستوى الهوية)، وأي session policy (على مستوى الجلسة)، وidentity policy (للمنح). الصلاحية الفعلية هي تقاطع جميع الحدود مع المنح، بعد طرح أي منع صريح.
مثال على الطبقات
لنفترض وجود IAM policy تمنح s3:* وec2:*، وpermission boundary تسمح بـ s3:* فقط، وSCP تسمح بـ s3:GetObject فقط. ستكون الصلاحية الفعلية هي s3:GetObject فقط، أي تقاطع الطبقات الثلاث. يقلص كل حد الصلاحيات أكثر.
يبقى المنع الصريح هو الحاسم
في جميع الطبقات، يؤدي وجود منع صريح في أي policy أو SCP أو boundary أو session أو identity أو resource إلى حظر الإجراء فورًا. ولا يمكن لأي مجموعة من أذونات السماح تجاوزه. عند تحليل سيناريو، ابحث أولًا عن أي منع صريح؛ فإذا وجدته، فالإجابة هي الرفض.
سياسات الموارد ضمن المزيج
يمكن للـ resource-based policies منح الوصول داخل الحساب نفسه بصورة مستقلة عن identity policy، لكن SCPs تظل تضع حدًا أقصى لحساب principal. أما في الوصول بين الحسابات، فتُطبق ضوابط الحسابين وسياسات الطرفين. يتسع نطاق قاعدة التقاطع، لكن الفكرة الأساسية تبقى كما هي: يجب أن يسمح كل حد من الحدود المنطبقة.
طريقة لاستكشاف الأخطاء وإصلاحها
عندما يفشل الوصول بصورة غير متوقعة داخل مؤسسة، ابدأ من الداخل إلى الخارج: تأكد من أن identity policy تمنح الإجراء، ثم افحص permission boundary، ثم SCPs المطبقة على الحساب وكل OU أب، ثم أي session policy، وأخيرًا ابحث في جميع الطبقات عن منع صريح. أول حد لا يتضمن الإجراء، أو أي منع، هو سبب المشكلة.
تجميع المفاهيم
تتعاون SCPs وIAM وفق التقاطع: يحتاج الإجراء إلى سماح من كليهما، إضافة إلى حدود boundary وsession إن وجدت، مع عدم وجود منع صريح في أي موضع. تقتصر SCPs وboundaries على التقييد؛ أما IAM policies فـتمنح الصلاحيات. للسماح بإجراء ما، يجب أن تسمح به كل الحدود، وأن يوجد منح واحد على الأقل.
تحقق سريع
اختبر منطق الجمع بين الصلاحيات.
مراجعة
تتعاون SCPs وIAM وفق التقاطع: لا يُسمح بالإجراء إلا إذا سمحت به كلتاهما، إضافة إلى حدود permission boundary وsession policy إن وجدت، مع عدم وجود منع صريح في أي موضع. تقتصر SCPs وboundaries على التقييد؛ أما IAM policies فـتمنح الصلاحيات. ويتغلب المنع الصريح في أي طبقة دائمًا على أي سماح.
الأسئلة الشائعة
هل درس «كيف تتكامل SCPs مع أذونات IAM» مجاني؟
نعم — نص درس «كيف تتكامل SCPs مع أذونات IAM» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «كيف تتكامل SCPs مع أذونات IAM»؟
تعرّف لماذا يمكن لـ SCP رفض الوصول لكنها لا تمنحه بمفردها تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «كيف تتكامل SCPs مع أذونات IAM»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يحدّه حدّ الأذونات
- تفويض إنشاء الأدوار بأمان
- المؤسسات والوحدات التنظيمية واستراتيجية SCP
- كيف تتكامل SCPs مع أذونات IAM