كيف تصدر STS بيانات الاعتماد المؤقتة
افهم خدمة رموز الأمان الكامنة وراء كل دور
كيف تصدر STS بيانات الاعتماد المؤقتة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
خدمة الرموز
إن Security Token Service (STS) هي خدمة AWS التي تُصدر بيانات اعتماد أمنية مؤقتة. ففي كل مرة يُفترض فيها دور أو تُوحّد هوية، تُصدر STS بيانات اعتماد قصيرة العمر بدلًا من المفاتيح الدائمة. ويُعد فهم STS محوريًا في الامتحان، لأن بيانات الاعتماد المؤقتة تدعم تقريبًا جميع أنماط الوصول الآمن في AWS.
ماهيّة بيانات الاعتماد المؤقتة
تتكون بيانات اعتماد STS من ثلاثة أجزاء: معرّف مفتاح الوصول ومفتاح الوصول السري ورمز الجلسة. ورمز الجلسة هو ما يميزها عن المفاتيح طويلة الأمد؛ إذ يجب إرساله مع كل طلب موقّع. وتنتهي صلاحية الأجزاء الثلاثة معًا بعد مدة محددة، مما يجعل بيانات الاعتماد محدودة الصلاحية ذاتيًا.
لماذا تكون المؤقتة أكثر أمانًا
لأنها تنتهي صلاحيتها تلقائيًا (من 15 دقيقة إلى 12 ساعة)، تحدّ بيانات الاعتماد المؤقتة بدرجة كبيرة من الضرر الناتج عن تسريبها. فلا توجد مفاتيح تحتاج إلى تدوير يدوي، ولا شيء دائم يمكن سرقته. ولهذا توصي AWS باستخدام بيانات الاعتماد المؤقتة بدلًا من مفاتيح الوصول طويلة الأمد في معظم الحالات، وهي نقطة يؤكدها الامتحان مرارًا.
واجهات STS الأساسية
توفر STS عددًا محدودًا من العمليات:
- AssumeRole — افتراض دور في الحساب نفسه أو في حساب آخر.
- AssumeRoleWithSAML — توحيد الهوية عبر موفر هوية SAML.
- AssumeRoleWithWebIdentity — توحيد الهوية عبر OIDC/هوية الويب.
- GetSessionToken / GetFederationToken — لاستخدام MFA وتوحيد هوية مستخدمي IAM.
تدفق AssumeRole
الاستدعاء الأكثر شيوعًا هو AssumeRole. يطلب المتصل، بعد مصادقة هويته، دورًا؛ وتتحقق STS من أن سياسة الثقة للدور تسمح للمتصل، ثم تعيد بيانات اعتماد مؤقتة تحمل صلاحيات الدور. ويستخدمها المتصل حتى تنتهي صلاحيتها، ثم يفترض الدور مرة أخرى لتجديدها.
استدعاء AssumeRole
يفترض استدعاء CLI هذا دورًا ويعيد بيانات اعتماد مؤقتة. ويُشترط توفير ARN الدور واسم جلسة؛ إذ يظهر اسم الجلسة في CloudTrail لأغراض التدقيق.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewنقاط النهاية الإقليمية والعالمية
استخدمت STS تاريخيًا نقطة نهاية عالمية واحدة، لكن AWS توفر الآن نقاط نهاية إقليمية لـ STS. يؤدي استخدام نقطة النهاية الإقليمية إلى تقليل زمن الاستجابة وتحسين المرونة، كما تشترطه بعض إعدادات الامتثال. ولا يمكن الوصول إلى المناطق الأحدث عبر نقطة النهاية العالمية، لذا يُعد تفعيل STS الإقليمي إعدادًا موصى به.
هوية المتصل
تعيد عملية GetCallerIdentity الحساب ومعرّف المستخدم وARN لمن يجري الاستدعاء. ولا تتطلب هذه العملية صلاحيات خاصة، وهي الطريقة المعتمدة للتأكد من الهوية التي تمثلها بيانات اعتمادك حاليًا، ولذلك تفيد عند تصحيح أخطاء جلسات الأدوار المفترضة أثناء التحقيق.
aws sts get-caller-identityبيانات الاعتماد في CloudTrail
يُسجَّل كل استدعاء لـ STS في CloudTrail، بما في ذلك من افترض أي دور واسم الجلسة الذي اختاره. ويتيح هذا السجل للمحققين تتبع الشخص أو الخدمة التي حصلت على بيانات الاعتماد المؤقتة بدقة، وما فعلته بعد ذلك. وتجعل أسماء الجلسات الهادفة عملية التدقيق هذه أكثر فائدة بكثير.
رمز الجلسة عمليًا
يجب على التطبيقات التي تستخدم بيانات اعتماد مؤقتة إرسال رمز الجلسة مع كل طلب؛ ويتولى AWS SDK وCLI ذلك تلقائيًا بعد الإعداد. وإذا واجهت في أي وقت أخطاء مصادقة مع بيانات اعتماد مؤقتة، فتحقق من رمز جلسة مفقود أو غير متطابق، إذ يُعد ذلك سببًا شائعًا.
توظيف STS عمليًا
تُعد STS المحرك الذي يقف وراء الأدوار وتوحيد الهوية: فهي تصدر مجموعات قصيرة العمر من مفتاح الوصول والمفتاح السري ورمز الجلسة تنتهي صلاحيتها تلقائيًا، وهي أكثر أمانًا بكثير من المفاتيح الدائمة. استخدم عمليات عائلة AssumeRole، وفضّل نقاط النهاية الإقليمية، وامنح الجلسات أسماء هادفة من أجل CloudTrail، واستبدل بيانات الاعتماد طويلة الأمد بالمؤقتة كلما أمكنك ذلك.
اختبار سريع
اختبروا أساسيات STS.
مراجعة
تُصدر Security Token Service (STS) بيانات اعتماد مؤقتة: مفتاح وصول، ومفتاح سري، ورمز جلسة تنتهي صلاحيتها بعد مدة تتراوح بين 15 دقيقة و12 ساعة. تشمل واجهات API الأساسية AssumeRole وAssumeRoleWithSAML وAssumeRoleWithWebIdentity. يُفضّل استخدام نقاط النهاية الإقليمية، واستخدام أسماء جلسات معبّرة في CloudTrail، واستبدال المفاتيح طويلة الأجل بأخرى مؤقتة.
الأسئلة الشائعة
هل درس «كيف تصدر STS بيانات الاعتماد المؤقتة» مجاني؟
نعم — نص درس «كيف تصدر STS بيانات الاعتماد المؤقتة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «كيف تصدر STS بيانات الاعتماد المؤقتة»؟
افهم خدمة رموز الأمان الكامنة وراء كل دور تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «كيف تصدر STS بيانات الاعتماد المؤقتة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف تصدر STS بيانات الاعتماد المؤقتة
- AssumeRole وعمر الجلسة
- المعرّف الخارجي والوكيل المربك
- سياسات الجلسات وتحديد النطاق المستند إلى العلامات