أفضل ممارسات IAM والمصادقة متعددة العوامل
مكّنوا المصادقة متعددة العوامل، وبدّلوا مفاتيح الوصول دوريًا، واستخدموا تقرير بيانات اعتماد IAM، وراجعوا أخطاء إعداد IAM الشائعة التي تكشفها عمليات التدقيق.
أفضل ممارسات IAM والمصادقة متعددة العوامل درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
نظرة عامة على أفضل ممارسات IAM
لدى AWS قائمة تحقق رسمية لـ IAM تظهر كثيراً في الامتحان: أمّن المستخدم الجذر، وفعّل MFA، واستخدم الأدوار بدلاً من المفاتيح، وامنح أقل الامتيازات، ودوّر بيانات الاعتماد.
تأمين المستخدم root
لا يمكن تقييد المستخدم root بأي سياسة، لذا أمّنه بإحكام: فعّل MFA، واحذف مفاتيح الوصول الخاصة به، ولا تستخدمه إلا للمهام النادرة التي تتطلب ذلك.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'المصادقة متعددة العوامل (MFA)
تضيف MFA إثباتًا ثانيًا إلى جانب كلمة المرور، مثل رمز من تطبيق أو من جهاز رموز مادي. فعّلها لكل مستخدم بشري، وخصوصًا للمسؤولين.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012أنواع أجهزة MFA
تدعم AWS أربعة أنواع من أجهزة MFA: تطبيقات المصادقة، وأجهزة الرموز المادية، ومفاتيح أمان FIDO (المعيار الذهبي)، وSMS (الأضعف، لذا تجنبه للمسؤولين).
تدوير مفاتيح الوصول
لا تنتهي صلاحية المفاتيح طويلة الأمد مطلقًا، لذا دوّر مفاتيح الوصول كل 90 يومًا تقريبًا. يُسمح بوجود مفتاحين في الوقت نفسه، لذلك يمكنك التبديل بينهما دون أي توقف للخدمة.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEتقرير بيانات اعتماد IAM
يُعد تقرير بيانات اعتماد IAM ملف CSV يسرد عمر كلمة المرور لكل مستخدم، وتدوير المفاتيح، وحالة MFA. استخرجه شهريًا لاكتشاف بيانات الاعتماد القديمة أو الخطرة.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvفضّل الأدوار على المفاتيح طويلة الأمد للتطبيقات
استخدم أدوار IAM لأي شيء يعمل على AWS، مثل EC2 وLambda وECS، بدلًا من المفاتيح طويلة الأمد. تجدّد الأدوار بيانات الاعتماد تلقائيًا وتُبقيها خارج شفرتك البرمجية.
سياسة كلمات مرور IAM
اضبط سياسة كلمات المرور للحساب لفرض كلمات مرور قوية لوحدة التحكم: حد أدنى مناسب للطول، ومزيج من الأحرف، وانتهاء صلاحية دوري، ومنع إعادة استخدام الكلمات القديمة.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5استخدم حسابات منفصلة للعزل
أقوى أسلوب للعزل هو استخدام حسابات منفصلة للإنتاج والتطوير. لا يمكن لسياسة سيئة في بيئة التطوير أن تمس الإنتاج عندما يكونان في حسابين مختلفين.
مراقبة نشاط IAM باستخدام CloudTrail
يُسجَّل كل إجراء في IAM ضمن CloudTrail. أضف تنبيهات لأمور مثل تسجيلات دخول root أو تغييرات السياسات، لتحصل على نظام إنذار مبكر ضد سوء الاستخدام.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1فحوصات IAM في AWS Trusted Advisor
يجري Trusted Advisor فحوصات أمنية سريعة: إذ يحدد حسابات root التي لا تستخدم MFA، ومفاتيح وصول root، وحتى المفاتيح المسرّبة في مستودعات الشفرة البرمجية العامة.
اختبار سريع
اختبر فهمك لمفاهيم AWS Solutions Architect (SAA-C03) الواردة في هذا الدرس.
مراجعة الدرس
مراجعة سريعة: أمّن root باستخدام MFA، ودوّر المفاتيح وفضّل الأدوار، واستخدم تقرير بيانات الاعتماد وCloudTrail وTrusted Advisor لمراقبة IAM. التالي: أساسيات EC2.
الأسئلة الشائعة
هل درس «أفضل ممارسات IAM والمصادقة متعددة العوامل» مجاني؟
نعم — نص درس «أفضل ممارسات IAM والمصادقة متعددة العوامل» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «أفضل ممارسات IAM والمصادقة متعددة العوامل»؟
مكّنوا المصادقة متعددة العوامل، وبدّلوا مفاتيح الوصول دوريًا، واستخدموا تقرير بيانات اعتماد IAM، وراجعوا أخطاء إعداد IAM الشائعة التي تكشفها عمليات التدقيق. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «أفضل ممارسات IAM والمصادقة متعددة العوامل»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مستخدمو IAM ومجموعاته
- أدوار IAM وسياساته
- مبدأ أقل الصلاحيات
- أفضل ممارسات IAM والمصادقة متعددة العوامل