0Pricing
Cloud & IT Cert Prep · درس

السياسات المستندة إلى الهوية مقابل المستندة إلى المورد

قارن السياسات المرتبطة بالهويات بتلك المرتبطة بالموارد

السياسات المستندة إلى الهوية مقابل المستندة إلى المورد درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

موضعان للإرفاق

تأتي الصلاحيات في AWS من سياسات مرفقة في موضعين: بكيان هوية (مستخدم أو مجموعة أو دور)، أو بمورد (مثل حاوية S3 أو مفتاح KMS). تُعد معرفة النوع المنطبق وكيفية تفاعلهما أمرًا أساسيًا للاختبار، لأن الوصول بين الحسابات يعتمد كليًا على هذا التمييز.

السياسات المستندة إلى الهوية

تُرفق السياسة المستندة إلى الهوية بكيان أصلي في IAM وتحدد ما يمكن لذلك الكيان فعله. ولا تحتوي على عنصر Principal لأن الكيان الأصلي هو الكيان الذي أُرفقت به السياسة. ويمكن أن تكون هذه السياسات مُدارة من AWS أو مُدارة من العميل أو مضمنة، وهي الطريقة الأكثر شيوعًا لمنح الصلاحيات.

السياسات المستندة إلى الموارد

تُرفق السياسة المستندة إلى الموارد مباشرةً بمورد، وتتضمن عنصر Principal لتسمية الجهة المسموح لها بالوصول. ومن أمثلتها سياسات حاويات S3 ومفاتيح KMS وقوائم SQS الانتظارية ووظائف Lambda. وهي تحدد من (Principal) وما الإجراء (Action) على ذلك المورد الواحد.

مثال على سياسة حاوية

تمنح سياسة حاوية S3 هذه حسابًا آخر صلاحية القراءة. ويحدد Principal الحساب الموثوق، وهو أمر لا يمكن أن تفعله إلا سياسة مستندة إلى الموارد.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-data/*"
}

منطق الحساب نفسه

ضمن الحساب الواحد، تتحد السياسات المستندة إلى الهوية والسياسات المستندة إلى الموارد في صورة اتحاد: يُسمح بالطلب إذا منحته أي منهما (ما لم يرفضه شيء). لذلك يمكن الوصول إلى كائن S3 إذا سمحت به سياسة المستخدم أو سياسة الحاوية. ويكفي أن يفتح أي من الجانبين الوصول.

منطق الحسابات المتعددة

بالنسبة إلى الوصول بين الحسابات، تكون القاعدة أكثر صرامة: يجب أن يسمح كلا الجانبين بالوصول. يحتاج الكيان الأصلي إلى سياسة مستندة إلى الهوية تسمح بالإجراء، كما يجب أن تمنح السياسة المستندة إلى الموارد في الحساب الآخر الوصول إلى ذلك الكيان. ويؤدي غياب أي من الجزأين إلى رفض الطلب. وهذا تمييز يختبره الاختبار بكثرة.

لا توجد سياسة موارد للأدوار

تُعد سياسات الثقة الخاصة بالأدوار، من الناحية التقنية، نوعًا من السياسات المستندة إلى الموارد، ولذلك يتطلب افتراض دور بين الحسابات سياسة الثقة، إضافةً إلى صلاحية هوية المستدعي sts:AssumeRole. ويساعدك إدراك أن سياسة الثقة مستندة إلى الموارد على توحيد تصورك لكيفية منح الوصول.

الخدمات التي تدعم ذلك

لا تدعم كل الخدمات السياسات المستندة إلى الموارد. ومن أهم الخدمات التي تدعمها: S3 وKMS وSQS وSNS وLambda وSecrets Manager وECR. عندما تفتقر خدمة ما إلى سياسات الموارد، يجب منح الوصول بين الحسابات عبر افتراض دور بدلًا من ذلك. وقد يختبرك الاختبار في ما إذا كان النهج المختار ممكنًا أصلًا لخدمة معينة.

اختيار النوع المناسب

استخدم السياسات المستندة إلى الهوية للحصول على صلاحيات عامة من نوع "يمكن لهذا الفريق تنفيذ هذه الإجراءات". واستخدم السياسات المستندة إلى الموارد عندما تحتاج إلى منح الوصول إلى كيان أصلي خارجي محدد، أو تمكين المشاركة بين الحسابات في خدمة داعمة، أو ضبط صلاحيات تنتقل مع المورد نفسه.

تدقيق الجانبين

بما أن الوصول قد يأتي من أي من الجانبين، يتطلب التدقيق التحقق من كليهما. تفحص IAM Access Analyzer السياسات المستندة إلى الموارد للعثور على الموارد المشتركة خارجيًا أو المتاحة للعامة. وتساعد محاكاة السياسات وبيانات آخر وصول في فحص جانب الهوية. ولا تكتمل المراجعة بالنظر إلى نوع واحد فقط.

جمع العناصر معًا

الوصول داخل الحساب نفسه هو اتحاد (يمكن لأي سياسة أن تسمح به)، بينما يتطلب الوصول بين الحسابات سماح كل من سياسة الهوية وسياسة الموارد. لا تحتوي سياسات الهوية على Principal، بينما تحتوي سياسات الموارد عليه. طابق نوع السياسة مع السيناريو، وتذكر الخدمات التي تدعم السياسات المستندة إلى الموارد أصلًا.

تحقق سريع

اختبر قدرتك على تحليل نوع السياسة.

مراجعة

تُرفق السياسات المستندة إلى الهوية بالكيانات الأصلية ولا تحتوي على عنصر Principal، بينما تُرفق السياسات المستندة إلى الموارد بالموارد وتسمّي Principal. ويكون الوصول داخل الحساب نفسه اتحادًا بين النوعين، أما الوصول بين الحسابات فيتطلب سماح كليهما. لا تدعم سياسات الموارد إلا بعض الخدمات (S3 وKMS وSQS وSNS وLambda وSecrets Manager وECR)، وإلا فاستخدم افتراض الدور.

الأسئلة الشائعة

هل درس «السياسات المستندة إلى الهوية مقابل المستندة إلى المورد» مجاني؟

نعم — نص درس «السياسات المستندة إلى الهوية مقابل المستندة إلى المورد» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «السياسات المستندة إلى الهوية مقابل المستندة إلى المورد»؟

قارن السياسات المرتبطة بالهويات بتلك المرتبطة بالموارد تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «السياسات المستندة إلى الهوية مقابل المستندة إلى المورد»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تشريح مستند سياسة IAM
  2. السياسات المستندة إلى الهوية مقابل المستندة إلى المورد
  3. تدفق اتخاذ قرار تقييم السياسات
  4. الشروط وعلامات البدل ومتغيرات السياسات
← العودة إلى Cloud & IT Cert Prep