0Pricing
Cloud & IT Cert Prep · درس

حوكمة الهوية وتوفير الحسابات

استكشف كيف تمنع إدارة دورة حياة الهوية — من الانضمام إلى المؤسسة حتى مغادرتها — الحسابات اليتيمة وتراكم صلاحيات الوصول عبر التوفير الآلي.

حوكمة الهوية وتوفير الحسابات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ما المقصود بحوكمة الهوية؟

تُعد حوكمة الهوية إطارًا من السياسات والعمليات والتقنيات التي تدير الهويات الرقمية طوال دورة حياتها — بما يضمن امتلاك الأشخاص المناسبين للوصول المناسب إلى الموارد المناسبة وللأسباب المناسبة. وهي تجيب عن ثلاثة أسئلة أساسية: من لديه وصول إلى ماذا؟ هل ينبغي أن يمتلك هذا الوصول؟ ماذا يفعل به؟ وتفرض لوائح مثل SOX وHIPAA وGDPR استخدام حوكمة الهوية لإثبات تطبيق ضوابط الوصول.

دورة حياة الهوية: المنضمون والمنقولون والمغادرون

غالبًا ما توصف دورة حياة الهوية بنموذج المنضم والمنقول والمغادر (JML). المنضم هو موظف جديد يحتاج إلى توفير حسابات له. أما المنقول فقد تغير دوره ويحتاج إلى تعديل وصوله — بإزالة الأذونات القديمة ومنح الأذونات الجديدة. والمغادر هو من غادر المؤسسة، ويجب تعطيل جميع حساباته فورًا ثم حذفها في نهاية المطاف. ويجب أن يشغّل نظام الموارد البشرية كل انتقال تلقائيًا لمنع التأخيرات التي تؤدي إلى ثغرات أمنية.

# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
#   - Create AD account
#   - Assign role-based groups
#   - Provision email and VPN access

# Leaver: HR marks termination -> IGA triggers:
#   - Disable AD account immediately
#   - Revoke VPN and email access
#   - Remove from all groups
#   - Schedule account deletion after 30 days

التحكم في الوصول المستند إلى الأدوار في IGA

تحدد أنظمة حوكمة الهوية أدوارًا تجمع أذونات الوصول اللازمة لوظيفة معينة. وعند توفير موظف ضمن دور، يحصل تلقائيًا على جميع صلاحيات الوصول المرتبطة به. ويحلل استخراج الأدوار أنماط الوصول الحالية لاكتشاف أدوار تعكس وظائف العمل الفعلية بدلًا من الحوادث التاريخية. ويقلل التصميم النظيف للأدوار عدد قرارات الوصول التي يتعين على الأشخاص اتخاذها، ويجعل مراجعات الوصول أسرع وأكثر دقة.

# Example role definition in IGA system
Role: Software-Developer
  Members: [engineering department employees]
  Entitlements:
    - AD group: Dev-GitHub-Access
    - AD group: Dev-AWS-Sandbox
    - Jira project: Engineering
    - SaaS: Confluence edit rights
  Excluded from:
    - Finance systems
    - HR database
    - Production deployment systems

اعتماد الوصول ومراجعته

يُعد اعتماد الوصول (مراجعة الوصول أو إعادة اعتماده) عملية دورية لمراجعة جميع حقوق وصول المستخدمين والتأكيد على استمرار ملاءمتها. ويتلقى المديرون أو مالكو الموارد قائمة بأذونات أعضاء فرقهم، ثم يؤكدون كل إذن أو يلغونه. وتمنع مراجعات الوصول المنتظمة تضخم الوصول — أي التراكم التدريجي للأذونات بما يتجاوز ما يتطلبه الدور الحالي للمستخدم. ويفرض الامتثال لمعياري SOX وSOC 2 عادةً إجراء مراجعات وصول ربع سنوية أو سنوية.

تضخم الوصول والتركيبات السامة

يحدث تضخم الوصول عندما يجمع الموظفون أذونات من أدوار سابقة من دون إزالة صلاحيات الوصول القديمة. فقد يظل لدى مستخدم انتقل من الشؤون المالية إلى الهندسة وصول إلى نظام الرواتب — مما ينشئ خطرًا أمنيًا وانتهاكًا للامتثال معًا. كما تفرض أنظمة IGA فصل المهام (SoD) من خلال اكتشاف ومنع التركيبات السامة: وهي أزواج من الأذونات تتيح معًا ارتكاب الاحتيال (مثل مستخدم يمكنه إنشاء أوامر الشراء والموافقة عليها في الوقت نفسه).

التوفير التلقائي باستخدام SCIM

‏SCIM ‏(System for Cross-domain Identity Management) هو معيار API مفتوح لأتمتة توفير المستخدمين وإلغاء توفيرهم بين موفر الهوية (مثل Okta أو Azure AD) والتطبيقات المستهدفة. فعندما ينشئ قسم الموارد البشرية سجلًا لموظف جديد، يدفع SCIM هذه المعلومات تلقائيًا إلى جميع التطبيقات المتصلة — فينشئ الحسابات، ويعيّن المجموعات، ويضبط السمات — مما يلغي تذاكر التوفير اليدوية ويقلل مدة الإعداد من أيام إلى دقائق.

# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json

{
  'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
  'userName': 'jsmith@corp.com',
  'name': { 'givenName': 'John', 'familyName': 'Smith' },
  'active': true,
  'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}

IGA مقارنةً بـ IAM: فهم الفرق

‏IAM ‏(Identity and Access Management) هو المجال الواسع لإدارة الهويات ووصولها — بما في ذلك أنظمة المصادقة وSSO وMFA. أما IGA ‏(Identity Governance and Administration) فهي مجموعة فرعية تركز على جوانب الحوكمة: من لديه الوصول، وما إذا كان مناسبًا، وكيفية اعتماده. وتضيف IGA ضوابط قائمة على السياسات، وموافقات سير العمل، ومراجعات الوصول، وتقارير التدقيق إلى إمكانات التوفير والمصادقة التي توفرها أنظمة IAM الأساسية.

مخاطر الحسابات اليتيمة

الحسابات اليتيمة هي حسابات مستخدمين أو حسابات خدمات لا مالك نشطًا حاليًا لها، إذ تكون تابعة لموظفين سابقين أو متعاقدين سابقين أو أنظمة أُخرجت من الخدمة. تمثل الحسابات اليتيمة خطرًا أمنيًا بالغًا للأسباب التالية: قد تظل لديها صلاحيات وصول مرتفعة، ولا يراقب أحد استخدامها، كما يبحث عنها المهاجمون تحديدًا كنقاط دخول. ويُعد إلغاء توفير الحسابات تلقائيًا عند وقوع أحداث في نظام الموارد البشرية، إلى جانب تقارير التدقيق الدورية للحسابات، خط الدفاع الأساسي ضد الحسابات اليتيمة.

# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
  -UsersOnly | Select-Object Name, LastLogonDate, Enabled

# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains

حوكمة الهويات ذات الامتيازات

تتطلب حوكمة الهويات ذات الامتيازات ضوابط إضافية تتجاوز إدارة حوكمة الهوية والوصول (IGA) القياسية. ينبغي أن تتضمن الحسابات ذات الصلاحيات العالية ما يلي: حسابات منفصلة ومخصصة للمهام ذات الامتيازات (ويُمنع استخدام بيانات اعتماد المسؤول للبريد الإلكتروني)، ووصولًا محدد المدة ينتهي تلقائيًا، وتفويضًا من عدة أشخاص للإجراءات الحساسة، وتسجيلًا محسنًا تتم مراجعته بوتيرة أعلى من سجلات الوصول القياسية. وتشترط العديد من أطر الامتثال صراحةً الاحتفاظ بسجلات مدققة لجميع طلبات الوصول ذي الامتيازات والموافقات عليها.

أدوات IGA المتاحة في السوق

تشمل منصات IGA الرائدة SailPoint IdentityNow (رائدة المجال في IGA للمؤسسات)، وSaviynt (تغطية قوية للسحابة والبرمجيات كخدمة)، وIBM Security Identity Governance، وOne Identity Manager. كما يقدم موفرو الخدمات السحابية حلولًا أصلية؛ إذ توفر Azure AD Identity Governance مراجعات الوصول وإدارة الاستحقاقات. وتت integration هذه المنصات مع أنظمة الموارد البشرية عبر SCIM وواجهات API لأتمتة دورة حياة الهوية بالكامل.

فوائد IGA في الامتثال

تدعم IGA الامتثال مباشرةً لعدة لوائح. تتطلب SOX ضوابط قابلة للإثبات تحدد من يمكنه الوصول إلى الأنظمة المالية، إلى جانب مسارات تدقيق للتغييرات. وتفرض HIPAA ضوابط وصول تقصر الوصول إلى المعلومات الصحية المحمية (PHI) على الموظفين المصرح لهم، وسجلات تدقيق لجميع عمليات الوصول. وتتطلب GDPR قصر الوصول إلى البيانات على من لديهم غرض مشروع. وتنشئ منصات IGA سجلات مراجعة الوصول وتقارير الاستحقاقات ومسارات تدقيق توفير الحسابات التي يطلبها المدققون.

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن: حوكمة الهوية تدير دورة حياة انضمام المستخدم وانتقاله ومغادرته لضمان بقاء الوصول مناسبًا دائمًا، ومراجعات اعتماد الوصول تؤكد دوريًا أن الأذونات لا تزال مبررة، وSCIM يؤتمت توفير الحسابات وإلغاء توفيرها لمنع الحسابات اليتيمة وتقليل تأخيرات ضم المستخدمين. بعد ذلك، سنستكشف الوصول في الوقت المناسب وسياسات الوصول المشروط.

الأسئلة الشائعة

هل درس «حوكمة الهوية وتوفير الحسابات» مجاني؟

نعم — نص درس «حوكمة الهوية وتوفير الحسابات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «حوكمة الهوية وتوفير الحسابات»؟

استكشف كيف تمنع إدارة دورة حياة الهوية — من الانضمام إلى المؤسسة حتى مغادرتها — الحسابات اليتيمة وتراكم صلاحيات الوصول عبر التوفير الآلي. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «حوكمة الهوية وتوفير الحسابات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. خدمات الدليل: LDAP وActive Directory
  2. إدارة الوصول المميّز (PAM)
  3. حوكمة الهوية وتوفير الحسابات
  4. الوصول في الوقت المناسب وسياسات الوصول المشروط
← العودة إلى Cloud & IT Cert Prep