الوصول في الوقت المناسب وسياسات الوصول المشروط
طبّق رفع الامتيازات في الوقت المناسب وسياسات الوصول المشروط التي تمنح الوصول فقط عندما يبرر السياق ذلك (الجهاز والموقع ودرجة المخاطر).
الوصول في الوقت المناسب وسياسات الوصول المشروط درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
الامتياز الدائم: المشكلة
يعني الامتياز الدائم أن المستخدم يمتلك وصولًا مرتفع الصلاحيات ومتاحًا دائمًا، على مدار الساعة وطوال أيام الأسبوع، سواء أكان يحتاج إليه أم لا. وهذا هو النموذج التقليدي لحسابات المسؤولين؛ إذ يستطيع المسؤول الوصول إلى أنظمة الإنتاج في أي وقت، حتى الساعة الثالثة صباحًا يوم الأحد، حين لا تُجرى أي أعمال مشروعة. ويزيد الامتياز الدائم سطح المخاطر زيادة كبيرة؛ فاختراق بيانات اعتماد المسؤول يمنح المهاجمين فورًا وصولًا مرتفع الصلاحيات من دون الحاجة إلى أي خطوات إضافية.
شرح الوصول في الوقت المناسب
يستبدل الوصول في الوقت المناسب (JIT) الامتياز الدائم برفع مؤقت للصلاحيات عند الطلب. عندما يحتاج المسؤول إلى وصول ذي امتيازات، يطلبه مع توضيح مبرر تجاري. تتم الموافقة على الطلب (تلقائيًا أو من مدير)، ثم تُمنح الصلاحية لفترة زمنية محددة (مثل ساعة واحدة)، وبعد ذلك تنتهي تلقائيًا. وتتم مراقبة جميع الأنشطة خلال هذه الفترة. وبعد انتهاء الصلاحية، لا يعود لدى المسؤول أي وصول ذي امتيازات إلى أن يقدم طلبًا جديدًا.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: تطبيق JIT عمليًا
يُعد Azure Privileged Identity Management (PIM) تطبيق Microsoft السحابي للوصول في الوقت المناسب. يُجعل المستخدمون مؤهلين لأدوار ذات امتيازات (مثل Global Administrator)، لكنهم لا يشغلون الدور باستمرار. وعند الحاجة، ينشطون الدور من مدخل Azure، ويقدمون مبررًا، وقد يحتاجون إلى MFA وموافقة، ثم يحصلون على الدور لمدة مهيأة (بحد أقصى 8 ساعات لمعظم الأدوار). وينشئ PIM سجلات تدقيق لكل عملية تنشيط لاستخدامها في تقارير الامتثال.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalما سياسات الوصول المشروط؟
إن الوصول المشروط هو محرك سياسات إذا-فإن يقيّم الإشارات السياقية قبل منح الوصول. فبدلًا من السماح أو الرفض الثنائيين استنادًا إلى بيانات الاعتماد وحدها، يراعي الوصول المشروط ما يلي: من الذي يسجل الدخول (هوية المستخدم وعضويته في المجموعات)، وما الذي يصل إليه (التطبيق أو البيانات)، وأين يوجد (عنوان IP والموقع)، ومتى (وقت اليوم)، وكيف (حالة امتثال الجهاز، والمتصفح أم التطبيق الأصلي)، والمخاطر (درجة مخاطر تسجيل الدخول من موفر الهوية).
إشارات الوصول المشروط الشائعة
تقيّم سياسات الوصول المشروط إشارات متعددة في الوقت نفسه. وتشمل الإشارات الأساسية: امتثال الجهاز (هل يدير MDM الجهاز وهل يستوفي متطلبات الأمان الأساسية؟)، والموقع (هل يقع عنوان IP ضمن موقع موثوق مُسمى أم في دولة أجنبية؟)، ومخاطر تسجيل الدخول (هل صنّف الذكاء الاصطناعي لدى موفر الهوية عملية تسجيل الدخول هذه على أنها شاذة، مثل موقع غير معتاد أو بيانات اعتماد مسربة أو سفر مستحيل؟)، ومخاطر المستخدم (هل توجد مؤشرات على اختراق هذا الحساب وفق معلومات الاستخبارات من الويب المظلم؟).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceضوابط منح الوصول المشروط
عند انطباق سياسة وصول مشروط، يحدد ضابط المنح ما يجب على المستخدم فعله. وتشمل الخيارات: حظر الوصول بالكامل، أو طلب MFA، أو طلب جهاز متوافق، أو طلب تطبيق عميل معتمد (السماح بالتطبيقات المُدارة فقط)، أو طلب تغيير كلمة المرور (إذا كانت بيانات الاعتماد معرضة للخطر)، أو استخدام مجموعات من هذه الضوابط. وتتيح ضوابط المنح للمؤسسات تشديد متطلبات الأمان استنادًا إلى مستوى مخاطر الوصول المطلوب.
ضوابط الجلسة في الوصول المشروط
بالإضافة إلى ضوابط المنح، يمكن للوصول المشروط تطبيق ضوابط الجلسة التي تقيد ما يستطيع المستخدمون فعله بعد مصادقتهم. ومن أمثلتها: فرض تكرار تسجيل الدخول (طلب إعادة المصادقة كل ساعة)، وتقييد تنزيل الملفات الحساسة من الأجهزة غير المُدارة، وتطبيق سياسات Microsoft Defender for Cloud Apps لمراقبة الجلسات في الوقت الفعلي، والحد من عمليات النسخ واللصق في التطبيقات الحساسة التي يتم الوصول إليها من مواقع غير موثوقة.
المواقع المسماة والشبكات الموثوقة
تحدد المواقع المسماة في الوصول المشروط نطاقات IP أو مناطق جغرافية موثوقة. وقد يُمنح الوصول من موقع موثوق مسمى (مثل نطاقات IP الخاصة بمكتب الشركة) مع إجراءات أقل (من دون طلب MFA). أما الوصول من خارج المواقع المسماة، ولا سيما من الدول عالية المخاطر، فيؤدي إلى تفعيل متطلبات مصادقة إضافية. ويساعد الجمع بين المواقع المسماة واكتشاف السفر المستحيل (ظهور المستخدم في موقعين متباعدين خلال دقائق) على حظر سيناريوهات اختراق بيانات الاعتماد.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFAالوصول المشروط القائم على المخاطر
يستخدم الوصول المشروط القائم على المخاطر إشارات التعلم الآلي من موفر الهوية لتقييم مخاطر تسجيل الدخول في الوقت الفعلي. وتعيّن Microsoft Entra ID (المعروفة سابقًا باسم Azure AD) درجة لمخاطر تسجيل الدخول (منخفضة/متوسطة/عالية) استنادًا إلى عوامل مثل بيانات الاعتماد المسربة في قواعد بيانات الويب المظلم، وأنماط تسجيل الدخول الشاذة، وعناوين IP المرتبطة ببرمجيات ضارة. ويمكن لعملية تسجيل دخول عالية المخاطر أن تطلب تلقائيًا إعادة تعيين كلمة المرور إلى جانب MFA، مما يحمي الحسابات حتى قبل أن يراجع فريق تقنية المعلومات التنبيه.
حسابات الطوارئ
تنشئ سياسات الوصول المشروط والوصول في الوقت المناسب خطرًا يتمثل في احتمال منع المسؤولين من الوصول إلى الأنظمة اللازمة لاستعادة موفر الهوية إذا تعطل موفر الهوية نفسه. أما حسابات الطوارئ (حسابات الوصول في حالات الطوارئ) فهي حسابات ذات امتيازات عالية تُستثنى من سياسات الوصول المشروط، وتُحفظ بيانات اعتمادها في خزنة مادية، ولا تُستخدم إلا في حالات الطوارئ الحقيقية. وينبغي أن يؤدي استخدامها إلى إطلاق تنبيهات فورية وإجراء مراجعة بعد الحادث، لأن أي استخدام خارج حالة طوارئ معلنة يُعد مؤشرًا خطيرًا.
الجمع بين JIT والوصول المشروط
يعمل الوصول في الوقت المناسب وسياسات الوصول المشروط معًا بوصفهما ضابطين متكاملين. إذ يتحكم الوصول المشروط في ما إذا كان بإمكان المستخدم المصادقة، وفي الضوابط التي يجب عليه اجتيازها. بينما يتحكم الوصول في الوقت المناسب في الدور ذي الامتيازات الذي يحصل عليه المستخدم بعد المصادقة، والمدة التي يحتفظ بها به. وهما معًا يطبقان مبدأ انعدام الثقة المتمثل في عدم الثقة مطلقًا والتحقق دائمًا: يُقيّم كل طلب وصول في سياقه، وتكون الصلاحية مؤقتة، وتُسجل جميع الإجراءات.
تحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن: الوصول في الوقت المناسب يستبدل الامتياز الدائم برفع مؤقت للصلاحيات عند الطلب ينتهي تلقائيًا، وسياسات الوصول المشروط تقيّم الإشارات السياقية (الجهاز والموقع والمخاطر) قبل منح الوصول، وتوفر حسابات الطوارئ وصولًا مستعجلًا مستثنى من السياسات العادية، لكنها يجب أن تخضع لضوابط ومراقبة صارمة. بعد ذلك، سنستكشف نموذج المسؤولية المشتركة عبر IaaS وPaaS وSaaS.
الأسئلة الشائعة
هل درس «الوصول في الوقت المناسب وسياسات الوصول المشروط» مجاني؟
نعم — نص درس «الوصول في الوقت المناسب وسياسات الوصول المشروط» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «الوصول في الوقت المناسب وسياسات الوصول المشروط»؟
طبّق رفع الامتيازات في الوقت المناسب وسياسات الوصول المشروط التي تمنح الوصول فقط عندما يبرر السياق ذلك (الجهاز والموقع ودرجة المخاطر). تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «الوصول في الوقت المناسب وسياسات الوصول المشروط»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- خدمات الدليل: LDAP وActive Directory
- إدارة الوصول المميّز (PAM)
- حوكمة الهوية وتوفير الحسابات
- الوصول في الوقت المناسب وسياسات الوصول المشروط