0Pricing
Cloud & IT Cert Prep · درس

ركيزتا التميّز التشغيلي والأمان

طبّق IaC والتغييرات الصغيرة القابلة للعكس وأدلة التشغيل في العمليات، واستخدم مبدأ أقل صلاحية وحماية البيانات والاستجابة للحوادث في الأمان

ركيزتا التميّز التشغيلي والأمان درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

Well-Architected Framework

يوفر AWS Well-Architected Framework مجموعة من أفضل الممارسات والأسئلة الإرشادية لمساعدة المهندسين المعماريين على بناء بنية سحابية آمنة وعالية الأداء ومرنة وفعالة. وهو منظّم في ست ركائز: التميز التشغيلي، والأمان، والموثوقية، وكفاءة الأداء، وتحسين التكلفة، والاستدامة. يغطي هذا الدرس الركيزتين الأوليين. وكثيرًا ما يسأل اختبار SAA-C03 عن الركيزة التي ينتمي إليها مبدأ تصميم معين، لذا من الضروري فهم كل ركيزة بوضوح.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

التميز التشغيلي: مبادئ التصميم الأساسية

تركز ركيزة التميز التشغيلي على تشغيل الأنظمة ومراقبتها لتقديم قيمة تجارية، وعلى التحسين المستمر للعمليات. وتشمل مبادئ التصميم الأساسية: تنفيذ العمليات بصفتها تعليمات برمجية — استخدام CloudFormation أو CDK أو Systems Manager لأتمتة البنية التحتية والمهام التشغيلية. إجراء تغييرات صغيرة وقابلة للعكس بوتيرة متكررة — نشر التغييرات على دفعات صغيرة يمكن التراجع عنها. توقّع حالات الفشل — تصميم النظام للتعافي من الفشل والتدرّب على ذلك. التعلم من حالات الفشل التشغيلية — إجراء مراجعات ما بعد الحوادث والتحسين المستمر.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

Infrastructure as Code للعمليات التشغيلية

يعني التعامل مع البنية التحتية بصفتها تعليمات برمجية أن بيئتكم بأكملها — VPCs ومثيلات EC2 وقواعد بيانات RDS وأدوار IAM — مُعرّفة في قوالب خاضعة للتحكم في الإصدارات، ويمكن مراجعتها واختبارها ونشرها بصورة متسقة. وتُعد AWS CloudFormation خدمة IaC الأصلية، مع اكتشاف الانحراف ومجموعات التغييرات. ويتيح لكم AWS CDK كتابة البنية التحتية بلغات برمجة مألوفة مثل Python وTypeScript. أما AWS Systems Manager Automation فيحوّل أدلة التشغيل، مثل تطبيق التصحيحات وإنشاء اللقطات، إلى مستندات قابلة للتنفيذ.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

قابلية الملاحظة لتحقيق التميز التشغيلي

لا يمكنكم تحسين ما لا تستطيعون رؤيته. ويتطلب التميز التشغيلي قابلية الملاحظة: مقاييس وسجلات وآثار تمنحكم رؤية لسلوك نظامكم. وفي AWS، يعني ذلك استخدام CloudWatch Metrics لنقاط البيانات الرقمية، وCloudWatch Logs لتجميع السجلات وتحليلها، وAWS X-Ray للتتبع الموزع عبر الخدمات المصغرة، وCloudWatch Dashboards للحصول على رؤية تشغيلية آنية. عرّفوا مؤشرات الأداء الرئيسية التجارية والتقنية وقيسوها باستمرار لفهم مدى تحقيقكم للأهداف التشغيلية.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

أدلة التشغيل وأدلة الاستجابة

أدلة التشغيل هي إجراءات تشغيلية خطوة بخطوة للمهام الروتينية، مثل نشر إصدار جديد أو التوسع استعدادًا لحدث مروري. أما أدلة الاستجابة فهي إجراءات للتعامل مع الحوادث، مثل تحويل قاعدة البيانات عند الفشل أو الاختراق الأمني. ويتيح لكم Systems Manager Run Command وAutomation من AWS تنفيذ أدلة التشغيل برمجيًا عبر أسطول EC2. خزّنوا أدلة التشغيل في نظام للتحكم في الإصدارات، وراجعوها بانتظام، ونفّذوها في التدريبات حتى يكون مهندسو المناوبة على دراية بها قبل وقوع الحوادث.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

ركيزة الأمان: مبادئ التصميم الأساسية

تركّز ركيزة الأمان على حماية المعلومات والأنظمة والأصول. مبادئ التصميم الأساسية: إنشاء أساس قوي للهوية — استخدام IAM وفق مبدأ أقل الامتيازات، والتخلّص من بيانات الاعتماد طويلة الأجل. تمكين إمكانية التتبّع — تسجيل جميع الإجراءات وتدقيقها. تطبيق الأمان على جميع الطبقات — وليس عند المحيط فقط، بل في طبقات الشبكة والحوسبة والبيانات والتطبيقات. حماية البيانات أثناء النقل وفي حالة السكون — تشفير كل شيء. أتمتة أفضل ممارسات الأمان — استخدام قواعد Config وSecurity Hub لإجراء تقييم مستمر.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

أفضل ممارسات أقل الامتيازات وIAM

يعني مبدأ أقل الامتيازات منح الحد الأدنى فقط من الأذونات المطلوبة لتنفيذ مهمة ما — دون أي أذونات إضافية. عمليًا: استخدم أدوار IAM بدلًا من مفاتيح الوصول طويلة الأجل للخدمات. استخدم حدود الأذونات لتقييد ما يمكن للأدوار منحه لأدوار أخرى. استخدم Service Control Policies (SCPs) في AWS Organizations لوضع ضوابط وقائية عبر الحسابات. راجع الأذونات بانتظام باستخدام IAM Access Analyzer لاكتشاف السياسات التي تمنح أذونات مفرطة. قم بتدوير مفاتيح الوصول وفعّل MFA لجميع المستخدمين البشريين.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

التشفير: البيانات في حالة السكون وأثناء النقل

تُلزم ركيزة الأمان بتشفير البيانات في حالة السكون وأثناء النقل. بالنسبة إلى البيانات في حالة السكون: فعّل تشفير KMS على حاويات S3 ووحدات تخزين EBS وRDS وDynamoDB وEFS. استخدم مفاتيح يديرها العميل (CMK) لأحمال العمل الحساسة التي تحتاج فيها إلى التحكم في تدوير المفاتيح. بالنسبة إلى البيانات أثناء النقل: افرض استخدام TLS 1.2+ على جميع نقاط نهاية API (ALB وAPI Gateway)، واستخدم شهادات ACM، واضبط سياسات الأمان لرفض مجموعات التشفير الضعيفة. لا ترسل بيانات الاعتماد أو البيانات الحساسة مطلقًا بنص عادي.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

أتمتة الاستجابة للحوادث

تكون الاستجابة اليدوية للحوادث بطيئة جدًا عند وقوع أحداث أمنية على نطاق السحابة. وتؤكد ركيزة الأمان على أتمتة الاستجابة للحوادث. مثال: يكتشف GuardDuty مثيل EC2 مخترقًا يُجري اتصالات صادرة مشبوهة. تؤدي قاعدة EventBridge إلى تشغيل دالة Lambda تعزل المثيل تلقائيًا (فتزيله من ASG وتطبّق مجموعة أمان مقيّدة)، ثم ترسل إشعارًا إلى فريق الأمان. تحدث هذه الاستجابة الآلية خلال ثوانٍ، لا ساعات.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

عناصر التحكم الاستقصائية: CloudTrail وConfig

تتطلب ركيزة الأمان إمكانية التتبّع — معرفة من فعل ماذا، ومتى، ومن أين. يسجّل AWS CloudTrail كل استدعاء API في حسابك: من أجرى الاستدعاء، ومن أي عنوان IP، وباستخدام أي بيانات اعتماد، وما كانت النتيجة. تراقب AWS Config تكوينات الموارد باستمرار، وتكتشف انحرافها عن قواعد الامتثال لديك (مثل تحوّل حاوية S3 إلى عامة). ويوفّر CloudTrail وConfig معًا سجل تدقيق شاملًا للتحقيقات الأمنية وأدلة الامتثال.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

Security Hub للعثور على النتائج مركزيًا

يجمع AWS Security Hub النتائج الأمنية من GuardDuty وInspector وMacie وIAM Access Analyzer وConfig والأدوات التابعة لجهات خارجية في لوحة معلومات واحدة. ويقيّم بيئتك وفقًا لمعايير أمان مثل CIS AWS Foundations Benchmark وPCI DSS وAWS Foundational Security Best Practices. ويعيّن Security Hub درجات خطورة للنتائج، ويتيح لك ضبط إجراءات المعالجة التلقائية عبر EventBridge. فعّل Security Hub ليكون المركز العصبي لإدارة وضعك الأمني.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

تحقق سريع

اختبر مدى فهمك لمفاهيم AWS Solutions Architect (SAA-C03) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمت في هذا الدرس أن التميّز التشغيلي يركّز على العمليات بصفتها تعليمات برمجية، والتغييرات الصغيرة القابلة للعكس، والتعلّم من حالات الفشل، وأن ركيزة الأمان تفرض مبدأ أقل الامتيازات، والدفاع متعدد الطبقات، والاستجابة الآلية للحوادث، وأن CloudTrail وConfig وSecurity Hub توفّر عناصر تحكم استقصائية للمراقبة الأمنية المستمرة. كلتا الركيزتين أساسيتان لكل نظام AWS مصمم وفق أفضل الممارسات. سنستكشف بعد ذلك ركيزتي الموثوقية وكفاءة الأداء.

الأسئلة الشائعة

هل درس «ركيزتا التميّز التشغيلي والأمان» مجاني؟

نعم — نص درس «ركيزتا التميّز التشغيلي والأمان» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «ركيزتا التميّز التشغيلي والأمان»؟

طبّق IaC والتغييرات الصغيرة القابلة للعكس وأدلة التشغيل في العمليات، واستخدم مبدأ أقل صلاحية وحماية البيانات والاستجابة للحوادث في الأمان تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ركيزتا التميّز التشغيلي والأمان»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ركيزتا التميّز التشغيلي والأمان
  2. ركيزتا الموثوقية وكفاءة الأداء
  3. ركيزتا تحسين التكلفة والاستدامة
  4. أداة Well-Architected وعملية المراجعة
← العودة إلى Cloud & IT Cert Prep