0Pricing
Cloud & IT Cert Prep · درس

المؤسسات والوحدات التنظيمية واستراتيجية SCP

نظّم الحسابات واختر سياسات SCP لقائمة السماح أو قائمة الرفض

المؤسسات والوحدات التنظيمية واستراتيجية SCP درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

حوكمة حسابات متعددة

تتيح AWS Organizations إدارة العديد من حسابات AWS مركزيًا باعتبارها بنية واحدة. وضمنها، تحدد Service Control Policies (SCPs) سقوف الصلاحيات، بينما تجمع Organizational Units (OUs) الحسابات لاستهدافها بالسياسات. ويُعد تصميم هذه البنية الهرمية جيدًا مهارة أساسية في مجال الحوكمة لاختبار SCS-C02.

بنية المؤسسة

تضم المؤسسة حساب إدارة (كان يُسمى سابقًا الحساب الرئيسي) في القمة، وحاوية جذر، وOUs يمكن تداخلها لتجميع حسابات الأعضاء. وتسري السياسات المرفقة بأي مستوى على كل ما يقع تحته. وتتيح هذه الشجرة تطبيق الضوابط على نطاق واسع أو ضيق من خلال إرفاق واحد.

الغرض من OU

تجمع Organizational Unit (OU) الحسابات التي تتشارك احتياجات الحوكمة، مثل OU باسم "Production" وOU باسم "Sandbox" وOU باسم "Security". ويؤدي إرفاق SCP بـ OU إلى تطبيقها على كل حساب داخله، لذلك نظّموا الحسابات وفقًا للسياسات التي ينبغي أن ترثها.

كيفية توارث SCPs

يتم توريث SCPs نزولًا عبر الشجرة: إذ يخضع الحساب لمجموعة SCPs الموجودة في الجذر، ووحدات OU الأصلية، والحساب نفسه. ولكي يُسمح بإجراء ما، يجب السماح به في كل مستوى. ويؤدي وجود رفض في أي موضع من السلسلة إلى حجبه. ويُعد هذا التأثير التراكمي أساسيًا لتصميم SCPs.

قائمة السماح مقابل قائمة الرفض

توجد استراتيجيتان. تبدأ قائمة الرفض من FullAWSAccess الافتراضية وتضيف حالات رفض صريحة للأمور التي لا تريدونها مطلقًا، مثل تعطيل CloudTrail. أما قائمة السماح فتزيل FullAWSAccess وتدرج صراحةً الخدمات المسموح بها فقط، مما يوفر وضعًا أكثر تشددًا بكثير. وتبدأ معظم المؤسسات بقائمة الرفض لتحقيق المرونة.

مثال على قائمة الرفض

ترفض SCP هذه إيقاف تسجيل CloudTrail لأي شخص، وهي وسيلة حماية شائعة تُطبّق على مستوى المؤسسة بأكملها حتى لا يتمكن أي حساب عضو من تعطيل سجل التدقيق.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

لا تمنح SCPs الصلاحيات

قاعدة أساسية: لا تمنح SCPs الصلاحيات أبدًا؛ فهي تحدد الحد الأقصى فقط. يجب أن يكون الإجراء مسموحًا به من قِبل كلٍّ من SCP وIAM policy في الحساب. تجعل SCP التي تستخدم قائمة السماح الخدمات متاحة لمنحها فحسب؛ ولا يزال على IAM منحها فعليًا.

ما الذي لا تؤثر فيه SCPs

لا تنطبق SCPs على حساب الإدارة، ولا تؤثر في الأدوار المرتبطة بالخدمات. كما أنها لا تمس في بعض الحالات المنح الواردة من resource-based policies خارج المؤسسة. يساعد فهم هذه الاستثناءات على تجنب الإجابات الخاطئة عندما يتوقع السيناريو أن تمنع SCP شيئًا لا يمكنها منعه.

منع مغادرة المؤسسة

تمنع SCPs الوقائية الشائعة مغادرة المؤسسة (organizations:LeaveOrganization)، كما تمنع حسابات الأعضاء من تعطيل خدمات الأمان مثل GuardDuty وSecurity Hub وConfig وCloudTrail. وعند تطبيقها على الجذر، تضمن هذه السياسات ألا يتمكن أي حساب عضو من الانفصال عن الحوكمة أو تعطيل قدرة المؤسسة على الكشف، وهو خط أساس موصى به بشدة.

الاستراتيجية حسب OU

تصميم نموذجي: SCP أساسية تستخدم قائمة المنع على مستوى الجذر (لحماية CloudTrail ومنع مغادرة المؤسسة وتقييد المناطق)، وSCPs أكثر تشددًا على OU الخاصة بـ Production، وأخرى أكثر مرونة على OU الخاصة بـ Sandbox. يتيح تجميع الحسابات حسب مستوى المخاطر في OUs ضبط الحوكمة بدقة مع الحد الأدنى من تشتت السياسات.

تجميع المفاهيم

تنظم Organizations الحسابات ضمن OUs تحت جذر وحساب إدارة. تنتقل SCPs بالتوارث إلى أسفل الشجرة، ويحتاج الإجراء إلى سماح في كل مستوى. اختر استراتيجية قائمة المنع (مرنة) أو قائمة السماح (صارمة)، وتذكر أن SCPs تضع حدًا أقصى فقط ولا تمنح الصلاحيات أبدًا، وأنها لا تنطبق على حساب الإدارة أو الأدوار المرتبطة بالخدمات.

تحقق سريع

اختبر استراتيجيتك في استخدام SCP.

مراجعة

تجمع AWS Organizations الحسابات في OUs تحت جذر وحساب إدارة. تنتقل SCPs بالتوارث إلى أسفل الشجرة، وتتطلب سماحًا في كل مستوى؛ وأي منع يحظر الإجراء. استخدم استراتيجية قائمة المنع (مرنة) أو قائمة السماح (صارمة). تضع SCPs حدًا أقصى فقط ولا تمنح الصلاحيات أبدًا، ولا تنطبق على حساب الإدارة أو الأدوار المرتبطة بالخدمات.

الأسئلة الشائعة

هل درس «المؤسسات والوحدات التنظيمية واستراتيجية SCP» مجاني؟

نعم — نص درس «المؤسسات والوحدات التنظيمية واستراتيجية SCP» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «المؤسسات والوحدات التنظيمية واستراتيجية SCP»؟

نظّم الحسابات واختر سياسات SCP لقائمة السماح أو قائمة الرفض تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «المؤسسات والوحدات التنظيمية واستراتيجية SCP»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يحدّه حدّ الأذونات
  2. تفويض إنشاء الأدوار بأمان
  3. المؤسسات والوحدات التنظيمية واستراتيجية SCP
  4. كيف تتكامل SCPs مع أذونات IAM
← العودة إلى Cloud & IT Cert Prep