سياسات الجلسات وتحديد النطاق المستند إلى العلامات
قلّص الأذونات أكثر عند تولّي الدور
سياسات الجلسات وتحديد النطاق المستند إلى العلامات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
تضييق النطاق عند الافتراض
قد ترغبون أحيانًا في منح دور مع تقييد ما يمكن لجلسة معينة فعله دون تعديل الدور نفسه. تتيح لكم سياسات الجلسات وعلامات الجلسات تقليص الصلاحيات في اللحظة التي يُفترض فيها الدور بالضبط. وتدعم ميزات STS المتقدمة هذه تطبيق مبدأ الحد الأدنى من الصلاحيات بدقة وعلى نطاق واسع، وهو ما يقدّره الاختبار.
ما هي سياسة الجلسة
سياسة الجلسة هي سياسة مضمنة أو مُدارة تُمرر إلى AssumeRole (عبر Policy أو PolicyArns). وهي لا تمنح صلاحيات جديدة؛ بل يمكنها فقط تصفية الصلاحيات الحالية للدور في تلك الجلسة. وتكون الصلاحيات الفعلية هي تقاطع سياسات الدور وسياسة الجلسة.
منطق التقاطع
بما أن النتيجة هي تقاطع، فلا يمكن لسياسة الجلسة أن تسمح للجلسة بأكثر مما يسمح به الدور أصلًا. فإذا منح الدور s3:*، بينما سمحت سياسة الجلسة فقط بـ s3:GetObject، فلن تتمكن الجلسة إلا من جلب الكائنات. وهذا يجعل سياسات الجلسات طريقة آمنة لمنح جزء محدود من دور أوسع.
حالة استخدام
من الاستخدامات الشائعة: افتراض أداة تنسيق لدور واحد قوي، ثم إرفاق سياسة جلسة بكل مهمة لتقييدها بحاوية واحدة أو مجموعة موارد واحدة. تكون كل جلسة محددة النطاق بدقة رغم اتساع الدور الأساسي. ويجنبكم ذلك إنشاء عشرات الأدوار المخصصة بدقة.
تمرير سياسة جلسة
يوضح مقتطف CLI هذا تمرير سياسة جلسة مضمنة تقيّد الجلسة أكثر. ويجب أن يسمح الدور بهذه الإجراءات مسبقًا حتى يصبح تنفيذها ممكنًا.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Broad \
--role-session-name job-42 \
--policy file://restrict.jsonمقدمة إلى علامات الجلسات
علامات الجلسات هي سمات على شكل مفتاح وقيمة تُرفق بالجلسة عند افتراض الدور. وتُمرر عبر المعلمة Tags، فتصبح جزءًا من سياق الطلب ويمكن قراءة قيمها في السياسات من خلال aws:PrincipalTag. وتحمل علامات الجلسات سمات حول هوية من يفترض الدور إلى كل قرار متعلق بالتفويض.
العلامات تُمكّن ABAC
تُعد علامات الجلسات العمود الفقري لـالتحكم في الوصول المستند إلى السمات (ABAC) للأدوار المفترضة. ويمكن لسياسة ما أن تشترط أن تساوي قيمة aws:PrincipalTag/Project الخاصة بالجلسة قيمة aws:ResourceTag/Project الخاصة بالمورد، فلا تمنح الوصول إلا عند تطابق علامات المشروع. وهكذا تخدم سياسة واحدة مشاريع عديدة بطريقة قابلة للتوسع بسلاسة.
العلامات الانتقالية
عند تتابع الأدوار، لا تنتقل علامات الجلسات العادية إلى الأمام. ويؤدي وضع علامة باعتبارها انتقالية إلى استمرارها خلال عمليات افتراض الأدوار اللاحقة في السلسلة. ويضمن ذلك انتقال سمات مثل قسم المستخدم الأصلي مع الهوية عبر عدة مراحل، وهو أمر مهم للحفاظ على اتساق ABAC.
أذونات وضع العلامات
يتطلب تمرير علامات الجلسة إذن sts:TagSession بالإضافة إلى sts:AssumeRole. ويمكن لسياسة الثقة أيضًا تقييد مفاتيح العلامات أو القيم المسموح بها. ويمنع التحكم فيمن يمكنه تعيين علامات جلسة معينة المستخدمين من منح أنفسهم صلاحيات وصول عبر تعيين قيم علامات مميزة لأنفسهم.
دمج الأداتين
تعمل سياسات الجلسة وعلامات الجلسة معًا: تعبّر العلامات عن هوية الجلسة عند مطابقة ABAC، بينما تحدد سياسات الجلسة سقفًا لما يمكن للجلسة فعله. ويسمح الجمع بينهما لدور واحد واسع الصلاحيات بخدمة جلسات متعددة محددة النطاق بأمان، وهو نوع التصميم الأنيق والقابل للتوسع الذي يركّز عليه الاختبار.
جمع المفاهيم
استخدم سياسات الجلسة لإجراء تقاطع مع صلاحيات الدور وتقليصها لكل جلسة، وليس لإضافة صلاحيات. واستخدم علامات الجلسة (مع sts:TagSession) لتفعيل ABAC عبر aws:PrincipalTag، واجعل العلامات انتقالية عند تسلسل الأدوار. وتوفر ميزات STS هذه أقل الصلاحيات لكل جلسة انطلاقًا من عدد صغير من الأدوار القابلة لإعادة الاستخدام.
تحقق سريع
اختبر تحديد نطاق الجلسة.
مراجعة
تُجري سياسات الجلسة التي يتم تمريرها إلى AssumeRole تقاطعًا مع صلاحيات الدور، فتقلصها ولا توسعها أبدًا. وتغذي علامات الجلسة (التي تتطلب sts:TagSession) تقنية ABAC عبر aws:PrincipalTag، بينما تستمر العلامات الانتقالية عبر تسلسل الأدوار. ويتيح الجمع بينها تطبيق أقل الصلاحيات لكل جلسة باستخدام عدد قليل من الأدوار القابلة لإعادة الاستخدام.
تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 150
- الدروس
- 600
الأسئلة الشائعة
هل درس «سياسات الجلسات وتحديد النطاق المستند إلى العلامات» مجاني؟
نعم — نص درس «سياسات الجلسات وتحديد النطاق المستند إلى العلامات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «سياسات الجلسات وتحديد النطاق المستند إلى العلامات»؟
قلّص الأذونات أكثر عند تولّي الدور تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «سياسات الجلسات وتحديد النطاق المستند إلى العلامات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف تصدر STS بيانات الاعتماد المؤقتة
- AssumeRole وعمر الجلسة
- المعرّف الخارجي والوكيل المربك
- سياسات الجلسات وتحديد النطاق المستند إلى العلامات