0Pricing
Cloud & IT Cert Prep · درس

تخزين بيانات الاعتماد في Secrets Manager

خزّن أسرار قواعد البيانات وواجهات API ودوّرها بأمان، وليس داخل الشيفرة مطلقًا

تخزين بيانات الاعتماد في Secrets Manager درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

مشكلة الأسرار المضمّنة مباشرةً في التعليمات البرمجية

تُعد كلمات مرور قواعد البيانات ومفاتيح API المضمّنة مباشرةً في التعليمات البرمجية أو ملفات الإعدادات من أبرز أسباب الاختراقات. فهي تتسرب عبر مستودعات التعليمات البرمجية والسجلات والنسخ الاحتياطية.

يخزّن AWS Secrets Manager الأسرار بأمان، ويتحكم في الوصول إليها باستخدام IAM، ويمكنه تدويرها تلقائيًا، بحيث لا تبقى الأسرار في التعليمات البرمجية.

ما الذي يفعله Secrets Manager؟

يتولى Secrets Manager تخزين الأسرار وتشفيرها واستردادها وتدويرها، مثل بيانات اعتماد قواعد البيانات ومفاتيح API.

  • تُشفَّر الأسرار وهي غير نشطة باستخدام KMS.
  • تجلبها التطبيقات أثناء التشغيل عبر استدعاء API بدلًا من تضمينها.

التشفير والتحكم في الوصول

يُشفَّر كل سر باستخدام مفتاح KMS، وتحميه IAM وسياسة اختيارية قائمة على الموارد.

لا تمنح الوصول إلى السر إلا للأدوار المحددة التي تحتاج إليه، ويتم تسجيل كل عملية استرداد في CloudTrail، ما يوفر مساءلة كاملة.

التدوير التلقائي

الميزة الأبرز هي التدوير التلقائي.

  • تغيّر دالة Lambda السر وفق جدول زمني وتحدّث مخزن الأسرار.
  • يدعم التدوير المضمّن RDS وقواعد بيانات أخرى.

يحد التدوير من الفترة التي يمكن أن يستغل فيها المهاجم الضرر إذا انكشفت بيانات الاعتماد.

كيفية عمل التدوير

يستخدم التدوير في قواعد البيانات عادةً مجموعتين من بيانات الاعتماد أو استراتيجية المستخدمين المتناوبين، بحيث لا ترى التطبيقات كلمة مرور غير صالحة أثناء التغيير.

تنشئ Lambda قيمة سر جديدة وتختبرها، ثم تعتمدها، وكل ذلك دون توقف عند الإعداد الصحيح.

استرداد الأسرار أثناء التشغيل

تستدعي التطبيقات GetSecretValue لجلب السر عند الحاجة، وغالبًا ما تخزنه مؤقتًا لفترة قصيرة.

وبما أن التطبيق يمتلك دور IAM، فلا حاجة إلى بيانات اعتماد ثابتة لاسترداد السر، وبذلك تكتمل عملية إزالة المفاتيح طويلة الأجل من التعليمات البرمجية.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager مقابل Parameter Store

يخزّن Parameter Store من SSM الإعدادات والأسرار (SecureString) أيضًا، وهو مجاني للمعلمات القياسية.

  • اختر Secrets Manager عند الحاجة إلى التدوير التلقائي المضمّن ومشاركة الأسرار بين الحسابات.
  • اختر Parameter Store للإعدادات الأبسط والمجانية دون تدوير.

بين الحسابات وبين المناطق

يدعم Secrets Manager استخدام سياسة موارد لمشاركة سر مع حساب آخر، كما يمكنه نسخ الأسرار إلى مناطق أخرى.

يفيد ذلك التطبيقات متعددة المناطق والتعافي من الكوارث، إذ يحافظ على توفر سر متسق في المكان الذي يعمل فيه حمل العمل.

التدقيق والمراقبة

راقب استخدام الأسرار باستخدام CloudTrail (لمعرفة من استرد سرًا أو أجرى تدويره)، واكتشف الأنماط غير المعتادة.

على سبيل المثال، يمكن لـ GuardDuty الإبلاغ عن أنماط وصول غير مألوفة، كما يمكن لقواعد Config التحقق من تمكين التدوير، مما يجعل إدارة الأسرار قابلة للقياس.

التكامل مع الخدمات الأخرى

تستهلك العديد من خدمات AWS أسرار Secrets Manager بشكل أصلي.

  • يمكن لـ RDS وRedshift تخزين بيانات اعتماد المدير الخاصة بهما وإدارتها هناك.
  • يمكن لـ ECS وLambda وCodeBuild حقن الأسرار في وقت التشغيل.

وهذا يعني أن أعباء العمل تتلقى بيانات الاعتماد بأمان، من دون أن يضمّنها الكود أو يجلبها يدويًا على الإطلاق.

أفضل الممارسات

لاستخدام الأسرار بأمان:

  • لا تضع الأسرار في الكود بشكل ثابت أبدًا؛ بل اجلبها من Secrets Manager.
  • فعّل التدوير واستخدم مفتاح KMS مخصصًا.
  • امنح أقل قدر من الصلاحيات اللازمة لكل سر، ودقّق عمليات الاسترداد.

تحقق سريع

اختر الخدمة المناسبة.

مراجعة

لقد تعلمتم عن Secrets Manager.

  • يخزن الأسرار ويشفّرها (باستخدام KMS) ويدوّرها تلقائيًا.
  • تجلب التطبيقات الأسرار في وقت التشغيل عبر استدعاءات API يتحكم فيها IAM، من دون وضعها في الكود بشكل ثابت.
  • اختاروه بدلًا من Parameter Store عندما تحتاجون إلى التدوير أو المشاركة بين الحسابات.

الأسئلة الشائعة

هل درس «تخزين بيانات الاعتماد في Secrets Manager» مجاني؟

نعم — نص درس «تخزين بيانات الاعتماد في Secrets Manager» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «تخزين بيانات الاعتماد في Secrets Manager»؟

خزّن أسرار قواعد البيانات وواجهات API ودوّرها بأمان، وليس داخل الشيفرة مطلقًا تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تخزين بيانات الاعتماد في Secrets Manager»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تشفير S3 وEBS وRDS أثناء السكون
  2. فرض التشفير الافتراضي في كل مكان
  3. شهادات TLS باستخدام AWS Certificate Manager
  4. تخزين بيانات الاعتماد في Secrets Manager
← العودة إلى Cloud & IT Cert Prep