سياسات الثقة ومن يمكنه تولّي الدور
حدّد العناصر الأساسية المسموح لها بتولّي دور
سياسات الثقة ومن يمكنه تولّي الدور درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
سياسة حارس البوابة
سياسة الثقة هي المستند المرفق بدور، وتحدد بدقة أي principals مسموح لها بتولّيه. وهي حارس البوابة: فحتى إذا منحت سياسة صلاحيات وصولًا قويًا، لا يمكن لأحد استخدام الدور ما لم تذكره سياسة الثقة. وفي الاختبار، تُعد أخطاء سياسات الثقة سببًا شائعًا لتعطّل الوصول ومنح صلاحيات واسعة وخطيرة.
أنواع Principal
يمكن لعنصر Principal في سياسة الثقة أن يشير إلى:
- AWS — حساب أو مستخدم أو ARN لدور (Amazon Resource Name).
- Service — خدمة AWS مثل lambda.amazonaws.com.
- Federated — موفّر SAML أو موفّر هوية الويب.
يُعد اختيار نوع principal الصحيح وتحديده بدقة أمرًا أساسيًا لتجنب منح ثقة أكبر من المقصودة.
المصافحة ذات الاتجاهين
يتطلب تولّي الدور بين الحسابات موافقة الطرفين. يجب أن تسمح سياسة الثقة للدور في الحساب المستهدف بالـprincipal المستدعي، ويجب أيضًا أن يملك ذلك الـprincipal سياسة هوية تسمح بإجراء sts:AssumeRole على ARN الدور. ويؤدي غياب أي من الجزأين إلى حظر الطلب. وتُعد هذه المصافحة ذات الاتجاهين من أسئلة الخداع الشائعة في الاختبار.
مثال على سياسة الثقة
تسمح سياسة الثقة هذه لدور محدد في الحساب 111122223333 بتولّي الدور. ويُعد ذكر ARN دقيق بدلًا من الحساب بأكمله أكثر تقييدًا وأمانًا.
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:role/AppRole"
},
"Action": "sts:AssumeRole"
}جذر الحساب مقابل Principal محدد
يؤدي تحديد principal بالشكل arn:aws:iam::ACCOUNT:root إلى الوثوق بـالحساب بأكمله: إذ يمكن لأي principal فيه يملك أيضًا صلاحية sts:AssumeRole تولّي الدور. وهذا واسع النطاق. وحيثما أمكن، اذكر ARN المستخدم أو الدور المحدد لتحقيق مبدأ أقل صلاحية وتقليص نطاق الثقة.
الشروط في الثقة
تدعم سياسات الثقة كتل Condition لتقييد من يمكنه التولّي وكيفية ذلك. ومن المفاتيح الشائعة sts:ExternalId (لمنع مشكلة الوكيل المربك)، وaws:MultiFactorAuthPresent (لفرض MFA)، وaws:SourceIp. وتتيح لك الشروط منح صلاحية التولّي في ظروف محددة وقابلة للتحقق فقط.
اشتراط MFA للتولّي
يتمثل أحد الأنماط القوية في اشتراط MFA قبل تولّي دور حساس. إذ تتحقق حالة الشرط في سياسة الثقة من أن جلسة الاستدعاء تمت مصادقتها باستخدام MFA. وهذا يعني أنه حتى بيانات الاعتماد طويلة الأجل المسروقة لا يمكنها تولّي الدور ذي الصلاحيات العالية من دون العامل الثاني، مما يرفع مستوى الصعوبة أمام المهاجمين بدرجة كبيرة.
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" }
}الثقة المرتبطة بالخدمة
تُعد بعض الأدوار أدوارًا مرتبطة بالخدمة، وتعرّفها AWS مسبقًا مع سياسة ثقة لا يمكنك تعديلها. وهي تتيح للخدمة إدارة الموارد نيابةً عنك بالثقة المطلوبة من AWS تحديدًا. ويهم التعرف عليها لأن صلاحياتها وثقتها محكومة بإحكام ومرتبطة بدورة حياة الخدمة.
الثقة الخارجية مقابل الداخلية
تكون الثقة بـprincipal داخلي (في الحساب نفسه) عمومًا أقل خطورة من الثقة بـحساب خارجي أو مورّد SaaS تابع لجهة خارجية. وبالنسبة إلى الثقة الخارجية، اجمع دائمًا بين principal محدد وشروط مثل ExternalId. وتعامل مع كل عبارة ثقة خارجية باعتبارها نقطة دخول يود المهاجم استغلالها.
تدقيق سياسات الثقة
يراجع IAM Access Analyzer سياسات الثقة وسياسات الموارد تلقائيًا للعثور على الأدوار التي يمكن لحسابات خارجية أو للعامة تولّيها. ويشير إلى الثقة غير المقصودة بين الحسابات أو الثقة العامة حتى تتمكن من تشديدها. وتُعد مراجعة نتائج Access Analyzer إجراءً موصى به ومرتبطًا بالاختبار لاكتشاف الثقة الواسعة أكثر من اللازم.
تصميم ثقة آمنة
لتصميم الثقة بأمان: سمِّ principal الأكثر تحديدًا الممكن، وأضف شروطًا مثل ExternalId وMFA عند الاقتضاء، وفضّل الأدوار على الثقة بجذر الحساب، وراجع الإعداد باستخدام Access Analyzer. تذكّر أن سياسة الثقة تجيب عن سؤال من، بينما تجيب سياسات الصلاحيات عن سؤال ما؛ ويجب أن يتوافق كلاهما حتى يعمل الوصول ويحافظ على مبدأ أقل صلاحية.
تحقق سريع
اختبر معرفتك بسياسات الثقة.
مراجعة
تحدد سياسة الثقة أي principals يمكنها تولّي دور، وهي حارس البوابة بغض النظر عن سياسات الصلاحيات. ويتطلب التولّي بين الحسابات مصافحة ذات اتجاهين: سياسة الثقة بالإضافة إلى صلاحية sts:AssumeRole لدى المستدعي. فضّل ARN لـprincipal محددًا على جذر الحساب، وأضف شروطًا مثل ExternalId وMFA، ودقّق باستخدام IAM Access Analyzer.
الأسئلة الشائعة
هل درس «سياسات الثقة ومن يمكنه تولّي الدور» مجاني؟
نعم — نص درس «سياسات الثقة ومن يمكنه تولّي الدور» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «سياسات الثقة ومن يمكنه تولّي الدور»؟
حدّد العناصر الأساسية المسموح لها بتولّي دور تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «سياسات الثقة ومن يمكنه تولّي الدور»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مقارنة مستخدمي IAM ومجموعاته
- ما هو دور IAM فعلًا
- سياسات الثقة ومن يمكنه تولّي الدور
- ملفات تعريف المثيلات لأعباء EC2