IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات
صمّم سياسات IAM بأقل قدر من الأذونات، واستخدم التحكم في الوصول المستند إلى الأدوار في البيئات السحابية.
IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
أساسيات IAM السحابية
تتحكم إدارة الهوية والوصول (IAM) في البيئات السحابية في من يمكنه تنفيذ ماذا على أي موارد. وتتمثل الركائز الثلاث في: الجهات (المستخدمون، والمجموعات، وحسابات الخدمة)، والأذونات (الإجراءات الفردية)، والسياسات (المستندات التي تربط الجهات بالأذونات).
AWS IAM: المستخدمون والأدوار والسياسات
سياسات AWS IAM هي مستندات JSON تمنح إجراءات API على الموارد أو تمنعها. والأدوار هويات تتولى الخدمات (EC2 وLambda) أو المستخدمون الموحّدون استخدامها. فضّل الأدوار على مفاتيح الوصول طويلة الأجل لمثيلات EC2.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}مبدأ أقل قدر من الامتيازات
امنح الأذونات اللازمة فقط لإنجاز مهمة محددة. ابدأ من دون أي أذونات، ثم أضف ما يلزم فقط. راجع الأذونات وقلّلها بمرور الوقت. فالأذونات غير المستخدمة تمثل سطح هجوم غير ضروري.
حدود أذونات AWS
تحدد حدود الأذونات الحد الأقصى للأذونات التي يمكن أن تمتلكها جهة ما، بغض النظر عن السياسات المرتبطة بها. استخدمها لتفويض إدارة IAM بأمان — إذ يمكن للمطورين إنشاء أدوار، لكن لا يمكنهم تجاوز الحد الذي تحدده.
حسابات الخدمة في GCP وAzure
يستخدم GCP حسابات خدمة مع ملفات مفاتيح أو Workload Identity Federation. ويستخدم Azure هويات مُدارة (معيّنة للنظام ومعيّنة للمستخدم) تلغي الحاجة إلى إدارة بيانات الاعتماد — إذ تتولى المنصة تدوير الرموز تلقائيًا.
IAM Access Analyzer
يراقب AWS IAM Access Analyzer سياسات الموارد باستمرار، ويبلغ عن الموارد المشتركة خارجيًا (حاويات S3 ومفاتيح KMS ووظائف Lambda). كما يحدد تلقائيًا حالات الوصول العام أو الوصول بين الحسابات غير المقصودة.
التحكم في الوصول القائم على السمات (ABAC)
يوسّع ABAC نطاق RBAC من خلال منح الأذونات استنادًا إلى وسوم أو سمات المورد والجهة. وتكون السياسة التي تسمح بالوصول إلى الموارد الموسومة بقيمة المشروع نفسها لدى الجهة أكثر قابلية للتوسع من آلاف تعيينات الأدوار الفردية.
تدوير بيانات الاعتماد ودورة حياتها
دوّر مفاتيح وصول IAM كل 90 يومًا. فعّل MFA لجميع المستخدمين البشريين. اكتشف بيانات الاعتماد غير المستخدمة باستخدام Access Advisor وأزلها. راقب استخدام حساب الجذر — فمن المفترض ألا يظهر تقريبًا في سجلات CloudTrail.
مخاطر تصعيد الامتيازات
تتيح أخطاء تهيئة IAM تصعيد الامتيازات: إذ يسمح iam:PassRole + ec2:RunInstances للمهاجم بتشغيل EC2 باستخدام دور مسؤول. كما يسمح iam:CreateAccessKey للمهاجم بإضافة مفاتيح إلى أي مستخدم. ويُعد تحليل مسارات التصعيد بانتظام أمرًا أساسيًا.
الوصول بين الحسابات
تتيح أدوار الوصول بين الحسابات لحساب AWS الوصول إلى الموارد الموجودة في حساب آخر. حدّد سياسة ثقة للدور في الحساب المستهدف، واذكر فيها الحساب المصدر، ويمكنك اختياريًا إضافة معرّف خارجي للتخفيف من خطر الوكيل المربك.
حوكمة IAM والتدقيق
أنشئ تقارير بيانات اعتماد IAM شهريًا. استخدم قواعد AWS Config لاكتشاف إعدادات IAM غير المتوافقة. ادمج نتائج IAM مع SIEM لإصدار تنبيهات مركزية بشأن انتهاكات السياسات. افرض ضوابط SCP الوقائية على مستوى المؤسسة.
اختبار المعرفة
ما الغرض من حدّ الأذونات في AWS IAM؟
الملخص
تدير Cloud IAM الوصول من خلال الكيانات الرئيسية والسياسات والأدوار. ويُعد تطبيق مبدأ أقلّ الامتيازات، واستخدام الهويات المُدارة، وتمكين أدوات تحليل الوصول، والتدقيق المنتظم في استخدام بيانات الاعتماد، ممارسات أساسية لتأمين البيئات السحابية.
الأسئلة الشائعة
هل درس «IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات» مجاني؟
نعم — نص درس «IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات»؟
صمّم سياسات IAM بأقل قدر من الأذونات، واستخدم التحكم في الوصول المستند إلى الأدوار في البيئات السحابية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- IAM السحابي: الأدوار والسياسات وأقل قدر من الامتيازات
- أخطاء الإعداد السحابي الشائعة
- إدارة الوضع الأمني السحابي (CSPM)
- أمان الحاويات وKubernetes