إدارة الهويات والوصول (IAM)
تعرّف على كيف تتحكّم AWS في من يفعل ماذا: لبنات IAM من مستخدمين ومجموعات وأدوار وسياسات، وتأمين المستخدم الجذر بأقل الصلاحيات، والمصادقة و MFA، ووصول القوّة العاملة عبر IAM Identity Center والاتحاد.
إدارة الهويات والوصول هي الموضوع الثالث في مجال الأمان والامتثال. كل إجراء في AWS يعود إلى سؤال واحد: هل يُسمح لهذه الهوية بأن تفعل هذا الشيء بهذا المورد؟ خدمة IAM هي التي تجيب عنه. فهي تتحكّم في من يسجّل الدخول إلى حسابك، وفي ما يُسمح لكل شخص أو تطبيق بفعله بعد دخوله.
يضمّ الموضوع أربعة دروس. يغطّي الأول لبنات IAM الأربع (المستخدمون والمجموعات والأدوار والسياسات) وكيف تُقيَّم الطلبات. ويغطّي الثاني المستخدم الجذر القوي ومبدأ أقل الصلاحيات. ويغطّي الثالث المصادقة والمصادقة متعدّدة العوامل. ويغطّي الرابع IAM Identity Center والاتحاد، النهج الموصى به لمنح القوّة العاملة وصولاً عبر حسابات كثيرة.
ما الذي يغطيه هذا الموضوع
- ما خدمة IAM، والفرق بين المصادقة والتفويض
- اللبنات الأربع: المستخدمون والمجموعات والأدوار والسياسات
- كيف تقيّم AWS الطلب: الرفض افتراضياً، والرفض الصريح يغلب السماح دائماً
- السياسات المرتبطة بالهوية مقابل السياسات المرتبطة بالمورد
- المستخدم الجذر، والمهام القليلة التي لا يؤدّيها غيره، وكيف تؤمّنه
- مبدأ أقل الصلاحيات، والبدء من السياسات المُدارة من AWS ثم تضييقها
- طرق المصادقة، والمصادقة متعدّدة العوامل، وأنواع أجهزة MFA التي تدعمها AWS
- IAM Identity Center وحزم الصلاحيات، والاتحاد بمعياري SAML 2.0 و OpenID Connect
لماذا هذا مهم
الأمان والامتثال هو أثقل مجال في اختبار CLF-C02، ويحمل IAM حصّة كبيرة منه. كثير من الأسئلة تختبر هل تميّز المستخدم من الدور، وتتعرّف على مهمة لا يؤدّيها غير الجذر، وتختار أقوى خيار MFA، وتفضّل IAM Identity Center على مستخدمي IAM المتناثرين. أتقن اللبنات جيداً تحلّل هذه السيناريوهات بدل التخمين بين أسماء متشابهة.
وأهميته تتجاوز الاختبار. أول ما تفعله في حساب AWS جديد هو تأمين المستخدم الجذر وإنشاء هويات سليمة للعمل اليومي. ضبط IAM ضبطاً صحيحاً، بأقل الصلاحيات و MFA وبيانات الاعتماد المؤقتة وتسجيل الدخول المركزي، هو ما يبقي الحساب آمناً وهو ينمو من شخص واحد إلى مؤسسة كاملة.
