هوية AWS — IAM0%
أمن السحابةالإنترنتحماية سحابيةأحمال العملHTTPSتهديدالحماية السحابية تفحص الوصول لأحمال العمل
AWS IAM — من يقدر يعمل ماذا على أيّ resource

IAM هو الطبقة اللي تتحكم في الهوية والصلاحيات داخل AWS، وكل سؤال أمني عن السحابة يبدأ منها. كـ presales، شغلك إنك تشرح للعميل إنّ IAM مش مجرد إدارة users، بل هي خط الدفاع الأول وأساس الـ Zero Trust. لو الـ identity مظبوطة، نص مخاطر الـ cloud اتغطّت.

  • 1الكيانات الأساسية: users للبشر الدائمين، groups لتجميع الصلاحيات، roles للهوية المؤقتة، و policies (JSON) هي اللي تحدد المسموح والممنوع فعليًا.
  • 2Least privilege هو المبدأ الذهبي: امنح أقل صلاحية تكفي للمهمة فقط. للعميل ده يترجم لتقليل blast radius لو حصل اختراق.
  • 3Roles مقابل access keys: الـ roles بتعطي credentials مؤقتة تنتهي تلقائيًا، بينما الـ long-lived access keys هي السبب الأول في تسريبات AWS — ركّز العميل على إزالتها.
  • 4IAM Identity Center (الاسم القديم SSO) يربط الـ workforce بمصدر هوية واحد (مثل Entra ID) ويوزّع وصول موحّد عبر كل الـ accounts في الـ Organization.
  • 5تموضع أمن AWS للعميل: IAM + MFA + CloudTrail + Access Analyzer = قصة حوكمة هوية كاملة تتكلم بلغة الـ auditor والـ regulator مش بس المهندس.
🖥️محاكاة وحدة التحكّم (تفاعلية)
واجهة تعليمية مستوحاة من وحدات تحكّم حقيقية — صفِّ النتائج وجرّب الإجراءات كما تفعل في العرض للعميل.
☁️مركز الأمن السحابي5 مفتوح
تصفية:
النتيجةالخطورة
S3 bucket publicly readable
prod-data-exports
عالية
Security group 0.0.0.0/0 on :22
sg-0a91f2
عالية
IAM user without MFA
svc-deploy
متوسطة
VPC Flow Logs disabled
vpc-44ad
متوسطة
Unused access key > 90d
AKIA...7Q
منخفضة

كيف يُتخذ قرار الصلاحية

👤
principal يطلب فعل
🛡️
SCP يضع السقف
📜
policies تُقيَّم
🚫
deny يغلب allow
القرار النهائي
🔎تفاصيل أعمق
  • معماريًا، صلاحية أي طلب تُحسب من تقاطع طبقات متعددة: SCPs على مستوى الـ Organization تضع السقف، ثم identity-based policies، ثم resource-based policies، ثم permission boundaries — والـ deny صريح يغلب أي allow. افهم الترتيب ده عشان تشرح للعميل ليه مهندس عنده AdministratorAccess ممكن لسه يتمنع من فعل معيّن.
  • مقارنة المنافسين: AWS IAM يفصل بين الـ identity والـ authorization بشكل granular لكنه أكثر تعقيدًا، بينما Azure يجمع RBAC داخل Entra ID بتجربة أبسط للـ enterprise المعتمد على Microsoft، و GCP يستخدم نموذج IAM موحّد أبسط هرميًا. تموضعك: AWS يكسب في العمق والـ multi-account scale، والمنافس يكسب في البساطة لو العميل بيئته Microsoft بالكامل.
  • سياق الخليج والتنظيم: في السعودية، SAMA CSF و NCA ECC و PDPL كلهم يطلبوا identity governance و least privilege و audit trails قابلة للإثبات. اربط IAM Identity Center + CloudTrail بمتطلبات NCA المحددة، وذكّر العميل إن AWS عندها region في الرياض (me-central / KSA) تساعد على data residency — ده argument يقفل صفقات قطاع حكومي ومالي.
  • الأساس: يطبّق IAM مبدأ أقلّ امتياز (least privilege) عبر سياسات قائمة على الهوية والموارد، ويُقيَّم الوصول الفعّال بمحاكاة السياسة (policy simulation). أكاديميًّا، «نطاق الانفجار» (blast radius) هو مقياس المخاطرة: هوية مفرطة الامتياز وبلا MFA تجعل اختراقًا واحدًا يصل لكلّ شيء. الجمع بين أقلّ امتياز وMFA يقلّص هذا النطاق رياضيًّا إلى ما يقارب الصفر — وهو جوهر تأمين الهوية في السحابة.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
متصل عبر منفذ الكونسول
DATA CENTER
cloud-shell #
cloud-shellCloud CLIجلسة طرفية حيّة
📖 شرح المهمة والأوامر
نقطة البداية لمناقشة least-privilege مع العميل.
  • aws iam list-users --query 'Users[].UserName'أمر
cloud-shellCloud CLI
# المهمة: سرد مستخدمي وصلاحيات IAM
cloud-shell $
0/1
نقطة البداية لمناقشة least-privilege مع العميل.
🧪مختبر الهندسة التفاعلي
نطاق الانفجار وأقلّ امتياز (IAM)
الهوية مفرطة الامتياز وبلا MFA هي «نطاق الانفجار»: اختراق واحد يصل لكلّ شيء. أقلّ امتياز + MFA يطفئانه.
٢٨٠
مفرطة الامتياز
٢٤٠
بلا MFA
٨٤
نطاق الانفجار (الأخطر)
٠
بعد المعالجة
over_privileged = identities × over% | no_MFA = identities × (1 − MFA%) | at_risk = identities × over% × (1 − MFA%)

Roles مقابل Access Keys

IAM Roles
  • credentials مؤقتة تنتهي
  • لا أسرار تُخزَّن
  • أساس Zero Trust
Long-lived Keys
  • تعيش للأبد لو تسرّبت
  • سبب أول للاختراق
  • صعبة التدوير
💡 نصيحة مقابلة: 💡 نصيحة Presales: لما العميل يسأل عن أمن السحابة، ابدأ بسؤال واحد: مين عنده long-lived access keys دلوقتي؟ السؤال ده وحده يفتح ميزانية مشروع IAM modernization كامل.