IAM هو قلب الأمان في AWS، وهو الجزء الذي تقع مسؤوليّته عليك بالكامل ضمن نموذج المسؤولية المشتركة. فهمه شرط لاستخدام AWS بأمان.
🔒 مراجعة أمنية مطلوبة: هذه صفحة أمنية أساسية؛ تخضع لمراجعة متخصّص قبل النشر.
ما هو IAM؟
IAM اختصار لـ Identity and Access Management (إدارة الهويّة والوصول). إنه نظام AWS الذي يحدّد من يستطيع فعل ماذا على أي موارد. يجيب عن سؤالين:
- المصادقة (Authentication): من أنت؟ (التحقّق من الهويّة).
- التفويض (Authorization): ما المسموح لك فعله؟ (الصلاحيات).
اللبنات الأساسية
- المستخدم (User): هويّة تمثّل شخصًا أو تطبيقًا، لها بيانات اعتماد خاصّة.
- المجموعة (Group): تجميع لمستخدمين لمنحهم الصلاحيات نفسها دفعةً واحدة (مثلًا مجموعة «المطوّرون»).
- الدور (Role): هويّة تُتَبنّى مؤقّتًا لا تخصّ شخصًا بعينه. تستخدمها الخدمات (مثل أن يتبنّى خادم EC2 دورًا للوصول إلى S3) أو للوصول عبر الحسابات — دون مفاتيح دائمة.
- السياسة (Policy): مستند JSON يحدّد الأذونات (سماحًا أو منعًا) على إجراءات وموارد محدّدة. تُربَط السياسات بالمستخدمين أو المجموعات أو الأدوار.
مبدأ الأقلّ امتيازًا (Least Privilege)
القاعدة الذهبية في IAM: امنح كل هويّة أقلّ الصلاحيات اللازمة لأداء مهمّتها، لا أكثر. لا تمنح صلاحيات واسعة «للراحة»؛ فكل إذن زائد سطح هجوم محتمل. ابدأ بالمنع، وأضف ما تحتاجه فقط.
لا تستخدم حساب الجذر (Root)
حساب الجذر (Root User) هو الحساب الأصلي بصلاحيات مطلقة. لا تستخدمه للعمل اليومي؛ فتسرّبه كارثة. بدلًا من ذلك:
- أنشئ مستخدمي IAM بصلاحيات محدّدة للاستخدام اليومي.
- فعّل المصادقة متعدّدة العوامل (MFA) على حساب الجذر وعلى الحسابات الحسّاسة.
- احتفظ بالجذر لمهامّ نادرة تتطلّبه فقط.
لماذا يهمّك هذا؟
معظم اختراقات السحابة لا تنجم عن ثغرة في AWS نفسه، بل عن سوء إعداد الصلاحيات: مفاتيح مكشوفة، أو أذونات أوسع من اللازم. إتقان IAM هو خطّ دفاعك الأوّل.
الخطوات التالية
طبّق ذلك عمليًا في إنشاء مستخدم IAM بأقلّ امتياز، وتمرّن على كتابة السياسات في تمارين سياسات IAM. راجع نموذج المسؤولية المشتركة.