مرحباً، اسمي ديميتريا كروفورد وفي هذا الدرس، سنراجع AWS Identity and Access Management أو إدارة الهوية والوصل. لاستخدام خدمات AWS يجب أن تمنح المستخدمين وصول التطبيقات إلى الموارد في حساب AWS الخاص بك. افتراضيًا، المستخدم الوحيد الذي لديك عند فتح لأول مرة حساب AWS الخاص بك هو المستخدم الجذر. ولأسباب أمنية، لا نريد القيام بوظائفنا اليومية باستخدام حساب المستخدم الجذر لأن هذا الحساب لديه حق الوصول الكامل إلى كل شيء. لذا، عندما تقوم بتشغيل المزيد من أعباء العمل على AWS، أنت بحاجة إلى إدارة قوية للهوية والأذونات لضمان وصول الأشخاص المناسبين إلى الموارد الصحيحة. هناك نوعان من الإمكانيات التي سنركز عليها مع IAM، هذا هو إدارة الهوية وإدارة الأذونات. هناك نوعان من الهويات يجب إدارتها هنا. لدينا هويات بشرية مثل مطورينا، مشغلي أو مستهلكي تطبيقاتك. ثم هناك هويات الآلة مثل أعباء عمل التطبيق، والأدوات التشغيلية، المكونات التي تتطلب هوية لتقديم طلب إلى موارد AWS الأخرى. دعنا نمضي قدمًا ونلقي نظرة على IAM. إذا كتبت IAM في شريط البحث، أول شيء يجب أن تراه في قائمتك هو IAM Manage Access to AWS Resources. انقر فوق IAM. من لوحة تحكم IAM، هناك العديد من المهام الأمنية التي يمكننا القيام بها. أولاً، يمكننا إنشاء مستخدمين جدد من خلال النظر تحت خيار إدارة الوصول على الجانب الأيسر. يمكننا إنشاء مجموعات مستخدمين. يمكننا تحديد الأدوار التي يمكننا تعيينها بعد ذلك هويات الآلة مثل خدمات AWS الأخرى. يمكننا إنشاء سياسات لتحديد الأذونات أن هذه الموارد يجب أن تكون قادرة على امتلاكها أم لا. يمكننا ضبط إعدادات حسابنا من هنا ويمكننا أيضًا سحب التقارير. لذا فإن الأشياء الرئيسية التي سنلقي نظرة عليها بالتأكيد. رقم واحد هو إعدادات الحساب. إذا نقرنا على إعدادات الحساب، ستلاحظ أن هناك سياسات معينة يمكننا إنشاؤها مثل سياسات كلمة المرور، خدمة رمز الأمان، STS التي يمكننا إدارتها. سوف نتطرق أكثر قليلاً إلى تفاصيل حول سياسة كلمة المرور في الأقسام التالية القادمة في هذه الدورة. ولكن للوصول إلى هؤلاء، يتعين علينا الانتقال إلى إعدادات الحساب. بعد ذلك، دعنا نلقي نظرة على المستخدمين. لذلك إذا أردت إنشاء مستخدم جديد، فسأضغط على "مستخدم". يمكنني النقر فوق إضافة مستخدم واتبع خطوات إنشاء اسم مستخدم. الآن يجب أن يكون كل اسم مستخدم فريدًا في كل خدمات AWS. أنها ليست خاصة بمنطقة. أنها عامة. لذلك يجب أن تكون فريدة عبر جميع خدمات AWS. من هناك يمكننا إضافة مفتاح الوصول الفعلي أو تحديد كلمة مرور للمستخدم لذلك دعنا نضع Lab2 كاسم مستخدم. سننشئ مفتاح وصول وكلمة مرور. الآن، يمكنك السماح بكلمة مرور وحدة التحكم لتكون كلمة مرور مخصصة تقوم بإنشائها أو يمكنك جعلها يتم إنشاؤها تلقائيًا من أجلك. أيضًا، يمكنك طلب إعادة تعيين كلمة المرور. بمجرد تسجيل المستخدم الدخول لأول مرة، سيكون عليهم إنشاء كلمة مرور جديدة. سنقوم بإلغاء تحديد ذلك الآن. ثم في الأسبوع المقبل، انطلق وحدد الأذونات. يمكننا أن نفعل ذلك، من خلال إذن واحد في كل مرة. يمكننا نسخ الأذونات من مستخدم آخر. يمكننا إرفاق سياسة حالية للمستخدم. لكن أفضل ممارسة هي إنشاء مجموعة، تعيين الأذونات للمجموعة ثم قم بتعيين المستخدمين الذين يحتاجون إلى تلك الأذونات المماثلة. في هذه الحالة، لدي بالفعل مجموعة واحدة ولكن يمكنني النقر فوق المسؤول وأي أذونات تمتلكها هذه المجموعة، المستخدم الذي أقوم بإنشائه سيكون لديه نفس الأذونات. إذا نقرنا على التالي، فلن نضيف أي علامات. سنقوم بالضغط على مراجعة وإنشاء المستخدم. الآن لدينا مستخدم جديد تم إنشاؤه يمكننا الآن تسجيل الدخول به. لكن الشيء المناسب أن تفعله كما ذكرت هو أن يكون لديك مجموعات مستخدمين محددة مسبقًا بالفعل. لذلك إذا نقرنا على مجموعات المستخدمين إلى اليسار، يمكننا إنشاء العديد من المجموعات كما نرغب. عادة ما تريد تحديد كل مجموعة على أساس دور معين. على سبيل المثال، إذا كنت مطورًا ولديك مجموعة من المطورين كل ذلك سيحتاج إلى أذونات مماثلة، حسنًا، ما نوع الأذونات التي يحتاجها المطور؟ سننشئ مجموعة، نعطيها اسمًا لذلك لنفترض أننا نطلق على هذه المجموعة، مطورين. من هناك، يمكننا بالفعل إضافة مستخدمين إلى هذه المجموعة إذا أردنا. لكن الشيء الأكثر أهمية هو تحديد إذا مررنا لأسفل ما الأذونات أو السياسات التي نريد إرفاقها لهذه المجموعة. لنفترض أنني أريد التأكد من أن هذه المجموعة لديها دائما الوصول الكامل إلى EC2s فيمكنني النقر فوق المربع أو تحديده للوصول الكامل إلى Amazon EC2. الآن إذا كنت تريد معرفة ما تسمح به هذه الأذونات إذا قمت بالنقر فوق علامة الجمع، ستتمكن من رؤية إصدار JSON من الأذونات وسترى أن الإجراء هو EC2. ما هو التأثير، هو السماح بكل شيء لهذا المورد. موازنة الحمل المرنة تسمح بكل شيء. CloudWatch يسمح بكل شيء. وهكذا إذا مررت، يمكنك في الواقع معرفة ما هي الأذونات وإذا لم يكن لديه الأذونات التي تبحث عنها، يمكنك الاستمرار والعثور على مجموعة الأذونات المكونة مسبقًا الفعلية أو يمكنك إنشاء سياسة خاصة بك عن طريق النقر فوق "إنشاء سياسة". ومن هناك، ستدخل وتحدد الخدمة أو المورد الذي تريد إرفاقها للأذونات باستخدام المحرر المرئي. أو إذا كنت معتادًا على JSON، يمكنك كتابة إذنك الخاص. دعنا ننهي هذا لكنني سأترك هذا كوصول كامل لـ EC2 وانقر فوق إنشاء مجموعة Create Group. والآن لدي مجموعة للمطورين. أي مستخدم أقوم بإضافته إلى هذه المجموعة سيرث جميع الأذونات الممنوحة للمطور. الآن، شيء يجب مراعاته هو أنه مع كل مجموعات الأذونات، هناك شيء يسمى الإنكار الضمني. بعبارة أخرى، إذا كانت مجموعة الأذونات لا تمنحك الإذن، لن يكون لديك أي حقوق أو وصول لتلك الخدمات الخاصة. لذلك عليك في الواقع منح جميع الأذونات التي تريدها للمستخدمين. الآن كما ذكرت السياسات، إذا نقرنا على السياسات، يمكنك أيضًا مشاهدة القائمة من هنا. يمكنك أيضًا إنشاء سياسة من هنا. الآن موفرو الهوية، يتم استخدام موفري الهوية لإدارة هويات المستخدم الخاصة بك خارج AWS. لذلك إذا كنت تقوم بالمصادقة أو استخدام مزود خدمة آخر مثل Facebook، يمكنك استخدام تسجيل الدخول الأحادي باستخدام موفري مصادقة آخرين وهنا يمكنك إضافة المزود الفعلي. شيء آخر من المهم أن تكون قادرًا على فعله هو سحب تقرير بيانات تسجيل الدخول. لذلك إذا نزلت إلى أسفل أسفل تقارير الوصول، إذا كنت تريد تحديد الهوية، فلنضغط على تقرير بيانات تسجيل الدخول. يمكنك تنزيل هذا التقرير يعرض قائمة بجميع مستخدمي حسابك وحالة بيانات تسجيل دخولهم. إنها أفضل ممارسة يجب اتباعها لتحديد هوية المستخدمين لديك بالفعل وإذا تم استخدامها بالفعل. لذلك إذا كان لديك حسابات تم إنشاؤها ولم يسجّلوا الدخول مطلقًا خلال عام، إذًا من أفضل الممارسات تعطيل هذا الحساب لأنه ليس قيد الاستخدام. وأنت لا تريد حسابات غير ضرورية هناك. وبذلك يمكنك استخدام تقرير بيانات تسجيل دخولهم لسحب قائمة بجميع حسابات المستخدمين الخاصة بك وحالة تسجيل دخولهم. في هذا الدرس، راجعنا AWS Identity Access Management. في الدرس التالي، سنراجع المصادقة متعددة العوامل.