تتعامل فرق كثيرة مع صورة AMI كشيء يُنشأ مرة ثم يُنسى. وتظهر المشكلة بعد أشهر: عشرات الصور بلا وسوم، ولقطات EBS لا يعرف أحد إن كان يمكن حذفها، وفاتورة تنمو بلا تفسير. إن إدارة دورة حياة صورة AMI تعني معاملتها كقطعة برمجية لها ميلاد وإصدارات ونضج وإهمال وتقاعد.
الحوكمة الجيدة للصور تخفّض التكاليف وتحسّن الأمان —فلا يُطلق أحد بالخطأ صورة غير مُرقَّعة عمرها سنة— وتسهّل تدقيقات الامتثال.
المرحلة 1 — ترقيم الإصدارات بمعنى
الترقيم هو العمود الفقري. من دونه تصبح «آخر صورة AMI جيدة» حديث ممرّات لا معطى موثوقًا. ننصح بمخطط مقروء ومتّسق.
- اسم مُرقَّم: مثلًا
imaxe-ubuntu22-nginx-2026.07.1، بالمنتج والأساس وإصدار التقويم. - وسوم إلزامية:
VersionوGitCommitوBuildDateوOwnerوEnvironmentوCISLevelوStatus. - غير قابلة للتغيير: إصدار واحد وقطعة واحدة. لا تعدّل أبدًا صورة منشورة؛ أنشئ إصدارًا جديدًا.
- سجلّ مركزي: استخدم AWS Systems Manager Parameter Store لحفظ معرّف «صورة الإنتاج الحالية» كي تقرأها قوالب الإطلاق بالإشارة.
المرحلة 2 — تشفير من طرف إلى طرف
بيانات الصورة تعيش في لقطات EBS. وإن لم تكن مشفّرة فأي نسخة سيئة الحوكمة تسريب محتمل. ينبغي أن يكون التشفير هو القاعدة لا الاستثناء.
- تشفير افتراضي: فعّل EBS encryption by default على مستوى الحساب والمنطقة.
- مفاتيح تديرها أنت (CMK): استخدم مفتاح KMS خاصًا بدل مفتاح AWS الافتراضي للتحكّم في الصلاحيات والتدوير.
- النسخ يعني إعادة التشفير: عند نسخ صورة إلى منطقة أو حساب آخر، اغتنم الفرصة لإعادة تشفيرها بمفتاح الوجهة.
- شارك عبر KMS grants: إن وزّعت الصورة على حسابات أخرى، امنح الوصول إلى المفتاح بسياسات دنيا.
المرحلة 3 — الإهمال: أنذر قبل الحذف
تتيح AWS وسم صورة بأنها مهملة (deprecated) بتاريخ محدّد. ومن تلك اللحظة تكفّ عن الظهور افتراضيًا في عمليات البحث، لكنها تظلّ تعمل لمن يشير إليها صراحةً. إنها الخطوة الوسطى المتحضّرة بين «سارية» و«محذوفة»: تنذر، وتمنح مهلة للانتقال، وتتفادى كسر عمليات النشر.
المرحلة 4 — تنظيف آلي (والكلفة الخفيّة للّقطات)
هنا يكمن المال. عندما تحذف صورة AMI، فإن لقطات EBS المرتبطة بها لا تُحذف تلقائيًا. هذا هو السبب الأول لفواتير تخزين تنمو بشكل غامض. ينبغي لسياسة التقاعد أن تُلغي تسجيل الصورة ثم تحذف لقطاتها اليتيمة.
- سياسة احتفاظ: أبقِ على N إصدارات حديثة (الثلاثة الأخيرة مثلًا) وأحِل الباقي للتقاعد.
- أتمِت عبر السحابة: يمكن لـ Amazon Data Lifecycle Manager (DLM) إدارة إنشاء الصور وحذفها بسياسة.
- اصطَد اللقطات اليتيمة: دقّق دوريًا في اللقطات التي لا صورة مرتبطة بها واحذفها.
- لا تحذف على العمياء أبدًا: تأكّد قبل التقاعد أن لا نسخة عاملة ولا قالب إطلاق نشط يعتمد على الصورة.
جدول ملخّص لدورة الحياة
| المرحلة | الإجراء الأساسي | الأداة أو الخدمة |
|---|---|---|
| الإنشاء | بناء قابل للتكرار مع وسوم | Packer / EC2 Image Builder |
| التشفير | لقطات مشفّرة بمفتاح CMK | AWS KMS + EBS default encryption |
| التوزيع | نسخ وإعادة تشفير عبر المناطق أو الحسابات | AMI copy / AWS RAM |
| السريان | سجلّ المعرّف الحالي | SSM Parameter Store |
| الإهمال | الوسم بالإهمال مع تاريخ | ec2 enable-image-deprecation |
| التقاعد | إلغاء التسجيل وحذف اللقطات | DLM / نصوص مجدولة |
مراحل حوكمة الصورة الست وكيفية أتمتتها.
مؤشرات ينبغي مراقبتها
- متوسط عمر الصور المستخدمة: كلما قلّ كان الترقيع أفضل.
- عدد اللقطات اليتيمة وكلفتها الشهرية.
- نسبة الصور المشفّرة، والهدف 100 %.
- الزمن من الثغرة الحرجة إلى نشر الصورة الجديدة، أي زمن الإصلاح الوسطي للترقيعات.
أسئلة شائعة
لماذا ترتفع فاتورة EBS وقد حذفت الصور أصلًا؟
لأن إلغاء تسجيل الصورة لا يحذف لقطاتها. عليك حذفها صراحةً. دقّق في اللقطات اليتيمة بانتظام؛ فهي غالبًا أكبر كلفة خفيّة.
هل مشاركة صورة مشفّرة مع حساب آخر آمنة؟
نعم، ما دمت تمنح الوصول إلى مفتاح KMS بمنحة محدّدة وصلاحيات دنيا. فمن دون ذلك الوصول لن يستطيع حساب الوجهة إطلاق الصورة.
كم إصدارًا من الصورة ينبغي أن أحتفظ به؟
يعتمد على حاجتك للتراجع وعلى الامتثال، لكن الاحتفاظ بإصدارين إلى أربعة إصدارات حديثة عادةً توازن جيد بين أمان التراجع والكلفة.
في imaxe.cloud نصمّم صورنا بترقيم إصدارات وتشفير منذ المنشأ، كي تكون دورة حياتها متوقَّعة وقابلة للتدقيق.



