<?xml version="1.0" encoding="utf-8" standalone="yes"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ar"><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/</id><title>imaxe.cloud · المدونة</title><subtitle>ملاحظات هندسية، وأخبار الكتالوج، وأدلّة عملية من فريق imaxe.cloud.</subtitle><updated>2026-08-22T15:25:49Z</updated><rights>© 2026 imaxe.cloud</rights><generator uri="https://gohugo.io/">Hugo</generator><author><name>فريق imaxe</name><uri>https://www.imaxe.cloud/</uri></author><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/"/><link rel="self" type="application/atom+xml" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/atom.xml"/><link rel="alternate" type="application/rss+xml" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/index.xml"/><link rel="alternate" type="application/feed+json" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/feed.json"/><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/arm64-%D8%A7%D9%81%D8%AA%D8%B1%D8%A7%D8%B6%D9%8A%D8%A7/</id><title>ARM64 افتراضيًا: لماذا نبني صورنا على Graviton</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/arm64-%D8%A7%D9%81%D8%AA%D8%B1%D8%A7%D8%B6%D9%8A%D8%A7/"/><published>2026-08-04T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أخبار"/><category term="arm64"/><category term="graviton"/><category term="x86_64"/><category term="معمارية"/><category term="حسب الطلب"/><summary type="text">حين صمّمنا صورنا كان علينا اختيار معمارية افتراضية. فكّرنا وقِسنا واخترنا ARM64. هنا نشرح لماذا نراها الخيار الأفضل للأغلبية، ولماذا يكفي أن تطلب —إن احتجت x86_64— لنجهّزها لك.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/arm64-por-defecto_hu_99c180b1a81b7f6a.webp" alt="تفصيل مجهري لسيليكون معالج" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;تُبنى كل صورة AMI لمعمارية معالج محدّدة: إمّا x86_64 (إنتل أو AMD) أو ARM64 (aarch64،
معمارية AWS Graviton وما يعادلها). لا توجد صورة «تصلح للاثنتين»: فالثنائيات مختلفة. لذلك
كان علينا، عند إعداد كتالوجنا، أن نقرّر أيّهما سيكون الخيار الافتراضي.&lt;/p&gt;
&lt;p&gt;نظرنا في الكلفة والأداء والكفاءة ونضج المنظومة ووجهة السوق. وكانت الخلاصة واضحة: &lt;strong&gt;ARM64
اليوم هو الرهان الأفضل لمعظم الأحمال.&lt;/strong&gt; وعلى هذا الأساس نبني صورنا.&lt;/p&gt;
&lt;h2 id="لماذا-يفوز-arm64-لدى-الأغلبية"&gt;لماذا يفوز ARM64 لدى الأغلبية&lt;/h2&gt;
&lt;h3 id="1-نسبة-سعر-إلى-أداء-أفضل"&gt;1. نسبة سعر إلى أداء أفضل&lt;/h3&gt;
&lt;p&gt;هذه هي الحجّة الحاسمة. تقدّم نسخ ARM (Graviton) باستمرار &lt;strong&gt;أداءً أعلى لكل يورو&lt;/strong&gt; من
نظيراتها x86 عبر طيف واسع من الأحمال: الويب وواجهات البرمجة والخدمات المصغّرة والحاويات
وقواعد البيانات والطوابير. عمليًا، يترجَم الانتقال إلى ARM عادةً إلى وفورات في حدود
&lt;strong&gt;20 % إلى 40 %&lt;/strong&gt; من كلفة الحوسبة. وفي سحابة تزداد كلفتها، هذا هامش أكبر من أن يُتجاهل.&lt;/p&gt;
&lt;h3 id="2-كفاءة-أعلى-وطاقة-أقل"&gt;2. كفاءة أعلى وطاقة أقل&lt;/h3&gt;
&lt;p&gt;وُلدت معالجات ARM وهي تُحسّن الاستهلاك. وهذا يعني عملًا أكبر لكل واط، وكلفة طاقة أقل،
و&lt;strong&gt;بصمة كربونية أخفّ&lt;/strong&gt; لكل وحدة حوسبة. وإن كانت الاستدامة ضمن أهدافك —أو أهداف عملائك—
فإن ARM يلعب لصالحك.&lt;/p&gt;
&lt;h3 id="3-المنظومة-صارت-ناضجة"&gt;3. المنظومة صارت ناضجة&lt;/h3&gt;
&lt;p&gt;قبل سنوات قليلة كان سؤال «هل توجد نسخة ARM؟» مشروعًا. أمّا اليوم فإن الغالبية العظمى من
برمجيات الخوادم —أنظمة التشغيل واللغات وبيئات التشغيل وقواعد البيانات وصور الحاويات
الشائعة— تدعم ARM64 دعمًا من الدرجة الأولى. لقد تحوّل التوافق من استثناء إلى قاعدة.&lt;/p&gt;
&lt;h3 id="4-الأمان-ذاته-ونموذج-التشغيل-ذاته"&gt;4. الأمان ذاته ونموذج التشغيل ذاته&lt;/h3&gt;
&lt;p&gt;تغيير المعمارية لا يغيّر طريقة عملك: الإعداد والتحصين وcloud-init ونصوص التزويد وخطّ
إنتاجك تبقى كما هي. لا يطلب منك ARM64 التنازل عن شيء في تشغيلك ولا في وضعك الأمني.&lt;/p&gt;
&lt;h2 id="المقارنة-في-جدول-واحد"&gt;المقارنة في جدول واحد&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;المعيار&lt;/th&gt;
&lt;th&gt;ARM64 (Graviton)&lt;/th&gt;
&lt;th&gt;x86_64 (Intel/AMD)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;السعر مقابل الأداء&lt;/td&gt;
&lt;td&gt;أفضل في معظم الأحمال&lt;/td&gt;
&lt;td&gt;جيد، لكن أغلى لكل وحدة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;كفاءة الطاقة&lt;/td&gt;
&lt;td&gt;عالية جدًا&lt;/td&gt;
&lt;td&gt;أقل&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;توافق البرمجيات&lt;/td&gt;
&lt;td&gt;ممتاز وواسع اليوم&lt;/td&gt;
&lt;td&gt;الأقصى، شامل&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الثنائيات المملوكة القديمة&lt;/td&gt;
&lt;td&gt;أحيانًا بلا نسخة ARM&lt;/td&gt;
&lt;td&gt;دعم كامل&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;وجهة السوق&lt;/td&gt;
&lt;td&gt;متنامية واستراتيجية&lt;/td&gt;
&lt;td&gt;راسخة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الكلفة المعتادة&lt;/td&gt;
&lt;td&gt;أقل: بين 20 % و40 %&lt;/td&gt;
&lt;td&gt;أعلى&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;للأحمال الحديثة يفوز ARM64 في ما يهمّ أكثر: الكلفة والكفاءة والمستقبل.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="متى-يظل-x86_64-منطقيا"&gt;متى يظلّ x86_64 منطقيًا&lt;/h2&gt;
&lt;p&gt;الصراحة جزء من حسن الاختيار. ثمة حالات يبقى فيها x86_64 هو الخيار الصحيح، ولا نريد لأحد
أن يفرض على نفسه انتقالًا يعقّد حياته:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;برمجيات مملوكة أو ثنائيات&lt;/strong&gt; لا توجد إلا مُصرَّفة لـ x86.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تبعيات أصيلة&lt;/strong&gt; —امتدادات مُصرَّفة— بلا بناء متاح لـ ARM.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أدوات قديمة&lt;/strong&gt; أو تكاملات طرف ثالث مرتبطة بـ x86.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أحمال شديدة الخصوصية&lt;/strong&gt; مُحسَّنة يدويًا لتعليمات x86.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="قرارنا-arm64-افتراضيا-وx86_64-حسب-الطلب"&gt;قرارنا: ARM64 افتراضيًا وx86_64 حسب الطلب&lt;/h2&gt;
&lt;p&gt;لكل ما سبق، &lt;strong&gt;تُبنى صورنا على ARM64 افتراضيًا.&lt;/strong&gt; نعتقد أن هذا ما يقدّم أكبر قيمة
للأغلبية: تدفع أقل مقابل العمل نفسه، وتستهلك طاقة أقل، وتركب المعمارية التي ترسم مسار
السحابة.&lt;/p&gt;
&lt;p&gt;لكننا نعلم أن ليست كل الأحمال تناسبها. لذلك &lt;strong&gt;إن احتجت x86_64 فيكفي أن تطلب: نجهّز لك
صورة حسب الطلب&lt;/strong&gt; بالإعداد نفسه والتحصين نفسه والجودة نفسها، مبنية لـ x86_64. المنتج ذاته
والأساس ذاته، بالمعمارية التي تقتضيها حالتك.&lt;/p&gt;
&lt;h2 id="كيف-تقرر-في-30-ثانية"&gt;كيف تقرّر في 30 ثانية&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;منظومة حديثة —ويب، واجهات برمجة، حاويات، لغات مفسَّرة، قواعد بيانات شائعة—: &lt;strong&gt;ARM64&lt;/strong&gt;
بلا تردّد.&lt;/li&gt;
&lt;li&gt;هل لديك ثنائي مملوك أو تبعية لا تعمل إلا على x86؟ &lt;strong&gt;اطلب منّا نسخة x86_64.&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;غير متأكد؟ ابدأ بـ ARM64 وجرّب؛ وإن لم يناسبك شيء، نصنع لك x86_64 وانتهى الأمر.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل صوركم بمعمارية ARM64 أم x86_64؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نبنيها افتراضيًا على ARM64 (Graviton)، لأنها تقدّم أفضل نسبة سعر إلى أداء لمعظم الأحمال.
وإن احتجت x86_64 نجهّز لك واحدة حسب الطلب بالإعداد والجودة نفسيهما.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل عليّ تغيير تطبيقي لاستخدام ARM64؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;في معظم الحالات لا. اللغات المفسَّرة والبرمجيات الحديثة تعمل على ARM دون تغيير. الاحتكاك
الوحيد يكون مع ثنائيات مملوكة أو تبعيات أصيلة بلا نسخة ARM؛ وفي تلك الحالات نقدّم لك نسخة
x86_64.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كيف أطلب صورة x86_64 حسب الطلب؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يكفي أن تطلبها. ننطلق من الأساس نفسه والتحصين نفسه ونبني الصورة لـ x86_64، فتحصل على
المنتج ذاته تمامًا بالمعمارية التي تحتاجها.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل سأوفّر فعلًا مع ARM64؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;للأحمال المناسبة، من المعتاد توفير 20 % إلى 40 % من كلفة الحوسبة، إضافةً إلى استهلاك طاقة
أقل. وسبيل التأكد في حالتك هو تشغيل حِملك والمقارنة.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نراهن على ARM64 لأننا نراه الأفضل لفاتورتك ولأدائك وللكوكب. وإن احتجت
x86_64 فيكفي أن تطلب: نصنعها لك حسب الطلب.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D8%AD%D8%B3%D9%8A%D9%86-%D8%AD%D8%AC%D9%85-%D9%88%D8%A7%D9%82%D9%84%D8%A7%D8%B9-ami/</id><title>قلّص حجم صور AMI وزمن إقلاعها</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D8%AD%D8%B3%D9%8A%D9%86-%D8%AD%D8%AC%D9%85-%D9%88%D8%A7%D9%82%D9%84%D8%A7%D8%B9-ami/"/><published>2026-07-31T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="تشغيل"/><category term="أداء"/><category term="إقلاع"/><category term="تكاليف"/><category term="توسّع تلقائي"/><category term="صورة دنيا"/><summary type="text">الصورة المنتفخة تُقلع ببطء، وتكلّف أكثر في التخزين، وتوسّع سطح الهجوم. وتنحيف صورك وتسريع إقلاعها يحسّن توسّعك التلقائي وفاتورتك وأمنك دفعةً واحدة. إليك الطريقة.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/optimizar-tamano-arranque-ami_hu_69b1788d3fbcbc6c.webp" alt="ساعة إيقاف جيب على خلفية سوداء" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;يبدو حجم الصورة وزمن إقلاعها تفصيلًا تقنيًا، لكنهما يمسّان ثلاثة أمور تهمّ العمل فعلًا:
&lt;strong&gt;سرعة التوسّع التلقائي&lt;/strong&gt; —كم تستغرق للاستجابة لذروة—، و&lt;strong&gt;الكلفة&lt;/strong&gt; —التخزين والحوسبة
العاطلة في انتظار الإقلاع— و&lt;strong&gt;الأمن&lt;/strong&gt;: برمجيات أقل تعني سطح هجوم أصغر.&lt;/p&gt;
&lt;p&gt;الصورة النحيفة السريعة هي، في الغالب الأعم، صورة أفضل.&lt;/p&gt;
&lt;h2 id="تنحيف-الصورة-الأقل-أفضل"&gt;تنحيف الصورة: الأقل أفضل&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;انطلق من أساس أدنى&lt;/strong&gt;: استخدم نسخ &lt;em&gt;minimal&lt;/em&gt; من نظام التشغيل بدل التثبيتات الكاملة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ثبّت ما يلزم فقط&lt;/strong&gt;: كل حزمة زائدة وزن وصيانة وسطح هجوم.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نظّف بعد البناء&lt;/strong&gt;: احذف مخابئ الحزم (&lt;code&gt;dnf clean all&lt;/code&gt; و&lt;code&gt;apt-get clean&lt;/code&gt;) والسجلات
والوثائق والملفات المؤقتة قبل الختم.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أزل أدوات البناء&lt;/strong&gt;: إن كنت قد صرّفت شيئًا، فانزع المصرِّفات وتبعيات التطوير.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;راجع حجم الوحدة التخزينية&lt;/strong&gt;: لا تجرّ قرصًا بسعة 100 غيغابايت وبرمجياتك تشغل 8.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="تسريع-الإقلاع"&gt;تسريع الإقلاع&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;اخبز ولا تثبّت عند الإقلاع&lt;/strong&gt;: كل ما تثبّته في user-data هو زمن إقلاع؛ انقله إلى
الصورة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;خدمات دنيا عند البدء&lt;/strong&gt;: عطّل ما لا تحتاجه في الإقلاع الأول.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حمّل التبعيات مسبقًا&lt;/strong&gt;: وجود المشغّلات وبيئات التشغيل والحاويات الأساسية يجنّبك
التنزيلات الأولى.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حسّن cloud-init&lt;/strong&gt;: user-data صغير وحيادي التكرار يُقلع أسرع.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;اللقطات والتزويد&lt;/strong&gt;: استفد من خيارات السحابة لترطيب الوحدات التخزينية بسرعة أكبر.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="الأثر-بالأرقام"&gt;الأثر بالأرقام&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الرافعة&lt;/th&gt;
&lt;th&gt;الأثر في التوسّع التلقائي&lt;/th&gt;
&lt;th&gt;الأثر في الكلفة والأمن&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;صورة أصغر&lt;/td&gt;
&lt;td&gt;نسخ وإطلاقات أسرع&lt;/td&gt;
&lt;td&gt;كلفة لقطات أقل وثغرات أقل&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;إقلاع أسرع&lt;/td&gt;
&lt;td&gt;تستجيب للذروات مبكرًا&lt;/td&gt;
&lt;td&gt;حوسبة مدفوعة أقل بلا خدمة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;حزم أقل&lt;/td&gt;
&lt;td&gt;أقلّ ما يُحمَّل ويُهيَّأ&lt;/td&gt;
&lt;td&gt;سطح هجوم مُقلَّص&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;تحسين الصورة يرفع الأداء ويخفض الكلفة ويعزّز الأمن في آن معًا.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="لا-تفرط-في-الكبح"&gt;لا تُفرِط في الكبح&lt;/h2&gt;
&lt;p&gt;التحسين ليس بترًا. فحذف الزائد قد يكسر تبعيات دقيقة أو يعقّد التشخيص. والانضباط الصحيح:
قِس الحجم وزمن الإقلاع ضمن خطّ إنتاجك، واقتطع بحكمة، وتحقّق دومًا في بيئة التهيئة، ووثّق
ما أزلته ولماذا. عامل هذه المؤشرات كدلائل على جودة الصورة، لا كهوس.&lt;/p&gt;
&lt;h2 id="قائمة-تحقق-للتحسين"&gt;قائمة تحقّق للتحسين&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;أساس أدنى لنظام التشغيل.&lt;/li&gt;
&lt;li&gt;الحزم الضرورية فقط.&lt;/li&gt;
&lt;li&gt;تنظيف المخابئ والسجلات والملفات المؤقتة قبل الختم.&lt;/li&gt;
&lt;li&gt;بلا أدوات تصريف في الصورة النهائية.&lt;/li&gt;
&lt;li&gt;user-data صغير؛ والثقيل مخبوز.&lt;/li&gt;
&lt;li&gt;حجم وحدة تخزينية مضبوط على الواقع.&lt;/li&gt;
&lt;li&gt;مؤشرات الحجم والإقلاع داخل خطّ الإنتاج.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;كم يمكن أن أسرّع الإقلاع بتحسين الصورة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يعتمد على نقطة البداية، لكن نقل عمليات التثبيت من user-data إلى الصورة وتقليل خدمات البدء
يقصّر الإقلاع عادةً بشكل ملحوظ جدًا، وهو ما يحسّن مباشرةً قدرة توسّعك التلقائي على
الاستجابة.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل الصورة الأصغر أكثر أمانًا؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;عمومًا نعم: برمجيات مثبَّتة أقل تعني ثغرات محتملة أقل وسطح هجوم أضيق، فضلًا عن سهولة
تدقيقها.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يستحق استخدام نظام تشغيل أدنى؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لمعظم أحمال الخوادم نعم: يُقلع أسرع ويشغل أقل وهو أكثر أمانًا. فقط تجنّب التقليص إلى حدّ
يعسّر التشخيص أو يكسر تبعيات تحتاجها فعلًا.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نحرص على أن تكون صورنا خفيفة وسريعة الإقلاع وسهلة الصيانة.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%B5%D9%88%D8%B1-%D8%A7%D9%84%D8%B0%D9%83%D8%A7%D8%A1-%D8%A7%D9%84%D8%A7%D8%B5%D8%B7%D9%86%D8%A7%D8%B9%D9%8A-gpu-2026/</id><title>صور الآلات للذكاء الاصطناعي ووحدات GPU في 2026: ما الذي يتغيّر عند دخول وحدات GPU</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%B5%D9%88%D8%B1-%D8%A7%D9%84%D8%B0%D9%83%D8%A7%D8%A1-%D8%A7%D9%84%D8%A7%D8%B5%D8%B7%D9%86%D8%A7%D8%B9%D9%8A-gpu-2026/"/><published>2026-07-28T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أخبار"/><category term="ذكاء اصطناعي"/><category term="gpu"/><category term="nvidia"/><category term="cuda"/><category term="mlops"/><summary type="text">بناء بيئة ذكاء اصطناعي على وحدات GPU يدويًا مهرجانٌ من المشغّلات وإصدارات CUDA وأطر عمل لا تتوافق. وصورة مُعدّة جيدًا لوحدات GPU توفّر عليك أيامًا من العناء. هذا ما ينبغي أن تحمله صورة للذكاء الاصطناعي في 2026.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/imagenes-ia-gpu-2026_hu_57244b43363ee40d.webp" alt="بطاقة رسوميات بمشتّتها الحراري ومراوحها" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;مع كون الذكاء الاصطناعي في الإنتاج موضوع 2026 الكبير، تُطلق فرق أكثر فأكثر نسخًا مزوّدة
بوحدات GPU لتدريب النماذج وتشغيل الاستدلال. لكن وحدة GPU لا تعمل وحدها: فهي تحتاج كومة
برمجية محدّدة جدًا —&lt;strong&gt;مشغّل NVIDIA وCUDA وcuDNN وأطر العمل&lt;/strong&gt;— بإصدارات يجب أن تتوافق فيما
بينها. وإعداد ذلك كله يدويًا على كل نسخة بطيء وهشّ.&lt;/p&gt;
&lt;p&gt;من هنا تأتي قيمة &lt;strong&gt;صورة جاهزة لوحدات GPU&lt;/strong&gt;: تغلّف تلك الكومة المُتحقَّق منها مرة واحدة
وتُقلع جاهزةً للعمل.&lt;/p&gt;
&lt;h2 id="ماذا-ينبغي-أن-تحمل-صورة-للذكاء-الاصطناعي"&gt;ماذا ينبغي أن تحمل صورة للذكاء الاصطناعي&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;مشغّل NVIDIA&lt;/strong&gt; متوافق مع وحدة GPU المستهدَفة، كتلك التي في عائلات النسخ المُسرَّعة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CUDA وcuDNN&lt;/strong&gt; بإصدارات متوائمة مع أطر العمل التي ستستخدمها.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أطر عمل&lt;/strong&gt; مثل PyTorch أو TensorFlow، أو الأفضل &lt;strong&gt;NVIDIA Container Toolkit&lt;/strong&gt; لتشغيلها
داخل حاويات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أدوات MLOps&lt;/strong&gt; ومراقبة وحدات GPU، مثل DCGM، مثبّتة مسبقًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تحسين الإقلاع&lt;/strong&gt;: مشغّلات محمَّلة مسبقًا كي لا تضيّع دقائق —ومالًا مدفوعًا لوحدة GPU—
في كل إطلاق.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أن-تبني-أم-تستخدم-صورة-جاهزة"&gt;أن تبني أم تستخدم صورة جاهزة&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الخيار&lt;/th&gt;
&lt;th&gt;الميزة&lt;/th&gt;
&lt;th&gt;المقابل&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;صورة GPU رسمية (NVIDIA GPU-Optimized وDeep Learning)&lt;/td&gt;
&lt;td&gt;كومة مُتحقَّق منها ومصانة&lt;/td&gt;
&lt;td&gt;تحكّم أقل بالإصدارات&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;صورة مخصّصة&lt;/td&gt;
&lt;td&gt;تحكّم كامل بالإصدارات والتحصين&lt;/td&gt;
&lt;td&gt;الصيانة على عاتقك&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;حاويات GPU فوق صورة أساسية&lt;/td&gt;
&lt;td&gt;قابلية النقل وإمكان التكرار&lt;/td&gt;
&lt;td&gt;تتطلّب الأدوات وعُقدًا فيها المشغّل&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;اختر بحسب مقدار التحكّم بالإصدارات والصيانة الذي تريد تحمّله.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="الكلفة-هي-الحاكم-وحدة-gpu-باهظة"&gt;الكلفة هي الحاكم: وحدة GPU باهظة&lt;/h2&gt;
&lt;p&gt;زمن وحدة GPU هو أغلى مورد في فاتورة الذكاء الاصطناعي لديك، وخفض &lt;strong&gt;الخمول في وحدات GPU&lt;/strong&gt;
من أولويات 2026. والصورة تؤثّر في هذا مباشرة:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;إقلاع سريع&lt;/strong&gt;: صورة بمشغّلات وتبعيات جاهزة تتفادى دقائق من وحدة GPU مدفوعة بلا عمل.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حاويات GPU&lt;/strong&gt;: تحزم بيئة النموذج لإعادة إنتاجها فورًا على أي عقدة فيها المشغّل.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الاستدلال على الحافة&lt;/strong&gt;: صور خفيفة لتقريب النماذج من البيانات وخفض الكمون والكلفة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;التوسّع والنسخ الفورية&lt;/strong&gt;: امزج صورًا جاهزة بنسخ spot لتخفيض كلفة الأحمال المحتمِلة
للانقطاع.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="ممارسات-جيدة"&gt;ممارسات جيدة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;ثبّت ووثّق &lt;strong&gt;إصدارات&lt;/strong&gt; المشغّل وCUDA وإطار العمل: فالتوافق هشّ.&lt;/li&gt;
&lt;li&gt;أبقِ الصورة &lt;strong&gt;محدَّثة&lt;/strong&gt; أمام ترقيعات أمان المشغّل ونظام التشغيل.&lt;/li&gt;
&lt;li&gt;افصل &lt;strong&gt;طبقة المنصّة&lt;/strong&gt; —المشغّل والأدوات— عن &lt;strong&gt;طبقة النموذج&lt;/strong&gt; —الحاوية— كي تكرّر بسرعة.&lt;/li&gt;
&lt;li&gt;قِس &lt;strong&gt;كلفة الاستدلال الواحد&lt;/strong&gt; وحسّن الصورة ونوع النسخة تبعًا لذلك.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل أستخدم صورة Deep Learning رسمية أم أبني صورتي؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;الصور الرسمية لوحدات GPU توفّر وقتًا هائلًا وتأتي بالكومة المُتحقَّق منها. ابنِ صورتك إن
احتجت إصدارات بعينها أو تحصينًا خاصًا أو امتثالًا صارمًا.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;لماذا يهمّ الإقلاع السريع كثيرًا مع وحدات GPU؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لأن وحدة GPU أغلى مورد: فكل دقيقة تقضيها نسخة GPU في تثبيت المشغّلات مالٌ مدفوع بلا
إنتاج. وصورة بكل شيء مثبَّت مسبقًا تقلّص ذلك الهدر.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;حاويات أم تثبيت مباشر للذكاء الاصطناعي على GPU؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;حاويات GPU مع NVIDIA Container Toolkit تمنح إمكان التكرار وقابلية النقل، وهي الممارسة
الموصى بها. وتشترط أن تحمل العقدة المشغّل، وهو ما تحلّه صورة أساسية جيدة.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نتابع عن كثب تطوّر أحمال الذكاء الاصطناعي كي توفّر عليك صورنا جحيم
المشغّلات والإقلاع البطيء.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D9%88%D9%81%D9%8A%D8%B1-arm-graviton/</id><title>ARM وGraviton: انقل صورك وخفّض فاتورتك السحابية</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D9%88%D9%81%D9%8A%D8%B1-arm-graviton/"/><published>2026-07-24T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="arm"/><category term="graviton"/><category term="arm64"/><category term="finops"/><category term="تعدد المعماريات"/><summary type="text">لم يعد ARM شأنًا يخصّ الهواتف: اليوم يشغّل شريحة ضخمة من السحابة ويقدّم نسبة سعر إلى أداء يصعب تجاهلها. نقل صورك إلى Graviton قد يقلّص فاتورتك بشكل ملحوظ. نشرح كيف، وبأي احتياطات.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/arm-graviton-ahorro_hu_564873198e07c9a3.webp" alt="شريحة Exynos مركّبة على لوحة أم" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;أصبحت المعالجات المبنية على ARM، مثل &lt;strong&gt;AWS Graviton&lt;/strong&gt;، خيارًا من الدرجة الأولى لأحمال
الإنتاج. عرضها بسيط وقوي: &lt;strong&gt;نسبة سعر إلى أداء أفضل&lt;/strong&gt; من بدائل x86 التقليدية لكثير من
الأحمال، مع استهلاك طاقة أقل.&lt;/p&gt;
&lt;p&gt;وفي سياق سحابي يزداد كلفةً —وهو أحد كبرى اتجاهات 2026— يمثّل الانتقال إلى ARM واحدًا من
أنجع روافع التوفير ضمن استراتيجية FinOps.&lt;/p&gt;
&lt;h2 id="كم-يمكن-أن-توفر"&gt;كم يمكن أن توفّر&lt;/h2&gt;
&lt;p&gt;تتباين الأرقام بحسب الحِمل، لكن القطاع يبلّغ باستمرار عن وفورات معتبرة عند الانتقال إلى
Graviton، في حدود &lt;strong&gt;20 % إلى 40 %&lt;/strong&gt; من كلفة الحوسبة للأحمال المناسبة، بفضل سعر أفضل لكل
vCPU وكفاءة أعلى. ليست سحرًا: عليك التحقق بحِملك الحقيقي، لكن الإمكانات كبيرة وغالبًا ما
تكون أموالًا متروكة على الطاولة.&lt;/p&gt;
&lt;h2 id="ما-ينتقل-بسلاسة-وما-يحتاج-عناية"&gt;ما ينتقل بسلاسة وما يحتاج عناية&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;ينتقل بسلاسة&lt;/th&gt;
&lt;th&gt;يحتاج تحقّقًا&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;اللغات المفسَّرة: Python وNode وJava وGo&lt;/td&gt;
&lt;td&gt;ثنائيات مُصرَّفة لـ x86 فقط&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الحاويات ذات الصور متعددة المعماريات&lt;/td&gt;
&lt;td&gt;تبعيات أصيلة بلا بناء لـ ARM&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الويب وواجهات البرمجة والخدمات المصغّرة&lt;/td&gt;
&lt;td&gt;برمجيات مملوكة بلا نسخة ARM&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;قواعد البيانات وذواكر التخزين الشائعة&lt;/td&gt;
&lt;td&gt;مشغّلات أو امتدادات خاصة&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;معظم الأحمال الحديثة تنتقل بلا دراما؛ راقب التبعيات الأصيلة.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="دور-الصور-متعددة-المعماريات"&gt;دور الصور متعددة المعماريات&lt;/h2&gt;
&lt;p&gt;مفتاح انتقال نظيف هو بناء صورك لـ &lt;strong&gt;كلتا المعماريتين&lt;/strong&gt;، x86_64 وarm64. في عالم الحاويات
تتيح الصور &lt;em&gt;multi-arch&lt;/em&gt; أن يعمل الوسم نفسه على أيٍّ منهما. وفي عالم صور AMI يحسن أن يكون
خطّ إنتاجك —Packer أو EC2 Image Builder— جاهزًا لإنتاج الصورة بمعمارية arm64 إلى جانب
x86، بإعادة استخدام المزوّدات نفسها.&lt;/p&gt;
&lt;h2 id="خطة-انتقال-في-خمس-خطوات"&gt;خطة انتقال في خمس خطوات&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;افحص جردًا&lt;/strong&gt; أحمالك واكتشف التبعيات التي قد لا تتوفّر لها نسخة ARM.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ابنِ صور arm64&lt;/strong&gt; في خطّ إنتاجك، بالتوازي مع صور x86.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;اختبر&lt;/strong&gt; في بيئة التهيئة: الأداء والتوافق والنتائج الوظيفية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;انتقل على مراحل&lt;/strong&gt; بأسلوب canary أو blue/green، مع قياس الكلفة والأداء الفعليين.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حسِّن&lt;/strong&gt;: اضبط نوع نسخة Graviton بما يلائم ملمح الحِمل.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="arm-أيضا-في-azure-وgcp"&gt;ARM أيضًا في Azure وGCP&lt;/h2&gt;
&lt;p&gt;الاتجاه لا يخصّ AWS وحدها. فـ Azure تقدّم آلات مبنية على ARM —Cobalt وأخرى من الشركاء—
ولدى Google Cloud نسخ ARM مثل Axion وTau T2A. وإذا صمّمت صورك كشيفرة ولمعماريات متعددة،
تكسب حرية اقتناص أفضل نسبة سعر إلى أداء في أي سحابة.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;كم سأوفّر تحديدًا مع Graviton؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يعتمد على حِملك، لكن من المعتاد رؤية وفورات من 20 % إلى 40 % في كلفة الحوسبة للأحمال
المناسبة. والسبيل الوحيد لليقين هو تشغيل حِملك الحقيقي على نسخ ARM والمقارنة.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل عليّ إعادة كتابة تطبيقي لأجل ARM؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نادرًا. اللغات المفسَّرة ومعظم البرمجيات الحديثة تعمل على ARM دون تغيير. يظهر العمل مع
الثنائيات المُصرَّفة لـ x86 فقط أو التبعيات الأصيلة بلا نسخة ARM.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يمكن أن تكون لديّ صور تعمل على x86 وARM معًا؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نعم: بصور حاويات متعددة المعماريات وخطوط إنتاج AMI تُخرِج النسختين. هكذا تنتقل تدريجيًا
دون أن تحبس نفسك.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نصمّم صورنا لاستثمار أفضل ما في كل معمارية ومساعدتك على تحسين الكلفة
والأداء.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D8%B1%D8%AD%D9%8A%D9%84-ami-%D8%A8%D8%AF%D9%88%D9%86-%D8%AA%D9%88%D9%82%D9%81/</id><title>كيف تنتقل إلى صورة AMI جديدة دون انقطاع الخدمة</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D8%B1%D8%AD%D9%8A%D9%84-ami-%D8%A8%D8%AF%D9%88%D9%86-%D8%AA%D9%88%D9%82%D9%81/"/><published>2026-07-21T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="تشغيل"/><category term="blue/green"/><category term="تحديث تدريجي"/><category term="canary"/><category term="توسّع تلقائي"/><category term="نشر"/><summary type="text">تحديث الصورة التي تحمل خدمتك لا يستلزم ليلة بلا نوم ولا شاشة صيانة. فبالاستراتيجية المناسبة تغيّر الصورة بلا توقّف، ويبقى زرّ الرجوع في متناول يدك دائمًا.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/migrar-ami-sin-downtime_hu_1ed2f0ccb833f256.webp" alt="ذراع تحويل مسار بجوار سكة حديد" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;تغيير الصورة التي تستخدمها نسخك يعادل تبديل أساس خدمتك وهي ما تزال تعمل. فإن أسأت الأمر
كانت النتيجة انقطاعات؛ وإن أحسنته كان شبه غير مرئي للمستخدم. والخبر الجيد أن هناك أنماطًا
مجرَّبة تجعل هذا الانتقال آمنًا وقابلًا للعكس.&lt;/p&gt;
&lt;p&gt;والأساس المشترك ألّا تعدّل نسخًا حيّة، بل أن &lt;strong&gt;تُطلق نسخًا جديدة بالصورة الجديدة&lt;/strong&gt; وتنقل
حركة المرور بصورة مضبوطة.&lt;/p&gt;
&lt;h2 id="قبل-الانتقال-هيئ-الأرضية"&gt;قبل الانتقال: هيّئ الأرضية&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;اختبر الصورة الجديدة&lt;/strong&gt; في بيئة تهيئة مطابقة للإنتاج.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;فحوص سلامة موثوقة&lt;/strong&gt;: عرّف اختبارات تؤكّد أن النسخة الجديدة سليمة فعلًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;خطة تراجع&lt;/strong&gt;: أبقِ الإصدار السابق وإجراء العودة إليه جاهزَين.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;قابلية الرصد&lt;/strong&gt;: مقاييس وتنبيهات لاكتشاف التراجعات فورًا.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="استراتيجيات-انتقال-بلا-توقف"&gt;استراتيجيات انتقال بلا توقّف&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الاستراتيجية&lt;/th&gt;
&lt;th&gt;كيف تعمل&lt;/th&gt;
&lt;th&gt;مثالية لـ&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;تحديث تدريجي&lt;/td&gt;
&lt;td&gt;يستبدل النسخ على دفعات، شيئًا فشيئًا&lt;/td&gt;
&lt;td&gt;خدمات ضمن مجموعة توسّع تلقائي&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Blue/Green&lt;/td&gt;
&lt;td&gt;تُقيم بيئة جديدة ثم تحوّل حركة المرور دفعة واحدة&lt;/td&gt;
&lt;td&gt;انتقالات بتراجع فوري&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Canary&lt;/td&gt;
&lt;td&gt;ترسل نسبة صغيرة من حركة المرور إلى الإصدار الجديد&lt;/td&gt;
&lt;td&gt;التحقّق في الإنتاج بمخاطرة منخفضة&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;ثلاثة أنماط لتغيير الصورة دون قطع الخدمة.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id="تحديث-تدريجي"&gt;تحديث تدريجي&lt;/h3&gt;
&lt;p&gt;تحدّث قالب الإطلاق بالصورة الجديدة، فتستبدل مجموعة التوسّع التلقائي النسخ على موجات: تُطلق
جديدة، وتنتظر اجتيازها فحص السلامة، ثم تسحب القديمة. بسيط وبلا بنية إضافية، وإن تعايش
الإصداران فترةً من الوقت.&lt;/p&gt;
&lt;h3 id="bluegreen"&gt;Blue/Green&lt;/h3&gt;
&lt;p&gt;تُقيم بيئة موازية (&lt;em&gt;green&lt;/em&gt;) بالصورة الجديدة بينما تواصل الحالية (&lt;em&gt;blue&lt;/em&gt;) الخدمة. وحين
تُعتمد green، تعيد توجيه حركة المرور في موزّع الأحمال أو في نظام أسماء النطاقات. وإن أخفق
شيء، عدت إلى blue في ثوانٍ. إنه النمط الأسرع تراجعًا، مقابل مضاعفة الموارد مؤقتًا.&lt;/p&gt;
&lt;h3 id="canary"&gt;Canary&lt;/h3&gt;
&lt;p&gt;ترسل جزءًا صغيرًا من حركة المرور إلى نسخ بالصورة الجديدة وتراقب. فإن ثبتت المقاييس، رفعت
النسبة تدريجيًا حتى 100 %. وهذا يقلّص نطاق أثر أي مشكلة غير متوقّعة.&lt;/p&gt;
&lt;h2 id="بعد-الانتقال"&gt;بعد الانتقال&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;راقب المقاييس والسجلات مدةً معقولة قبل اعتماد الانتقال ناجحًا.&lt;/li&gt;
&lt;li&gt;علّم الصورة القديمة بأنها &lt;strong&gt;مهملة&lt;/strong&gt; كي لا يُعاد إطلاقها بالخطأ.&lt;/li&gt;
&lt;li&gt;وثّق الإصدار المنشور وسبب التغيير.&lt;/li&gt;
&lt;li&gt;لا تحذف الصورة السابقة فورًا: احتفظ بها تحسّبًا للحاجة إلى التراجع.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;أي استراتيجية أفضل لانعدام التوقّف؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يوفّر blue/green أسرع تراجع؛ والتحديث التدريجي أبسط وأقل كلفة؛ وcanary يقلّل المخاطرة
بالتحقّق في الإنتاج. والاختيار يعتمد على تحمّلك للمخاطر وعلى ميزانية بنيتك التحتية.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل عليّ مضاعفة البنية التحتية للانتقال؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;فقط مع blue/green، وبشكل مؤقت. أما مع التحديث التدريجي أو canary فتعيد استخدام المجموعة
نفسها وتستبدل النسخ تباعًا، دون مضاعفة البيئة كلها.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كيف أضمن إمكان العودة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;احتفظ بالصورة السابقة وقالب إطلاقها، وعرّف فحوص سلامة موثوقة، واختبر إجراء التراجع قبل بدء
الانتقال.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نرقّم إصدارات صورنا كي يكون الانتقال بين الإصدارات متوقَّعًا وقابلًا
للعكس.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/byol-%D9%85%D9%82%D8%A7%D8%A8%D9%84-%D8%A7%D9%84%D8%AF%D9%81%D8%B9-%D8%A8%D8%A7%D9%84%D8%B3%D8%A7%D8%B9%D8%A9/</id><title>BYOL مقابل الدفع بالساعة: افهم تراخيص صورك وكلفتها</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/byol-%D9%85%D9%82%D8%A7%D8%A8%D9%84-%D8%A7%D9%84%D8%AF%D9%81%D8%B9-%D8%A8%D8%A7%D9%84%D8%B3%D8%A7%D8%B9%D8%A9/"/><published>2026-07-17T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="byol"/><category term="تراخيص"/><category term="تكاليف"/><category term="marketplace"/><category term="finops"/><summary type="text">هل تُحضر ترخيصك الخاص أم تدفع بالساعة عند استخدام صورة؟ الجواب يغيّر فاتورتك ومرونتك والتزاماتك القانونية. يساعدك هذا الدليل على اختيار النموذج الذي يناسبك فعلًا.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/byol-vs-pago-por-hora_hu_5e9a1e84b468f504.webp" alt="عملات معدنية وأوراق نقدية باليورو على طاولة" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;عندما تُطلق نسخة من صورة AMI، قد تكون هناك —إلى جانب كلفة الحوسبة أي نسخة EC2— كلفة
مرتبطة بـ&lt;strong&gt;برمجيات&lt;/strong&gt; الصورة. وتنتظم تلك الكلفة أساسًا في ثلاثة نماذج: مجاني (مفتوح
المصدر)، والدفع بالساعة مضمَّنًا مع النسخة، وBYOL (أحضر ترخيصك الخاص).&lt;/p&gt;
&lt;p&gt;فهم الفرق يجنّبك مفاجآت الفاتورة ومشكلات الامتثال للتراخيص.&lt;/p&gt;
&lt;h2 id="النماذج-بوضوح"&gt;النماذج بوضوح&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;النموذج&lt;/th&gt;
&lt;th&gt;كيف تدفع&lt;/th&gt;
&lt;th&gt;الميزة الأساسية&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;مجاني أو مفتوح المصدر&lt;/td&gt;
&lt;td&gt;تدفع ثمن النسخة فقط&lt;/td&gt;
&lt;td&gt;كلفة دنيا بلا ترخيص برمجيات&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الدفع بالساعة (PAYG)&lt;/td&gt;
&lt;td&gt;تُفوتر البرمجيات بساعة الاستخدام&lt;/td&gt;
&lt;td&gt;بلا التزام: توسّع ثم أطفئ&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;BYOL&lt;/td&gt;
&lt;td&gt;تعيد استخدام ترخيص تملكه أصلًا&lt;/td&gt;
&lt;td&gt;تستثمر ما أنفقته سابقًا وتحتفظ بالتحكّم&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;نماذج كلفة البرمجيات الثلاثة في صورة الآلة.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="الدفع-بالساعة-المرونة-قبل-كل-شيء"&gt;الدفع بالساعة: المرونة قبل كل شيء&lt;/h2&gt;
&lt;p&gt;في نموذج الدفع حسب الاستخدام تُضاف كلفة البرمجيات إلى كلفة النسخة وتُفوتر بالساعة أو
بالثانية. وهو مثالي حين يكون حِملك متغيّرًا أو غير متوقَّع: لا التزام مبدئي، وتتوسّع عند
الحاجة، وتتوقّف عن الدفع بمجرد الإطفاء. المقابل أن الاستخدام المكثّف والثابت قد يكلّف على
المدى الطويل أكثر من استهلاك ترخيص تملكه.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;لصالحه&lt;/strong&gt;: صفر استثمار مبدئي، مرونة كاملة، وصيانة ودعم مشمولان غالبًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ضدّه&lt;/strong&gt;: كلفة بالساعة قد تتجاوز، عند التشغيل على مدار الساعة، كلفة ترخيص مُستهلَك.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="byol-استثمر-ما-لديك-أصلا"&gt;BYOL: استثمر ما لديك أصلًا&lt;/h2&gt;
&lt;p&gt;مع &lt;strong&gt;Bring Your Own License&lt;/strong&gt; تعيد استخدام ترخيص تملكه —من اتفاق مؤسسي مثلًا— فوق صورة في
السحابة. قد يخفّض ذلك التكاليف إن كنت قد استثمرت في التراخيص، لكنه يحمل مسؤوليات: عليك
الالتزام بشروط الشركة المصنّعة، ومراقبة قابلية نقل الترخيص إلى السحابة، وإدارة الامتثال
بنفسك.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;لصالحه&lt;/strong&gt;: يستثمر إنفاقًا سابقًا، وفورات محتملة مع الاستخدام الثابت، واستمرارية مع
مزوّدك.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ضدّه&lt;/strong&gt;: تعقيد الامتثال، وخطر تدقيق الشركة المصنّعة، والإدارة على عاتقك.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="تكاليف-خفية-عليك-مراقبتها"&gt;تكاليف خفيّة عليك مراقبتها&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;التخزين&lt;/strong&gt;: لقطات EBS الخاصة بالصورة لها كلفة، حتى لو كانت البرمجيات مجانية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نقل البيانات&lt;/strong&gt; بين المناطق أو نحو الإنترنت.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الدعم&lt;/strong&gt;: هل هو مشمول في سعر الساعة أم منفصل؟&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نوع النسخة&lt;/strong&gt;: قد تتطلّب البرمجيات نسخًا أكبر، فترتفع كلفة الحوسبة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;قابلية نقل الترخيص&lt;/strong&gt;: بعض تراخيص BYOL تشترط استضافة مخصّصة، وهي أغلى.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="كيف-تقرر"&gt;كيف تقرّر&lt;/h2&gt;
&lt;p&gt;القاعدة العملية: للأحمال &lt;strong&gt;المتغيّرة أو قصيرة الأمد&lt;/strong&gt; يفوز الدفع بالساعة عادةً بالمرونة.
أما للأحمال &lt;strong&gt;الثابتة على مدار الساعة وطويلة العمر&lt;/strong&gt; فقد يخفّض استهلاك ترخيص أو حجز طاقة
الكلفة الإجمالية. احسب بملمح استخدامك الحقيقي —لا بأسوأ الحالات— ولا تنسَ إدراج التكاليف
الخفيّة.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;أيّهما أرخص، BYOL أم الدفع بالساعة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يعتمد على استخدامك. يفوز الدفع بالساعة مع الأحمال المتغيّرة أو المتقطّعة؛ وقد يكون BYOL
أجدى مع استخدام ثابت على مدار الساعة إن كانت لديك تراخيص تستهلكها أصلًا.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل تعني البرمجيات المجانية في صورة AMI كلفة صفرية؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;ليس تمامًا: حتى لو كانت البرمجيات مفتوحة المصدر، تظل تدفع ثمن النسخة وتخزين اللقطات ونقل
البيانات.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ما المخاطر القانونية في BYOL؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;عليك الالتزام بشروط الشركة المصنّعة بشأن الاستخدام في السحابة وقابلية نقل الترخيص. وقد
يظهر أي إخلال في تدقيق، لذا يُستحسن مراجعة الشروط جيدًا.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نساعدك على فهم نموذج كلفة كل صورة كي تختار وأرقامك واضحة.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%AF%D8%A7%D8%B1%D8%A9-%D8%A7%D9%84%D8%A7%D8%B3%D8%B1%D8%A7%D8%B1-%D9%81%D9%8A-ami/</id><title>إدارة الأسرار: لا تخبز بيانات الاعتماد داخل صورة AMI أبدًا</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%AF%D8%A7%D8%B1%D8%A9-%D8%A7%D9%84%D8%A7%D8%B3%D8%B1%D8%A7%D8%B1-%D9%81%D9%8A-ami/"/><published>2026-07-14T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أمان"/><category term="أسرار"/><category term="vault"/><category term="iam"/><category term="imdsv2"/><category term="secrets manager"/><summary type="text">كلمة مرور داخل صورة هي تسريب ينتظر وقوعه: تُنسَخ وتُشارَك وتبقى إلى الأبد داخل لقطة. القاعدة بسيطة ولا تقبل استثناء: الأسرار لا توضع في الصورة أبدًا. وهكذا يُفعل الأمر بشكل صحيح.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/gestion-secretos-ami_hu_ed7ffbea445a9c3c.webp" alt="باب مصفّح لخزنة مصرف" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;حين تضمّن بيانات اعتماد داخل صورة AMI، فإنها تنتشر مع كل نسخة من الصورة، وتبقى محفورة في
اللقطات، وقد تنتهي في حسابات أو مناطق لم تتخيّلها يومًا. يكفي أن يستخرجها شخص لديه إذن
قراءة على الصورة. ولأن الصور تُحفظ بإصداراتها، قد يعيش السرّ طويلًا بعد أن ظننت أنك
دوّرته.&lt;/p&gt;
&lt;p&gt;القاعدة الذهبية: &lt;strong&gt;الصورة تحدّد الآلة؛ أما الأسرار فتُسلَّم وقت التشغيل&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id="أين-ينبغي-أن-تعيش-الأسرار"&gt;أين ينبغي أن تعيش الأسرار&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الخدمة&lt;/th&gt;
&lt;th&gt;السحابة أو البيئة&lt;/th&gt;
&lt;th&gt;مثالية لـ&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;AWS Secrets Manager&lt;/td&gt;
&lt;td&gt;AWS&lt;/td&gt;
&lt;td&gt;بيانات اعتماد قابلة للتدوير وتكامل أصيل&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;AWS SSM Parameter Store&lt;/td&gt;
&lt;td&gt;AWS&lt;/td&gt;
&lt;td&gt;معاملات وأسرار بسيطة بكلفة منخفضة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;HashiCorp Vault&lt;/td&gt;
&lt;td&gt;متعدّد السحابات&lt;/td&gt;
&lt;td&gt;أسرار ديناميكية وتحكّم دقيق&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Azure Key Vault / Google Secret Manager&lt;/td&gt;
&lt;td&gt;Azure / GCP&lt;/td&gt;
&lt;td&gt;نظائر أصيلة في كل سحابة&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;احفظ الأسرار في مدير مخصّص، لا في الصورة ولا في user-data بنصّ صريح.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="النمط-الصحيح-هوية-لا-كلمات-مرور"&gt;النمط الصحيح: هوية لا كلمات مرور&lt;/h2&gt;
&lt;p&gt;أأمن طريقة لتصل نسخة إلى الموارد ليست منحها كلمة مرور، بل منحها &lt;strong&gt;هوية&lt;/strong&gt;. ففي AWS، يتيح
&lt;strong&gt;دور IAM&lt;/strong&gt; مرتبط بالنسخة الحصول على بيانات اعتماد مؤقتة تُدوَّر تلقائيًا، دون أن يسافر
أي مفتاح داخل الصورة.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;أدوار IAM للنسخ&lt;/strong&gt;: تتقمّص النسخة دورًا وتحصل على بيانات اعتماد مؤقتة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;IRSA في Kubernetes&lt;/strong&gt;: هوية لكل حاوية، بلا مفاتيح مشتركة على العقدة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أسرار ديناميكية مع Vault&lt;/strong&gt;: بيانات اعتماد قصيرة العمر تُولَّد عند الطلب.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حقن وقت التشغيل&lt;/strong&gt;: يقرأ التطبيق السرّ من المدير عند الإقلاع، لا من ملف مخبوز.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="احم-البيانات-الوصفية-imdsv2"&gt;احمِ البيانات الوصفية: IMDSv2&lt;/h2&gt;
&lt;p&gt;تُجلَب بيانات الاعتماد المؤقتة للدور عبر خدمة البيانات الوصفية للنسخة. وقد يحاول مهاجم
يستغلّ ثغرة SSRF سرقتها. يشترط &lt;strong&gt;IMDSv2&lt;/strong&gt; رمز جلسة ويخفّف من هذا الصنف من الهجمات:
اجعله إلزاميًا في عمليات إطلاقك.&lt;/p&gt;
&lt;h2 id="نظافة-لا-تترك-آثارا-في-الصورة"&gt;نظافة: لا تترك آثارًا في الصورة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;قبل ختم الصورة، &lt;strong&gt;احذف&lt;/strong&gt; سجلات الصدفة والسجلات الحاوية على بيانات اعتماد ومفاتيح SSH
المؤقتة وملفات الإعداد التي تحوي أسرارًا.&lt;/li&gt;
&lt;li&gt;افحص الصورة بحثًا عن &lt;strong&gt;أسرار&lt;/strong&gt; بأدوات مثل gitleaks أو trufflehog مهيّأة لأنظمة الملفات.&lt;/li&gt;
&lt;li&gt;لا تترك &lt;strong&gt;مفاتيح مصرّحًا بها&lt;/strong&gt; زائدة في &lt;code&gt;~/.ssh/authorized_keys&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;تجنّب &lt;strong&gt;الصور العامة&lt;/strong&gt; التي تحوي أسرارًا: وإن نشرت، فتأكّد أنك لا تسرّب شيئًا.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="قائمة-تحقق-سريعة"&gt;قائمة تحقّق سريعة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;صفر أسرار مخبوزة في الصورة.&lt;/li&gt;
&lt;li&gt;مدير أسرار مع أدوار أو هوية موحّدة.&lt;/li&gt;
&lt;li&gt;IMDSv2 إلزامي.&lt;/li&gt;
&lt;li&gt;فحص للأسرار داخل خطّ الإنتاج.&lt;/li&gt;
&lt;li&gt;تنظيف الآثار قبل الختم.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;وماذا لو احتاج تطبيقي السرّ عند الإقلاع؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;فليقرأه من مدير الأسرار وقت التشغيل مستخدمًا هوية النسخة. هكذا لا يسافر السرّ داخل الصورة
أبدًا ويمكن تدويره دون إعادة بناء.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل استخدام user-data لتمرير الأسرار آمن؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;ليس بنصّ صريح: فهو مقروء من البيانات الوصفية. استخدمه على الأكثر للإشارة إلى أي سرّ
يُجلَب من المدير، مع حماية البيانات الوصفية بـ IMDSv2.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كيف أكتشف إن كانت الصورة تحوي أسرارًا مخبوزة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;بفحصها بأدوات كشف الأسرار على نظام ملفاتها، ومراجعة ملفات الإعداد والسجلات والمفاتيح
المصرّح بها قبل استخدامها.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نبني صورًا خالية من بيانات الاعتماد ومصمّمة للتكامل مع مديري الأسرار
والهوية الموحّدة.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/sbom-%D9%84%D8%B5%D9%88%D8%B1-%D8%A7%D9%84%D8%A7%D8%AC%D9%87%D8%B2%D8%A9/</id><title>SBOM في صور الآلات: جرد برمجياتك وتتبّعها</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/sbom-%D9%84%D8%B5%D9%88%D8%B1-%D8%A7%D9%84%D8%A7%D8%AC%D9%87%D8%B2%D8%A9/"/><published>2026-07-10T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أمان"/><category term="sbom"/><category term="spdx"/><category term="cyclonedx"/><category term="syft"/><category term="سلسلة التوريد"/><summary type="text">حين تظهر الثغرة الحرجة التالية سيكون السؤال: «هل أنا متأثّر؟». بلا SBOM يستغرق الجواب أيامًا من البحث اليدوي. ومعه، ثوانٍ. نشرح ما هو وكيف تولّده لصورك.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/sbom-imagenes-de-maquina_hu_ffc36a1f6a89fff9.webp" alt="رفوف مستودع بمنصّات مكدّسة ومجرودة" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;SBOM&lt;/strong&gt; (&lt;em&gt;Software Bill of Materials&lt;/em&gt;) هو «قائمة مكوّنات» برمجياتك: الجرد الكامل للحزم
والمكتبات والإصدارات والتبعيات التي تحتويها الصورة. وكبطاقة القيمة الغذائية، يخبرك بدقّة
بما في الداخل.&lt;/p&gt;
&lt;p&gt;وتتّضح قيمته يوم ظهور ثغرة حرجة: فبدل تتبّع عشرات الصور يدويًا، تستعلم من SBOM فتعرف خلال
ثوانٍ أي الصور تحوي المكوّن المصاب وبأي إصدار.&lt;/p&gt;
&lt;h2 id="لماذا-يهم-صورك"&gt;لماذا يهمّ صورك&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;استجابة سريعة للثغرات&lt;/strong&gt;: تعرف فورًا إن كانت ثغرة جديدة تمسّك.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أمن سلسلة التوريد&lt;/strong&gt;: تعرف من أين جاء كل مكوّن.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الامتثال&lt;/strong&gt;: تطلبه أطر وعملاء أكثر فأكثر كدليل.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الشفافية&lt;/strong&gt;: إن كنت تنشر صورًا، فإن SBOM يبني ثقة من يستخدمها.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="الصيغ-المعيارية"&gt;الصيغ المعيارية&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الصيغة&lt;/th&gt;
&lt;th&gt;المصدر&lt;/th&gt;
&lt;th&gt;ملاحظات&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;SPDX&lt;/td&gt;
&lt;td&gt;مؤسسة لينكس / ISO&lt;/td&gt;
&lt;td&gt;معيار ISO، شائع الاستخدام في الامتثال&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CycloneDX&lt;/td&gt;
&lt;td&gt;OWASP&lt;/td&gt;
&lt;td&gt;موجَّه للأمن، غنيّ لتحليل الثغرات&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;الصيغتان الأكثر شيوعًا لـ SBOM؛ وكثير من الأدوات تصدّر إليهما معًا.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="كيف-تولد-sbom-لصورة-خطوة-بخطوة"&gt;كيف تولّد SBOM لصورة، خطوة بخطوة&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;اختر الأداة&lt;/strong&gt;: يُعدّ Syft من Anchore معيارًا فعليًا لتوليد SBOM للصور وأنظمة الملفات؛
وثمة خيارات أصيلة في السحابة أيضًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ولّده داخل خطّ الإنتاج&lt;/strong&gt;: أثناء بناء الصورة، افحص نظام الملفات وأخرج SBOM، بصيغتَي
CycloneDX وSPDX مثلًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حلّل الثغرات&lt;/strong&gt;: مرّر SBOM عبر Grype أو Trivy لمطابقته مع قواعد بيانات الثغرات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;وقّع وأرشِف&lt;/strong&gt;: وقّع SBOM —بـ cosign مثلًا— واحفظه كمخرج مرتبط بإصدار الصورة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;استعلم عند الحاجة&lt;/strong&gt;: أمام ثغرة جديدة، راجع نسخ SBOM المؤرشفة لتعرف نطاق الأثر.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="السياق-التنظيمي-لعام-2026"&gt;السياق التنظيمي لعام 2026&lt;/h2&gt;
&lt;p&gt;يكتسب SBOM ثقلًا منذ سنوات كممارسة جيدة لأمن سلسلة التوريد. غير أن المشهد التنظيمي دقيق:
ففي الولايات المتحدة راجعت الإدارة عام 2026 متطلبات إثبات البرمجيات الموروثة نحو نهج أكثر
استنادًا إلى المخاطر، بينما تدفع في الاتحاد الأوروبي أنظمة مثل قانون المرونة السيبرانية
نحو شفافية البرمجيات وجرد المكوّنات. والخلاصة العملية: بصرف النظر عن تقلّبات التنظيم،
امتلاك SBOM ميزة دفاعية وتجارية يُستحسن تبنّيها.&lt;/p&gt;
&lt;h2 id="ممارسات-جيدة"&gt;ممارسات جيدة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;ولّد SBOM &lt;strong&gt;آليًا&lt;/strong&gt; في كل عملية بناء، لا يدويًا.&lt;/li&gt;
&lt;li&gt;احفظه &lt;strong&gt;مُرقَّم الإصدار&lt;/strong&gt; إلى جانب الصورة التي يخصّها.&lt;/li&gt;
&lt;li&gt;ادمجه مع &lt;strong&gt;فحص الثغرات&lt;/strong&gt; كي يصبح قابلًا للتنفيذ.&lt;/li&gt;
&lt;li&gt;وقّعه لضمان &lt;strong&gt;سلامته&lt;/strong&gt; ومصدره.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل SBOM هو نفسه فحص الثغرات؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا. فـ SBOM جرد للمكوّنات؛ أما الفحص فيطابق ذلك الجرد مع قواعد الثغرات لاكتشافها. وهما
متكاملان: أولًا تعرف ما لديك، ثم تعرف إن كان مصابًا.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;SPDX أم CycloneDX؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;SPDX معيار ISO شائع في الامتثال؛ وCycloneDX أكثر توجّهًا للأمن. وكثير من الأدوات تصدّر
إليهما معًا، فلا داعي لاختيار واحد فقط.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل أحتاج SBOM إن كنت أستهلك صور الآخرين فقط؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نعم. فطلب SBOM للصور التي تستخدمها أو توليده يتيح لك تقييم مخاطرها والاستجابة سريعًا
للثغرات، حتى وإن لم تكن أنت من بناها.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نراهن على التتبّع: فجرد برمجيات صورنا وتوثيقها جزء من بنائها كما ينبغي.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/cloud-init-user-data/</id><title>cloud-init وuser-data: هيّئ نسخك عند الإقلاع باحتراف</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/cloud-init-user-data/"/><published>2026-07-07T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="cloud-init"/><category term="user-data"/><category term="ec2"/><category term="التهيئة الأولية"/><category term="imdsv2"/><summary type="text">صورة golden AMI تحلّ الثابت؛ وcloud-init يحلّ المتغيّر. إتقان user-data وcloud-init هو ما يتيح لك استخدام الصورة ذاتها في ألف سيناريو دون إعادة خبزها. إليك الدليل العملي.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/cloud-init-user-data_hu_6c8986f026962556.webp" alt="حاسوب محمول يعرض تحديث النظام في طرفية" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;cloud-init&lt;/strong&gt; هو المعيار الفعلي لتهيئة النسخ السحابية خلال إقلاعها الأول. فحين تُطلق نسخة
وتمرّر إليها نصّ &lt;strong&gt;user-data&lt;/strong&gt;، يكون cloud-init هو من يفسّره وينفّذه: ينشئ المستخدمين
ويكتب الملفات ويثبّت الحزم ويركّب الأقراص ويشغّل الخدمات.&lt;/p&gt;
&lt;p&gt;المزيج المثالي واضح: &lt;strong&gt;صورة golden AMI&lt;/strong&gt; تحتوي ما لا يتغيّر —نظام التشغيل وبيئة التشغيل
والتحصين— بينما يقدّم &lt;strong&gt;user-data&lt;/strong&gt; ما يتغيّر بحسب البيئة أو النسخة: الإعداد والأسرار
المحقونة والدور. هكذا تعيد استخدام صورة واحدة في سياقات كثيرة.&lt;/p&gt;
&lt;h2 id="طريقتان-لكتابة-user-data"&gt;طريقتان لكتابة user-data&lt;/h2&gt;
&lt;p&gt;يقبل user-data صيغًا عدة؛ وأشهرها اثنتان: نصّ الصدفة وcloud-config.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;نصّ الصدفة&lt;/strong&gt;: يبدأ بـ &lt;code&gt;#!/bin/bash&lt;/code&gt;. بسيط ومباشر للمهام السريعة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;cloud-config&lt;/strong&gt;: يبدأ بـ &lt;code&gt;#cloud-config&lt;/code&gt; ويستخدم YAML تصريحيًا. أنظف وأسهل قراءةً
وأكثر حيادًا تكراريًا لتهيئة المستخدمين والحزم والملفات والأوامر.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="مثال-على-cloud-config"&gt;مثال على cloud-config&lt;/h3&gt;
&lt;p&gt;يعلن ملف &lt;code&gt;#cloud-config&lt;/code&gt; النموذجي أقسامًا مثل &lt;code&gt;packages:&lt;/code&gt; (الحزم المطلوب تثبيتها)
و&lt;code&gt;write_files:&lt;/code&gt; (ملفات الإعداد) و&lt;code&gt;runcmd:&lt;/code&gt; (الأوامر الختامية) و&lt;code&gt;users:&lt;/code&gt; (الحسابات
والمفاتيح). ولأنه تصريحي، فمراجعته وصيانته أسهل من نصّ طويل.&lt;/p&gt;
&lt;h2 id="ممارسات-جيدة"&gt;ممارسات جيدة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;أبقِ user-data صغيرًا&lt;/strong&gt;: إن كبر أكثر من اللازم فالأرجح أن مكانه داخل الصورة مخبوزًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الحياد التكراري&lt;/strong&gt;: صمّم الأوامر بحيث لا تُفسد شيئًا عند إعادة تنفيذها.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;لا تضع أسرارًا بنصّ صريح&lt;/strong&gt; في user-data أبدًا: فهو مقروء من بيانات النسخة الوصفية.
احقنها وقت التشغيل من Secrets Manager أو Parameter Store أو Vault.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;احمِ الوصول إلى البيانات الوصفية&lt;/strong&gt;: استخدم IMDSv2 للحدّ من سرقة بيانات الاعتماد عبر
SSRF.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;سجّل وصحّح&lt;/strong&gt;: سجلات cloud-init (&lt;code&gt;/var/log/cloud-init-output.log&lt;/code&gt;) خير صديق لك حين
يفشل شيء ما.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="الخبز-أم-الإقلاع-أين-يوضع-كل-شيء"&gt;الخبز أم الإقلاع: أين يوضع كل شيء&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;يوضع في الصورة (خبز)&lt;/th&gt;
&lt;th&gt;يوضع في user-data (إقلاع)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;نظام التشغيل والترقيعات&lt;/td&gt;
&lt;td&gt;إعداد خاص بالبيئة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;بيئة التشغيل والوكلاء والتحصين&lt;/td&gt;
&lt;td&gt;متغيّرات ومعاملات لكل نسخة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;برمجيات ثابتة وثقيلة&lt;/td&gt;
&lt;td&gt;التسجيل في العنقود والاكتشاف&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;كل ما يطول تثبيته&lt;/td&gt;
&lt;td&gt;حقن الأسرار وقت التشغيل&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;القاعدة الذهبية: الثابت والبطيء يُخبَز؛ والمتغيّر والخفيف يوضع عند الإقلاع.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="أخطاء-شائعة-تكلف-ساعات"&gt;أخطاء شائعة تكلّف ساعات&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;وضع ما ينبغي أن يكون في الصورة داخل user-data، فتصبح عمليات الإقلاع بطيئة وهشّة.&lt;/li&gt;
&lt;li&gt;كشف أسرار بنصّ صريح في البيانات الوصفية.&lt;/li&gt;
&lt;li&gt;افتراض أن user-data يُعاد تنفيذه عند كل إقلاع: افتراضيًا لا يعمل إلا في الأول.&lt;/li&gt;
&lt;li&gt;إهمال مراجعة سجلات cloud-init حين «لا تفعل النسخة ما ينبغي».&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل يُنفَّذ user-data عند كل إعادة تشغيل؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;افتراضيًا في الإقلاع الأول فقط. يمكن ضبط cloud-init لتنفيذ أجزاء بعينها عند كل إقلاع،
لكن يُستحسن فعل ذلك بوعي وبحياد تكراري.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل تمرير كلمات المرور في user-data آمن؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا. فـ user-data مقروء من بيانات النسخة الوصفية. استخدم مدير أسرار واحقنها وقت التشغيل،
واحمِ البيانات الوصفية بـ IMDSv2.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يعمل cloud-init في AWS فقط؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا. cloud-init متعدّد المنصّات ويعمل في AWS وAzure وGCP وغيرها، ما يجعله مثاليًا لأتمتة
الإقلاع بصورة قابلة للنقل.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نصمّم صورًا مهيّأة للاندماج مع cloud-init، بحيث تخدمك صورة واحدة في
سيناريوهات كثيرة.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D9%82%D9%88%D9%8A%D8%A9-ami-%D9%83%D9%88%D8%A8%D8%B1%D9%86%D9%8A%D8%AA%D8%B3/</id><title>صور AMI المُحصَّنة لعُقد Kubernetes: الأساس الآمن لعنقودك</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D9%82%D9%88%D9%8A%D8%A9-ami-%D9%83%D9%88%D8%A8%D8%B1%D9%86%D9%8A%D8%AA%D8%B3/"/><published>2026-07-03T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="kubernetes"/><category term="eks"/><category term="bottlerocket"/><category term="تحصين"/><category term="عُقد"/><summary type="text">أمان Kubernetes لا يتجاوز أمان العُقد التي يعمل عليها. صورة AMI مُحصَّنة ومُحدَّثة ومُحسَّنة هي الأساس الذي تغفل عنه فرق كثيرة. نشرح كيف تبني الصورة الأساسية المثالية لـ EKS وللعناقيد ذاتية الإدارة.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/ami-endurecida-kubernetes_hu_448c2b0b32cba86a.webp" alt="منظر جوي لمحطة حاويات بريمرهافن" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;من السهل الاعتقاد بأن أمان المضيف يفقد أهميته عند العمل بالحاويات. الحقيقة عكس ذلك
تمامًا: كل عقدة Kubernetes هي جهاز يقلع من صورة، وأي اختراق للمضيف يعرّض جميع الحاويات
التي يستضيفها للخطر. لذلك فإن &lt;strong&gt;صورة AMI الخاصة بالعقدة&lt;/strong&gt; قطعة أمنية حرجة.&lt;/p&gt;
&lt;p&gt;أمامك ثلاثة مسارات: استخدام صور AMI المُحسَّنة الرسمية كما هي، أو اتخاذها أساسًا
وتخصيصها، أو بناء صورتك الخاصة. للإنتاج الجاد، التخصيص أو البناء فوق أساس مُحصَّن هو
الخيار الموصى به.&lt;/p&gt;
&lt;h2 id="ما-يجب-أن-تحمله-صورة-عقدة-جيدة"&gt;ما يجب أن تحمله صورة عقدة جيدة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;أساس مُحسَّن&lt;/strong&gt; لبيئة تشغيل الحاويات، مع ضبط صحيح لـ containerd وkubelet.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تحصين CIS&lt;/strong&gt; لنظام التشغيل، وعند اللزوم لمعيار CIS Benchmark for Kubernetes نفسه.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ترقيعات محدَّثة&lt;/strong&gt; للنواة والمكوّنات، مع إعادة بناء دورية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الوكلاء الضروريون&lt;/strong&gt; —السجلات والمقاييس والأمن— مثبَّتون مسبقًا لإقلاع سريع.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;بلا أسرار أو بيانات اعتماد مخبوزة&lt;/strong&gt;؛ الهوية عبر IAM Roles for Service Accounts
(IRSA) أو ما يعادلها.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;إعداد بحدّه الأدنى&lt;/strong&gt;: احذف الحزم والخدمات التي لا تحتاجها العقدة.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="خيارات-الصور-لـ-eks"&gt;خيارات الصور لـ EKS&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الخيار&lt;/th&gt;
&lt;th&gt;الميزة&lt;/th&gt;
&lt;th&gt;متى تختاره&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;صورة EKS المُحسَّنة (AL2023)&lt;/td&gt;
&lt;td&gt;رسمية وتصونها AWS&lt;/td&gt;
&lt;td&gt;نقطة انطلاق عامة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Bottlerocket&lt;/td&gt;
&lt;td&gt;نظام أدنى موجَّه للحاويات، غير قابل للتغيير&lt;/td&gt;
&lt;td&gt;أقصى أمان وأصغر سطح هجوم&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;صورة AMI مخصّصة&lt;/td&gt;
&lt;td&gt;تحكّم كامل في التحصين والوكلاء&lt;/td&gt;
&lt;td&gt;متطلبات امتثال صارمة&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;اختر أساس العقدة وفق توازنك بين التحكّم والراحة.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="bottlerocket-الحاويات-أولا"&gt;Bottlerocket: الحاويات أولًا&lt;/h2&gt;
&lt;p&gt;Bottlerocket نظام تشغيل مُبسَّط من AWS مصمَّم حصريًا لتشغيل الحاويات. سطح هجومه ضئيل
جدًا، وهو غير قابل للتغيير ويُحدَّث بالصورة —لا بالترقيع الساخن— وهو ما ينسجم تمامًا مع
فلسفة البنية التحتية غير القابلة للتغيير. إن كانت أولويتك أمان العقدة بأقل جهد صيانة،
فهو يستحق تقييمًا جادًا.&lt;/p&gt;
&lt;h2 id="تحديث-العقد-بلا-ألم"&gt;تحديث العُقد بلا ألم&lt;/h2&gt;
&lt;p&gt;صورة العقدة المُحصَّنة لا تنفع إلا إذا أبقيت العُقد محدَّثة. هنا يتألق النمط غير القابل
للتغيير:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;استبدل ولا ترقّع&lt;/strong&gt;: انشر إصدار AMI جديدًا وأدِر العُقد.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تحديث تدريجي لمجموعة العُقد&lt;/strong&gt;: أفرغها بـ &lt;em&gt;cordon&lt;/em&gt; و&lt;em&gt;drain&lt;/em&gt; واستبدلها عقدة بعقدة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Managed Node Groups&lt;/strong&gt; أو Karpenter لأتمتة الاستبدال بصور AMI جديدة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PodDisruptionBudgets&lt;/strong&gt; كي لا تمسّ الدورة توافر خدماتك.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أخطاء-شائعة"&gt;أخطاء شائعة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;استخدام الصورة المُحسَّنة الافتراضية لشهور دون تحديثها.&lt;/li&gt;
&lt;li&gt;خبز بيانات اعتماد العنقود داخل الصورة بدل استخدام الهوية الموحَّدة.&lt;/li&gt;
&lt;li&gt;نسيان تحصين kubelet نفسه وصلاحيات نظام الملفات.&lt;/li&gt;
&lt;li&gt;عدم تقييد وصول SSH إلى العُقد: المثالي هو صفر SSH ووصول عبر SSM فقط.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل أحتاج صورة مخصّصة أم تكفيني صورة EKS المُحسَّنة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;للبداية، الصورة المُحسَّنة الرسمية نقطة انطلاق جيدة. وإن كانت لديك متطلبات امتثال أو
أمان صارمة، فخصّصها أو ابنِ صورتك بتحصين ووكلاء من عندك.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يحلّ Bottlerocket محلّ صورة Linux عادية؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;للعُقد التي تشغّل حاويات فقط، نعم: سطح هجوم أصغر وتحديث غير قابل للتغيير. لكنه لا يناسب
الأحمال التي تحتاج نظام تشغيل عام الأغراض.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كيف أحدّث العُقد عند نشر صورة AMI جديدة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;بتحديث تدريجي لمجموعة العُقد: تُفرَّغ وتُستبدل تدريجيًا مع احترام PodDisruptionBudgets
كي لا تتأثر الخدمة.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نصمّم صورًا أساسية مُحصَّنة صالحة لأن تكون أساسًا مثاليًا لعُقد
Kubernetes لديك.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%B9%D8%A7%D8%AF%D8%A9-%D8%A8%D9%86%D8%A7%D8%A1-ami-%D8%A8%D8%B9%D8%AF-cve/</id><title>إعادة بناء صور AMI أمام ثغرة حرجة: أتمِت استجابتك للثغرات</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%B9%D8%A7%D8%AF%D8%A9-%D8%A8%D9%86%D8%A7%D8%A1-ami-%D8%A8%D8%B9%D8%AF-cve/"/><published>2026-06-30T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أمان"/><category term="cve"/><category term="ثغرات"/><category term="خطّ إنتاج"/><category term="inspector"/><category term="mttr"/><summary type="text">حين تظهر ثغرة Log4Shell التالية، تكون الساعة قد بدأت. المؤسسات التي تعيد بناء صورتها وتوزيعها خلال ساعات تنام مطمئنة؛ ومن يرقّع يدويًا فلا. هذه هي المعمارية للاستجابة الآلية لثغرة حرجة.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/reconstruir-ami-ante-cve_hu_920b537b3bf25409.webp" alt="زرّ إنذار حريق يدوي بضوئه الأحمر" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;بين لحظة نشر ثغرة حرجة ولحظة إصلاحها على كل نسخك تمتدّ &lt;strong&gt;نافذة التعرّض&lt;/strong&gt;. وكلما طالت، زاد
الوقت المتاح للمهاجم لاستغلالها. في نموذج الترقيع التقليدي خادمًا خادمًا تُقاس تلك النافذة
بالأيام أو الأسابيع. أما في نموذج الصور غير القابلة للتغيير والمؤتمت جيدًا، فبالساعات.&lt;/p&gt;
&lt;p&gt;والمفتاح أن تتعامل مع الاستجابة للثغرة كعملية هندسية قابلة للتكرار، لا كسباق يدوي في
اللحظة الأخيرة.&lt;/p&gt;
&lt;h2 id="معمارية-الاستجابة-الآلية"&gt;معمارية الاستجابة الآلية&lt;/h2&gt;
&lt;p&gt;الهدف أن تولد—أمام ثغرة حرجة تمسّك—صورة جديدة مُرقَّعة، ويجري التحقّق منها، وتبقى جاهزة
للنشر بأقل تدخّل بشري. وتتكوّن الدارة من أربع قطع.&lt;/p&gt;
&lt;h3 id="1-الاكتشاف"&gt;1. الاكتشاف&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;فحص مستمر&lt;/strong&gt; لصورك السارية بـ Amazon Inspector أو Trivy أو Grype.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تدفّقات الثغرات&lt;/strong&gt; —قاعدة NVD وتنبيهات مزوّد نظام التشغيل— التي تغذّي التنبيهات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SBOM&lt;/strong&gt; لكل صورة كي تعرف خلال ثوانٍ إن كان المكوّن المصاب موجودًا.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-الإطلاق"&gt;2. الإطلاق&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;تنبيه بخطورة حرجة أو عالية يُطلق خطّ إعادة البناء، عبر EventBridge نحو CodeBuild مثلًا،
أو بخطّاف ويب إلى نظام التكامل لديك.&lt;/li&gt;
&lt;li&gt;ويمكن اشتراط موافقة بشرية للإنتاج، مع إبقاء البناء والتحقّق آليَّين تمامًا.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-إعادة-البناء-والتحقق"&gt;3. إعادة البناء والتحقّق&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;يعيد خطّ الإنتاج —Packer أو EC2 Image Builder— بناء الصورة من الأساس المحدَّث، مطبّقًا
&lt;code&gt;dnf&lt;/code&gt;/&lt;code&gt;apt update&lt;/code&gt; والتحصين المعتاد.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;يُعاد فحص&lt;/strong&gt; الصورة الجديدة: فلا معنى للنشر إن كانت الثغرة لا تزال موجودة.&lt;/li&gt;
&lt;li&gt;تُنفَّذ &lt;strong&gt;الاختبارات&lt;/strong&gt;: الإقلاع واختبارات الدخان وInSpec، كي لا ينكسر شيء.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-التوزيع-والنشر"&gt;4. التوزيع والنشر&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;تُرقَّم إصدارات الصورة الجديدة، وتُنسخ إلى المناطق اللازمة، ويُحدَّث المؤشّر في SSM
Parameter Store.&lt;/li&gt;
&lt;li&gt;يُحدَّث &lt;strong&gt;قالب الإطلاق&lt;/strong&gt;، وتقوم مجموعة التوسّع التلقائي بتحديث تدريجي أو بنشر
blue/green.&lt;/li&gt;
&lt;li&gt;وتُعلَّم الصور المصابة بأنها &lt;strong&gt;مهملة&lt;/strong&gt; كي لا يُطلقها أحد بالخطأ.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="المؤشر-المفتاح-زمن-الإصلاح-الوسطي-للترقيعات"&gt;المؤشر المفتاح: زمن الإصلاح الوسطي للترقيعات&lt;/h2&gt;
&lt;p&gt;قِس &lt;strong&gt;متوسط الزمن من نشر ثغرة حرجة حتى تعمل منظومتك كلها بالصورة المصحَّحة&lt;/strong&gt;. إنه المؤشر
الذي يلخّص نضجك. وخفضه من أسابيع إلى ساعات من أكبر عوائد الاستثمار في خطّ إنتاج للصور.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;مستوى النضج&lt;/th&gt;
&lt;th&gt;الزمن المعتاد&lt;/th&gt;
&lt;th&gt;كيف يجري الترقيع&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;يدوي&lt;/td&gt;
&lt;td&gt;أيام أو أسابيع&lt;/td&gt;
&lt;td&gt;SSH خادمًا خادمًا&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;نصف آلي&lt;/td&gt;
&lt;td&gt;ساعات إلى يوم أو يومين&lt;/td&gt;
&lt;td&gt;إعادة بناء يدوية وتحديث تدريجي&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;آلي&lt;/td&gt;
&lt;td&gt;ساعات&lt;/td&gt;
&lt;td&gt;إطلاق وإعادة بناء ونشر&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;أتمتة خطّ الإنتاج تقلّص نافذة التعرّض تقليصًا حادًا.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="ممارسات-جيدة"&gt;ممارسات جيدة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;تدرّب على السيناريو&lt;/strong&gt;: اختبر الدارة بثغرة محاكاة قبل أن تحتاجها فعلًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نشر تدريجي&lt;/strong&gt;: canary أو تحديث تدريجي لرصد التراجعات دون إسقاط الخدمة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تراجع جاهز&lt;/strong&gt;: احتفظ بالإصدار السابق واحتفظ بخطة عودة فورية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;التواصل&lt;/strong&gt;: سجّل أي ثغرة دفعت إلى كل إعادة بناء؛ فذلك دليل امتثال.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل عليّ إعادة البناء عند أي ثغرة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا. رتّب الأولويات بحسب الخطورة وقابلية الاستغلال، وبحسب وجود المكوّن المصاب فعليًا في
صورتك: وهنا يكون SBOM حاسمًا. الحرجة والعالية القابلة للاستغلال تبرّر إعادة بناء عاجلة؛
وما عداها ينتظر الدورة المعتادة.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كيف أتفادى كسر الإنتاج عند نشر الصورة الجديدة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;بتحقّق آلي —اختبارات دخان وInSpec— قبل النشر، وبعمليات نشر تدريجية: canary أو تحديث
تدريجي أو blue/green، مع تراجع جاهز.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يمكنني أتمتة ذلك خارج AWS؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نعم. النمط —اكتشاف، إطلاق، إعادة بناء، نشر— صالح في Azure وGCP بنظائرهما؛ ويمنح Packer
قابلية النقل في مرحلة البناء.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نعيد بناء صورنا وفحصها بسرعة أمام الثغرات الجديدة كي تنطلق من أساس
محدَّث.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%B5%D9%88%D8%B1-aws-azure-gcp/</id><title>AWS مقابل Azure وGCP: مقارنة صور الآلات بين السحابات</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%B5%D9%88%D8%B1-aws-azure-gcp/"/><published>2026-06-26T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="aws"/><category term="azure"/><category term="gcp"/><category term="سحابات متعددة"/><category term="packer"/><summary type="text">AMI وManaged Image وCustom Image: لكل سحابة اسمها وقواعدها للشيء نفسه، أي قالب تُقلع منه الآلات. وإن كنت تعمل على أكثر من سحابة، فإن فهم الفروق يوفّر عليك المفاجآت.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/aws-azure-gcp-imagenes_hu_4cc3e453ad41116a.webp" alt="لوحات توصيل ومبدّلات إيثرنت في خزانة مقاس 19 بوصة" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;تحلّ السحابات الثلاث الكبرى المشكلة نفسها —امتلاك قالب قابل لإعادة الاستخدام لإطلاق آلات
متطابقة— بمقاربات وتسميات خاصة بكل منها. ومعرفة المقابلات هي الخطوة الأولى نحو استراتيجية
سحابات متعددة بلا احتكاك.&lt;/p&gt;
&lt;p&gt;في AWS تُسمّى &lt;strong&gt;AMI&lt;/strong&gt; (Amazon Machine Image)؛ وفي Azure &lt;strong&gt;Managed Image&lt;/strong&gt;، وقبل ذلك
&lt;strong&gt;Azure Compute Gallery&lt;/strong&gt; (المعروفة سابقًا بـ Shared Image Gallery)؛ وفي Google Cloud
&lt;strong&gt;Custom Image&lt;/strong&gt;. جميعها تغلّف قرص إقلاع مُهيّأ مسبقًا، لكنها تختلف في كيفية ترقيم
إصداراتها ومشاركتها وتوزيعها.&lt;/p&gt;
&lt;h2 id="المقابلات-في-لمحة"&gt;المقابلات في لمحة&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;المفهوم&lt;/th&gt;
&lt;th&gt;AWS&lt;/th&gt;
&lt;th&gt;Azure&lt;/th&gt;
&lt;th&gt;Google Cloud&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;صورة الآلة&lt;/td&gt;
&lt;td&gt;AMI&lt;/td&gt;
&lt;td&gt;Managed Image&lt;/td&gt;
&lt;td&gt;Custom Image&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الكتالوج أو المعرض&lt;/td&gt;
&lt;td&gt;لا يوجد أصيل: وسوم وSSM&lt;/td&gt;
&lt;td&gt;Azure Compute Gallery&lt;/td&gt;
&lt;td&gt;Image Family&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ترقيم الإصدارات المُدار&lt;/td&gt;
&lt;td&gt;يدوي، بالاسم والوسوم&lt;/td&gt;
&lt;td&gt;أصيل داخل المعرض&lt;/td&gt;
&lt;td&gt;Image Family: الأحدث لكل عائلة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التوزيع عبر المناطق&lt;/td&gt;
&lt;td&gt;نسخ صورة AMI&lt;/td&gt;
&lt;td&gt;نسخ متماثلة في المعرض&lt;/td&gt;
&lt;td&gt;صور عالمية افتراضيًا&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;المخزن الأساسي&lt;/td&gt;
&lt;td&gt;لقطات EBS&lt;/td&gt;
&lt;td&gt;Managed Disks&lt;/td&gt;
&lt;td&gt;Persistent Disk&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التشفير&lt;/td&gt;
&lt;td&gt;KMS&lt;/td&gt;
&lt;td&gt;مفاتيح المنصة أو العميل&lt;/td&gt;
&lt;td&gt;تديرها Google أو CMEK&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;مقابلات وظيفية لصور الآلات في السحابات الثلاث الكبرى.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="aws-ami-المعيار-الفعلي"&gt;AWS AMI: المعيار الفعلي&lt;/h2&gt;
&lt;p&gt;صورة AMI هي على الأرجح أشهر صيغ الصور وأوسعها منظومةً. قوتها في النضج: كتالوج ضخم وتكامل
مع EC2 Image Builder والمتجر ومجتمع هائل. أما نقطة ضعفها التاريخية فهي غياب معرض صور أصيل
بترقيم إصدارات مُدار: إذ يُحلّ الترقيم والتوزيع عبر المناطق بأعراف تسمية ووسوم وSSM
Parameter Store ونسخ صريحة بين المناطق.&lt;/p&gt;
&lt;h2 id="azure-compute-gallery-ترقيم-ونسخ-متماثلة-جاهزة"&gt;Azure Compute Gallery: ترقيم ونسخ متماثلة جاهزة&lt;/h2&gt;
&lt;p&gt;راهنت Azure بقوة على حوكمة الصور. يقدّم &lt;strong&gt;Compute Gallery&lt;/strong&gt; أصلًا تعريفات للصور وإصدارات
ونسخًا متماثلة تلقائية إلى عدة مناطق، إضافةً إلى تحكّم دقيق بالوصول. وللمؤسسات الكبيرة
التي تحتاج توزيع الصور بترتيب بحسب الفرق والمناطق، هذا نموذج مريح جدًا. المقابل هو منحنى
مفاهيمي أشدّ انحدارًا بعض الشيء.&lt;/p&gt;
&lt;h2 id="gcp-custom-image-بساطة-عالمية"&gt;GCP Custom Image: بساطة عالمية&lt;/h2&gt;
&lt;p&gt;تتميّز Google Cloud بالبساطة. فصورها &lt;strong&gt;عالمية&lt;/strong&gt; افتراضيًا —لا حاجة لنسخها منطقةً منطقة—
ومفهوم &lt;strong&gt;Image Family&lt;/strong&gt; يحلّ ترقيم الإصدارات بأناقة: تشير إلى العائلة فتحصل دائمًا على
أحدث صورة غير مهملة. إنه نموذج مقتصد يقلّل الاحتكاك، وجذّاب بخاصة للفرق التي تقدّر
البساطة التشغيلية.&lt;/p&gt;
&lt;h2 id="استراتيجية-السحابات-المتعددة-قالب-واحد-وثلاث-صور"&gt;استراتيجية السحابات المتعددة: قالب واحد وثلاث صور&lt;/h2&gt;
&lt;p&gt;إن كنت تنشر أو تنشئ في أكثر من سحابة، فإن صيانة ثلاث عمليات بناء منفصلة عذاب. وحلّ القطاع
هو &lt;strong&gt;Packer&lt;/strong&gt;: قالب واحد بمزوّدات مشتركة وكتلة source لكل سحابة، قادر على توليد صورة AMI
وManaged Image وCustom Image بالتوازي من التعريف ذاته.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;أعد استخدام&lt;/strong&gt; نصوص التثبيت والتحصين نفسها في السحابات الثلاث.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;قلّل&lt;/strong&gt; الانحراف بين البيئات: الإعداد نفسه وثلاث وجهات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;رقّم الإصدارات&lt;/strong&gt; باتساق عبر مخطط موحّد للأسماء والبيانات الوصفية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أتمِت&lt;/strong&gt; النشر في كل معرض: Gallery وImage Family والوسوم وSSM.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أيها-تختار"&gt;أيّها تختار؟&lt;/h2&gt;
&lt;p&gt;لا فائز مطلق؛ الأمر رهن سياقك. إن كنت تبحث عن المنظومة والنضج فـ AWS. وإن احتجت حوكمة صور
مؤسسية بترقيم ونسخ متماثلة أصيلة فمعرض Azure يتألّق. وإن كنت تقدّر البساطة والامتداد
العالمي بلا نسخ فـ GCP. أما إن كنت تعيش في أكثر من سحابة، فالجواب ليس منصة بل &lt;strong&gt;ممارسة&lt;/strong&gt;:
صِف صورك كشيفرة وابنِها بصورة قابلة للنقل.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل يمكنني نقل صورة AMI من AWS إلى Azure أو GCP مباشرة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;ليس مباشرة: الصيغ والمخازن الأساسية مختلفة. المعتاد هو إعادة بناء الصورة في كل سحابة من
قالب مشترك، بـ Packer مثلًا، أو استيراد القرص عبر عمليات الاستيراد لدى كل مزوّد.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;أي سحابة لديها أفضل ترقيم لإصدارات الصور؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يقدّم Azure Compute Gallery أكمل ترقيم مُدار جاهز؛ وتحلّها GCP بأناقة عبر Image Families؛
أما AWS فتتطلّب أعرافًا خاصة أكثر، وإن كانت مرنة جدًا.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل تستحق استراتيجية صور متعددة السحابات العناء؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;إن كنت تعمل على أكثر من سحابة لأسباب تتعلق بسيادة البيانات أو المرونة أو تفادي التبعية
لمزوّد واحد، فنعم. والمفتاح هو استخدام الصور كشيفرة كي لا يتضاعف جهد الصيانة.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نفكّر في قابلية النقل منذ التصميم كي لا تعتمد عمليات نشرك على سحابة
واحدة.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%AA%D8%AC%D8%A7%D9%87%D8%A7%D8%AA-%D8%A7%D9%84%D8%B3%D8%AD%D8%A7%D8%A8%D8%A9-2026/</id><title>اتجاهات السحابة 2026: الصور غير القابلة للتغيير وFinOps والذكاء الاصطناعي تحدّد الإيقاع</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%AA%D8%AC%D8%A7%D9%87%D8%A7%D8%AA-%D8%A7%D9%84%D8%B3%D8%AD%D8%A7%D8%A8%D8%A9-2026/"/><published>2026-06-23T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أخبار"/><category term="finops"/><category term="اتجاهات"/><category term="سحابات متعددة"/><category term="حوسبة الحافة"/><category term="تنظيم"/><summary type="text">يأتي 2026 بسحابة أغلى وأكثر تنظيمًا وأكثر ذكاءً. ولمن يبني البنية التحتية وينشرها، تحدّد ثلاثة تيارات —عدم القابلية للتغيير، وضبط التكاليف، والأتمتة بالذكاء الاصطناعي— أين ينبغي أن يكون التركيز هذا العام.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/tendencias-cloud-2026_hu_c649ca0919e5a33f.webp" alt="ممرّ خوادم في مركز بيانات CERN" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;الخبر الكبير الأول في 2026 غير مريح: انتهى عصر الانخفاضات المتواصلة في الأسعار. فضغط كلفة
الطاقة، والاستثمار الضخم في الذكاء الاصطناعي، والطلب على وحدات GPU، كلها تدفع التعرفة إلى
أعلى. وصارت التخفيضات استثناءً لا قاعدة.&lt;/p&gt;
&lt;p&gt;وهذا التحوّل العميق يحكم كل ما عداه. فحين كانت السحابة رخيصة كان الهدر مُحتمَلًا؛ وحين
تغلو تصبح الكفاءة أولوية إدارية. لذلك تدور اتجاهات العام حول إنجاز المزيد بموارد أقل
والأتمتة بحكمة.&lt;/p&gt;
&lt;h2 id="1-البنية-غير-القابلة-للتغيير-معيارا"&gt;1. البنية غير القابلة للتغيير معيارًا&lt;/h2&gt;
&lt;p&gt;يترسّخ نموذج «ابنِ صورة واستبدل» ممارسةً افتراضية. فبدل ترقيع خوادم حيّة، تخبز الفرق صورًا
مُرقَّمة الإصدارات وتنشر باستبدال النسخ. وهذا يمنح عمليات نشر متوقَّعة، وتراجعات نظيفة،
وسطح هجوم أصغر. وتقع &lt;strong&gt;صور golden AMI&lt;/strong&gt; والصور المحكومة جيدًا في قلب هذا النهج.&lt;/p&gt;
&lt;h2 id="2-finops-يصعد-إلى-مجلس-الإدارة"&gt;2. FinOps يصعد إلى مجلس الإدارة&lt;/h2&gt;
&lt;p&gt;يكفّ ضبط تكاليف السحابة عن كونه شأن فريق تقني ليصير أولوية عمل. وأكثر الروافع استخدامًا
هذا العام:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;الوسم والوضوح&lt;/strong&gt; لكل حِمل، لمعرفة من ينفق وعلى ماذا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;النسخ المحجوزة وspot&lt;/strong&gt; للعمل على كلفة الوحدة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تحسين الصور&lt;/strong&gt;: صور خفيفة، وإقلاع سريع، وتنظيف اللقطات اليتيمة — وهي كلفة خفيّة
كلاسيكية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الملاءمة المستمرة للحجم&lt;/strong&gt; وإطفاء الموارد العاطلة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تبنّي ARM وGraviton&lt;/strong&gt; لأفضلية نسبة السعر إلى الأداء.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="3-الذكاء-الاصطناعي-من-التجريب-إلى-العائد"&gt;3. الذكاء الاصطناعي: من التجريب إلى العائد&lt;/h2&gt;
&lt;p&gt;بعد الحمّى الأولى، 2026 هو عام عصر عائد الذكاء الاصطناعي. ينتقل التركيز إلى تقليص زمن
خمول وحدات GPU، وتحسين الاستدلال، ونقل النماذج إلى الحافة. ويظهر كذلك نمط &lt;strong&gt;شبكات وكلاء
الذكاء الاصطناعي&lt;/strong&gt;: مراكز تحكم اتصال الوكلاء فيما بينهم، وتفرض ضبط التكاليف، وتوجّه
الطلبات إلى أرخص نموذج قادر على إنجاز المهمة.&lt;/p&gt;
&lt;h2 id="4-تعدد-السحابات-والحافة-بواقعية"&gt;4. تعدّد السحابات والحافة، بواقعية&lt;/h2&gt;
&lt;p&gt;يعمّ تعدّد السحابات، لكن بواقعية: لا لأنه موضة، بل لتفادي التبعية لمزوّد واحد، وتلبية
متطلبات سيادة البيانات، والإفادة من أفضل ما في كل سحابة. وتزداد قيمة قابلية نقل صور
الآلات —قالب واحد يولّد صورًا لعدة سحابات. وبالتوازي تنمو &lt;strong&gt;الحافة&lt;/strong&gt; لتقريب الحوسبة من
البيانات، بدفع من الذكاء الاصطناعي وإنترنت الأشياء.&lt;/p&gt;
&lt;h2 id="5-التنظيم-عام-الامتثال"&gt;5. التنظيم: عام الامتثال&lt;/h2&gt;
&lt;p&gt;يزداد الإطار التنظيمي تشدّدًا. ففي 2026 تدخل حيّز النفاذ مراحل مهمة من تنظيم الذكاء
الاصطناعي الأوروبي وتوجيهات مسؤولية جديدة، وتتعزّز متطلبات حوكمة السحابة في ولايات قضائية
عدّة. والنتيجة المباشرة للبنية التحتية: يصبح التتبّع —أي برمجيات تشغّلها وكيف تؤمّنها وكيف
تثبت ذلك— إلزاميًا. ولم تعد سلاسل الصور القابلة للتدقيق وSBOM ترفًا.&lt;/p&gt;
&lt;h2 id="ماذا-يعني-هذا-لبنيتك-التحتية"&gt;ماذا يعني هذا لبنيتك التحتية&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الاتجاه&lt;/th&gt;
&lt;th&gt;الأثر العملي&lt;/th&gt;
&lt;th&gt;الإجراء الموصى به&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;سحابة أغلى&lt;/td&gt;
&lt;td&gt;كل مورد محسوب&lt;/td&gt;
&lt;td&gt;FinOps وصور كفؤة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;عدم القابلية للتغيير&lt;/td&gt;
&lt;td&gt;انحراف أقل وتحكّم أكبر&lt;/td&gt;
&lt;td&gt;خطوط إنتاج golden AMI&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ذكاء اصطناعي في الإنتاج&lt;/td&gt;
&lt;td&gt;تحسين الاستدلال والكلفة&lt;/td&gt;
&lt;td&gt;GPU مشتركة وحافة ووكلاء&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;تعدّد السحابات&lt;/td&gt;
&lt;td&gt;تفادي التبعية&lt;/td&gt;
&lt;td&gt;صور قابلة للنقل بـ Packer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التنظيم&lt;/td&gt;
&lt;td&gt;تتبّع إلزامي&lt;/td&gt;
&lt;td&gt;SBOM وسلاسل قابلة للتدقيق&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;من الاتجاه إلى إجراء ملموس في يومك.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل سيرتفع سعر السحابة فعلًا في 2026؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يشير المحلّلون إلى ضغط صعودي بفعل كلفة الطاقة ووحدات GPU، مع تحوّل التخفيضات إلى استثناء.
ولهذا يكتسب FinOps وكفاءة الموارد هذا الثقل هذا العام.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ما شبكة وكلاء الذكاء الاصطناعي؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;هي معمارية يحكم فيها مركز واحد اتصال وكلاء الذكاء الاصطناعي، فارضًا الأمن وضبط التكاليف
وتوجيه الطلبات إلى النموذج الأنسب والأوفر.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;لماذا صارت عدم القابلية للتغيير اتجاهًا وهي ليست جديدة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لأن السياق يجعلها شبه إلزامية: تكاليف صاعدة، وتنظيم متطلّب، وحاجة إلى عمليات نشر قابلة
للتدقيق، كلها تفرض نموذج الصور المُرقَّمة والاستبدال معيارًا.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نتابع هذه الاتجاهات عن كثب كي تنسجم صورنا مع السحابة القادمة: كفؤة
وقابلة للنقل وقابلة للتدقيق.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/ami-%D9%85%D9%82%D8%A7%D8%A8%D9%84-%D8%A7%D9%84%D8%AD%D8%A7%D9%88%D9%8A%D8%A7%D8%AA/</id><title>صور AMI مقابل الحاويات: متى يناسب كلٌّ منهما (ومتى تجمع بينهما)</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/ami-%D9%85%D9%82%D8%A7%D8%A8%D9%84-%D8%A7%D9%84%D8%AD%D8%A7%D9%88%D9%8A%D8%A7%D8%AA/"/><published>2026-06-19T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="حاويات"/><category term="kubernetes"/><category term="docker"/><category term="microvm"/><category term="معمارية"/><summary type="text">صورة آلة أم حاوية؟ السؤال مطروح بصيغة خاطئة: هما لا يتنافسان بل يتكاملان. فهم ما يحلّه كلٌّ منهما يوفّر عليك الهندسة الزائدة ويساعدك على اختيار الأداة الملائمة لكل حِمل.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/amis-vs-contenedores_hu_9942fe419781baec.webp" alt="حاويات شحن مكدّسة في ميناء روتردام" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;تحزم &lt;strong&gt;صورة AMI&lt;/strong&gt; نظام تشغيل كاملًا إلى جانب برمجياتك: إنها قالب آلة افتراضية بأكملها.
أما &lt;strong&gt;الحاوية&lt;/strong&gt; فتحزم تطبيقك وتبعياته فقط، وتشارك نواة المضيف. الفارق في الحجم وفي نموذج
العزل يفسّر كل شيء تقريبًا.&lt;/p&gt;
&lt;p&gt;ليست معركة: عمليًا تعمل الحاويات &lt;strong&gt;فوق&lt;/strong&gt; آلات افتراضية تُقلع من صورة AMI. السؤال المفيد
ليس أيّهما ينتصر، بل أي طبقة يحلّها كلٌّ منهما.&lt;/p&gt;
&lt;h2 id="مقارنة-مباشرة"&gt;مقارنة مباشرة&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;البُعد&lt;/th&gt;
&lt;th&gt;صورة AMI (آلة افتراضية)&lt;/th&gt;
&lt;th&gt;حاوية&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;ماذا تتضمّن&lt;/td&gt;
&lt;td&gt;نظام تشغيل كامل مع البرمجيات&lt;/td&gt;
&lt;td&gt;التطبيق وتبعياته&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;العزل&lt;/td&gt;
&lt;td&gt;قوي، عبر مُشرف الأجهزة&lt;/td&gt;
&lt;td&gt;على مستوى العملية، بنواة مشتركة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الحجم&lt;/td&gt;
&lt;td&gt;جيجابايتات&lt;/td&gt;
&lt;td&gt;ميجابايتات&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الإقلاع&lt;/td&gt;
&lt;td&gt;ثوانٍ إلى دقائق&lt;/td&gt;
&lt;td&gt;أجزاء من الثانية إلى ثوانٍ&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الكثافة&lt;/td&gt;
&lt;td&gt;أقل: آلة افتراضية لكل نسخة&lt;/td&gt;
&lt;td&gt;عالية: كثير منها على مضيف واحد&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;قابلية النقل&lt;/td&gt;
&lt;td&gt;مرتبطة بالسحابة أو بمُشرف الأجهزة&lt;/td&gt;
&lt;td&gt;عالية جدًا: أي مضيف فيه بيئة تشغيل&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;صيانة النظام&lt;/td&gt;
&lt;td&gt;أنت من يديرها&lt;/td&gt;
&lt;td&gt;تُورَّث من المضيف أو الصورة الأساسية&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الحالة المثالية&lt;/td&gt;
&lt;td&gt;تطبيقات متراصّة، مضيفات، آلات مخصّصة&lt;/td&gt;
&lt;td&gt;خدمات مصغّرة، توسّع سريع&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;صور AMI والحاويات تحلّ مشكلات مختلفة في طبقات مختلفة.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="متى-تختار-صورة-ami"&gt;متى تختار صورة AMI&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;عزل قوي إلزامي&lt;/strong&gt;: أحمال متعددة المستأجرين أو متطلبات تنظيمية صارمة يكون فيها عزل
مُشرف الأجهزة شرطًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;برمجيات تتوقّع آلة كاملة&lt;/strong&gt;: قواعد البيانات، التطبيقات القديمة، أجهزة الشبكة أو
الأمن.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تحكّم كامل بنظام التشغيل&lt;/strong&gt;: حين تحتاج وحدات نواة أو مشغّلات خاصة أو ضبطًا دقيقًا
للنظام.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أساس عُقدك&lt;/strong&gt;: حتى في عالم الحاويات، تُقلع عُقد Kubernetes لديك من صورة AMI.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="متى-تختار-الحاويات"&gt;متى تختار الحاويات&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;الخدمات المصغّرة&lt;/strong&gt; التي تتوسّع وتُنشر باستقلالية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;دورات نشر سريعة&lt;/strong&gt; مع التكامل والتسليم المستمرين.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;كثافة عالية&lt;/strong&gt; لاستغلال العتاد بأحمال صغيرة كثيرة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;قابلية النقل&lt;/strong&gt; بين بيئات التطوير والاختبار وعدة سحابات.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="الجواب-الناضج-اجمع-بينهما"&gt;الجواب الناضج: اجمع بينهما&lt;/h2&gt;
&lt;p&gt;الفرق المتقدّمة لا تختار أحدهما، بل تُطبّق طبقات. تبني &lt;strong&gt;صورة golden AMI مُحصَّنة&lt;/strong&gt;
كأساس للمضيف —مُرقَّعة، بتحصين CIS ووكلاء أمن— وتشغّل حاوياتها فوقها. هكذا تحصل على أفضل
ما في العالمين: أمان المضيف والتحكّم به على مستوى صورة الآلة، ورشاقة الحاويات وكثافتها
على مستوى التطبيق.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;عُقد Kubernetes أو ECS مبنية على صورة AMI مُحصَّنة ومُرقَّمة الإصدارات.&lt;/li&gt;
&lt;li&gt;تحديث المضيف باستبدال الصورة (غير قابل للتغيير) لا بالترقيع الساخن.&lt;/li&gt;
&lt;li&gt;الحاويات لدورة الحياة السريعة للتطبيق.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="microvms-الحد-الفاصل-يتلاشى"&gt;MicroVMs: الحدّ الفاصل يتلاشى&lt;/h2&gt;
&lt;p&gt;تقنيات مثل Firecracker —التي تقف خلف AWS Lambda وFargate— تنشئ &lt;strong&gt;آلات افتراضية مصغّرة&lt;/strong&gt;:
عزل قوي كآلة افتراضية مع أزمنة إقلاع بأجزاء من الثانية، أقرب إلى الحاوية. إنها إشارة إلى
أن المستقبل ليس «آلة افتراضية أم حاوية»، بل طيف متصل تختار فيه النقطة المناسبة بين العزل
والرشاقة لكل حِمل.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل تجعل الحاويات صور AMI عتيقة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا. الحاويات تعمل على آلات تُقلع من صور. وتبقى صورة AMI المُحصَّنة الأساس المثالي للعُقد
التي تشغّل حاوياتك.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;أيّهما أكثر أمانًا، الآلة الافتراضية أم الحاوية؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;الآلة الافتراضية توفّر عزلًا أقوى بحكم التصميم. أما الحاويات فتتشارك النواة، ولذلك تحتاج
ضوابط إضافية. وللأحمال شديدة الحساسية، الجمع بين آلة افتراضية وحاوية مُحصَّنة هو المعتاد.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يمكنني الانتقال من صور AMI إلى الحاويات بسهولة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يعتمد على التطبيق. الخدمات عديمة الحالة والمُجزّأة تنتقل بسلاسة؛ أما التطبيقات المتراصّة
شديدة الارتباط بنظام التشغيل فتتطلّب جهدًا أكبر. وغالبًا ما يُفضَّل نهج هجين وتدريجي.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نؤمن بالأداة المناسبة لكل حِمل: لذلك تصلح صورنا مضيفًا مباشرًا وأساسًا
مُحصَّنًا لحاوياتك في آن واحد.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%AE%D8%AA%D9%8A%D8%A7%D8%B1-ami-%D9%85%D9%88%D8%AB%D9%88%D9%82%D8%A9/</id><title>كيف تختار صورة AMI موثوقة قبل النشر في الإنتاج</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D8%AE%D8%AA%D9%8A%D8%A7%D8%B1-ami-%D9%85%D9%88%D8%AB%D9%88%D9%82%D8%A9/"/><published>2026-06-16T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="ami"/><category term="أمن"/><category term="مصدر"/><category term="قائمة تحقّق"/><category term="marketplace"/><summary type="text">ليست كل الصور العامة آمنة، ولا كل صورة آمنة تناسب حالتك. وقبل أن تُقلع نسخة على صورة يملكها غيرك، يُستحسن أن تنظر تحت الغطاء. هذه هي قائمة التحقّق التي تعتمدها الفرق ذات المعايير.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/elegir-ami-de-confianza_hu_ab14e41f927a6439.webp" alt="عدسة مكبّرة تفحص طابعًا بريديًا" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;إطلاق نسخة من صورة AMI يعني عمليًا تشغيل برمجيات حزمها شخص آخر داخل حسابك. فإن احتوت
الصورة على برمجيات خبيثة أو مُعدِّني عملات مشفّرة أو مفاتيح مضمّنة أو حتى حزمًا غير
مُرقَّعة، دخل ذلك الخطر مباشرةً إلى بنيتك التحتية. وقد وُثِّقت حالات لصور عامة خبيثة
صُمِّمت لهذا الغرض بالذات.&lt;/p&gt;
&lt;p&gt;الحلّ ليس الارتياب، بل &lt;strong&gt;عملية تحقّق&lt;/strong&gt; قابلة للتكرار. فاختيار صورة AMI بعناية يشبه توظيف
شخص: تتحقّق من الهوية والمراجع والحالة قبل أن تسلّمه المفاتيح.&lt;/p&gt;
&lt;h2 id="الأركان-الخمسة-لصورة-ami-موثوقة"&gt;الأركان الخمسة لصورة AMI موثوقة&lt;/h2&gt;
&lt;p&gt;قيّم كل صورة مرشّحة وفق هذه المحاور الخمسة. وإن أخفقت في أكثر من واحد، فابحث عن غيرها.&lt;/p&gt;
&lt;h3 id="1-المصدر-من-ينشرها"&gt;1. المصدر: من ينشرها؟&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;تحقّق من &lt;strong&gt;owner ID&lt;/strong&gt; للحساب الناشر؛ واحذر المالكين المجهولين أو غير المعروفين.&lt;/li&gt;
&lt;li&gt;فضّل صور المزوّدين الرسميين أو الشركاء المعتمَدين أو ناشرين ذوي سمعة قابلة للإثبات.&lt;/li&gt;
&lt;li&gt;تأكّد من أن الاسم والوصف يطابقان مصدرًا مشروعًا: انتبه للتقليد عبر &lt;em&gt;typosquatting&lt;/em&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-الأمان-ماذا-تحمل-في-داخلها"&gt;2. الأمان: ماذا تحمل في داخلها؟&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;هل هي &lt;strong&gt;مُحصَّنة&lt;/strong&gt; (بمعيار CIS أو ما يعادله) أم أساس بلا حماية؟&lt;/li&gt;
&lt;li&gt;هل &lt;strong&gt;اللقطات مشفّرة&lt;/strong&gt;؟&lt;/li&gt;
&lt;li&gt;افحصها بنفسك قبل الإنتاج بـ Inspector أو Trivy أو ما شابه لاكتشاف الثغرات والأسرار.&lt;/li&gt;
&lt;li&gt;تحقّق من خلوّها من &lt;strong&gt;مفاتيح SSH مصرّح بها&lt;/strong&gt; مجهولة أو مستخدمين زائدين.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-الصيانة-هل-هي-حية"&gt;3. الصيانة: هل هي حيّة؟&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;ما &lt;strong&gt;وتيرة تحديثها&lt;/strong&gt;؟ صورة بلا إصدارات جديدة منذ سنة إشارة إنذار.&lt;/li&gt;
&lt;li&gt;هل يعلن الناشر عن &lt;strong&gt;الثغرات المُصلَحة&lt;/strong&gt; في كل إصدار؟&lt;/li&gt;
&lt;li&gt;هل توجد &lt;strong&gt;وثائق&lt;/strong&gt; واضحة لما تحتويه وكيفية إعدادها؟&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-التوافق-هل-تصلح-لحالتك"&gt;4. التوافق: هل تصلح لحالتك؟&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;المعمارية الصحيحة (&lt;strong&gt;x86_64&lt;/strong&gt; مقابل &lt;strong&gt;ARM/Graviton&lt;/strong&gt;) ونوع المحاكاة الافتراضية.&lt;/li&gt;
&lt;li&gt;توفّرها في منطقتك أو إمكانية نسخها إليها.&lt;/li&gt;
&lt;li&gt;دعم نوع النسخة الذي تحتاجه وتوافقها مع أتمتتك.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-الكلفة-والترخيص-ماذا-تدفع-وبأي-شروط"&gt;5. الكلفة والترخيص: ماذا تدفع وبأي شروط؟&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;نموذج الكلفة: مجانية أو بالساعة أو BYOL.&lt;/li&gt;
&lt;li&gt;ترخيص البرمجيات المضمّنة والتزاماته.&lt;/li&gt;
&lt;li&gt;كلفة &lt;strong&gt;اللقطات&lt;/strong&gt; والتخزين المرتبط بها.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="قائمة-تحقق-سريعة"&gt;قائمة تحقّق سريعة&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الفحص&lt;/th&gt;
&lt;th&gt;إشارة جيدة&lt;/th&gt;
&lt;th&gt;إشارة إنذار&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;المالك&lt;/td&gt;
&lt;td&gt;مالك موثَّق ومعروف&lt;/td&gt;
&lt;td&gt;حساب مجهول أو حديث الإنشاء&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التشفير&lt;/td&gt;
&lt;td&gt;لقطات مشفّرة&lt;/td&gt;
&lt;td&gt;بلا تشفير&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التحديث&lt;/td&gt;
&lt;td&gt;إصدارات حديثة ومتواترة&lt;/td&gt;
&lt;td&gt;بلا تغيير منذ أكثر من 12 شهرًا&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الوثائق&lt;/td&gt;
&lt;td&gt;ملاحظات إصدار وثغرات مُعلَنة&lt;/td&gt;
&lt;td&gt;معدومة أو غير موجودة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;فحصك الخاص&lt;/td&gt;
&lt;td&gt;بلا ثغرات حرجة ولا أسرار&lt;/td&gt;
&lt;td&gt;ثغرات أو مفاتيح مضمّنة&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الكلفة&lt;/td&gt;
&lt;td&gt;نموذج واضح ومتوقَّع&lt;/td&gt;
&lt;td&gt;تكاليف تخزين خفيّة&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;تحقّق من كل بند قبل نقل الصورة إلى الإنتاج.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="ممارسة-جيدة-أعد-الخبز-فوق-ما-تتسلمه"&gt;ممارسة جيدة: أعد الخبز فوق ما تتسلّمه&lt;/h2&gt;
&lt;p&gt;حتى الصورة الموثوقة تشيخ. وأكثر الممارسات أمانًا أن تأخذ صورة أساسية موثوقة و&lt;strong&gt;تعيد
خبزها في خطّ إنتاجك&lt;/strong&gt;: تطبّق ترقيعاتك وتحصينك وإعدادك، وتشفّرها بمفتاحك وترقّم إصدارها.
هكذا ترث ما في الصورة الأصلية من خير وتضيف ضبط جودتك وتتبّعك.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل استخدام صورة AMI عامة من المجتمع آمن؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;قد يكون كذلك، لكن عليك التحقّق من المالك والمحتوى والحالة، وفحصها قبل الاستخدام. وللإنتاج
يُفضَّل استخدام صورة من ناشر موثوق، أو إعادة خبزها بنفسك.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كيف أعرف إن كانت الصورة تحوي بابًا خلفيًا؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا طريقة معصومة، لكن فحص الصورة ومراجعة المستخدمين والمفاتيح المصرّح بها وتفتيش المهام
المجدولة وتحليل حركة الشبكة على نسخة اختبار معزولة يقلّل الخطر كثيرًا.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل أثق بالصور المدفوعة أكثر من المجانية؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;السعر لا يضمن الأمان، لكن ناشرًا يصون صوره ويوثّقها —مدفوعة كانت أم لا— يقدّم عادةً
ضمانات أكبر من صورة مجهولة مهجورة.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نبني صورًا بمصدر واضح وتشفير وتحديث مستمر كي تنشر بثقة.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D9%84%D8%AA%D8%B4%D9%81%D9%8A%D8%B1-%D9%88%D8%A7%D9%84%D8%AA%D8%AD%D8%AF%D9%8A%D8%AB%D8%A7%D8%AA-%D9%88%D8%A7%D9%84%D8%A7%D9%85%D8%AA%D8%AB%D8%A7%D9%84-%D8%A7%D9%84%D8%B3%D8%AD%D8%A7%D8%A8%D9%8A/</id><title>التشفير والترقيعات والامتثال: ثلاثية أمان صورك السحابية</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%A7%D9%84%D8%AA%D8%B4%D9%81%D9%8A%D8%B1-%D9%88%D8%A7%D9%84%D8%AA%D8%AD%D8%AF%D9%8A%D8%AB%D8%A7%D8%AA-%D9%88%D8%A7%D9%84%D8%A7%D9%85%D8%AA%D8%AB%D8%A7%D9%84-%D8%A7%D9%84%D8%B3%D8%AD%D8%A7%D8%A8%D9%8A/"/><published>2026-06-12T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أمان"/><category term="تشفير"/><category term="kms"/><category term="cve"/><category term="soc 2"/><category term="iso 27001"/><category term="pci dss"/><summary type="text">تشفير البيانات، وإبقاء الترقيعات محدَّثة، والقدرة على إثبات ذلك في تدقيق: ثلاث ممارسات تحوّل صور آلاتك مجتمعةً إلى أصل موثوق بدل أن تكون خطرًا كامنًا.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/cifrado-parches-cumplimiento-cloud_hu_d680a8e49016fa16.webp" alt="آلة التشفير إنيجما ولوحة مفاتيحها ظاهرة" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;تستثمر المؤسسات كثيرًا في حماية الشبكة والتطبيقات، لكنها كثيرًا ما تهمل &lt;strong&gt;الصورة
الأساسية&lt;/strong&gt; التي يُقلع منها كل شيء. فصورة AMI بحزم قديمة أو بلقطات غير مشفّرة تنشر الخطر
إلى كل نسخة تولد منها. والخبر الجيد أن حماية الصورة نقطة تحكّم واحدة وعالية المردود.&lt;/p&gt;
&lt;p&gt;الثلاثية التي تحلّ ذلك سهلة القول وشاقة الحفاظ: &lt;strong&gt;التشفير&lt;/strong&gt; و&lt;strong&gt;الترقيعات&lt;/strong&gt; و&lt;strong&gt;الامتثال
القابل للإثبات&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id="1-التشفير-حماية-البيانات-ساكنة-وأثناء-النقل"&gt;1. التشفير: حماية البيانات ساكنةً وأثناء النقل&lt;/h2&gt;
&lt;p&gt;التشفير هو خط الدفاع حين يفشل كل شيء آخر. وهو ينتظم لصور الآلات على مستويات عدة:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;لقطات EBS مشفّرة&lt;/strong&gt; بـ AWS KMS، أو Azure Disk Encryption وGoogle CMEK في سحابات أخرى.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;مفاتيح يديرها العميل (CMK)&lt;/strong&gt; مع تدوير تلقائي وسياسات وصول دنيا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تشفير افتراضي&lt;/strong&gt; مفعَّل على مستوى الحساب كي لا تولد أي صورة بلا تشفير.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;إدارة الأسرار خارج الصورة&lt;/strong&gt;: لا تخبز أبدًا كلمات مرور أو رموزًا؛ احقنها وقت التشغيل
عبر Secrets Manager أو Vault أو Parameter Store.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="2-الترقيعات-سباق-مع-الثغرات"&gt;2. الترقيعات: سباق مع الثغرات&lt;/h2&gt;
&lt;p&gt;تُنشر ثغرات كل يوم. والصورة آمنة يوم تنشئها، وأقل أمانًا قليلًا كل يوم يمرّ. وإدارة
الترقيع في عالم غير قابل للتغيير لا تعني تحديث خوادم حيّة، بل &lt;strong&gt;إعادة الخبز&lt;/strong&gt; بوتيرة
منتظمة.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;إيقاع إعادة البناء&lt;/strong&gt;: أعد بناء الصورة الأساسية شهريًا على الأقل، وبشكل عاجل أمام
ثغرة حرجة تخصّ منظومتك.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;فحص داخل خطّ الإنتاج&lt;/strong&gt;: ادمج Trivy أو Grype أو Amazon Inspector لاكتشاف الثغرات قبل
النشر.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;بوابة جودة&lt;/strong&gt;: امنع النشر إذا ظهرت ثغرات فوق عتبة معيّنة، كالحرجة أو العالية القابلة
للاستغلال.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SBOM&lt;/strong&gt;: ولّد &lt;em&gt;قائمة مكوّنات البرمجيات&lt;/em&gt; لتعرف بدقّة ما تحتويه كل صورة وتستجيب بسرعة
عند ظهور Log4Shell القادم.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="3-الامتثال-أثبت-ولا-تكتف-بالفعل"&gt;3. الامتثال: أثبِت ولا تكتفِ بالفعل&lt;/h2&gt;
&lt;p&gt;في التدقيق لا يكفي أن تكون آمنًا: عليك إثبات ذلك بأدلة. والصور المحكومة جيدًا تولّد ذلك
الدليل تلقائيًا.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الإطار&lt;/th&gt;
&lt;th&gt;ما يتوقّعه من صورك&lt;/th&gt;
&lt;th&gt;الدليل الذي يمكنك تقديمه&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;SOC 2&lt;/td&gt;
&lt;td&gt;ضوابط أمنية متّسقة ومراقَبة&lt;/td&gt;
&lt;td&gt;تقارير التحصين وسجلات البناء&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ISO 27001&lt;/td&gt;
&lt;td&gt;إدارة الثغرات وضبط التغييرات&lt;/td&gt;
&lt;td&gt;فحوص الثغرات والترقيم وSBOM&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;PCI DSS&lt;/td&gt;
&lt;td&gt;إعداد آمن وترقيع موثَّق&lt;/td&gt;
&lt;td&gt;معيار CIS وتاريخ إعادة البناء&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;ENS / اللائحة العامة&lt;/td&gt;
&lt;td&gt;التشفير وتقليل البيانات&lt;/td&gt;
&lt;td&gt;تشفير KMS وخلوّ الصورة من بيانات شخصية&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;كيف تُترجَم ممارسات الصورة الآمنة إلى أدلة امتثال.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="السياق-التنظيمي-الجديد-لعام-2026"&gt;السياق التنظيمي الجديد لعام 2026&lt;/h2&gt;
&lt;p&gt;يزداد المناخ التنظيمي تشدّدًا. ففي 2026 تدخل حيّز النفاذ مراحل أساسية من تنظيم الذكاء
الاصطناعي الأوروبي وتوجيهات جديدة لمسؤولية المنتج، وتشدّد ولايات قضائية عدّة متطلبات
الحوكمة والامتثال في السحابة. والترجمة العملية: تتبّع ما تشغّله من برمجيات وكيف تؤمّنه لم
يعد اختياريًا. وسلسلة صور قابلة للتدقيق هي تأمينك الأفضل.&lt;/p&gt;
&lt;h2 id="قائمة-تحقق-لأمان-الصورة"&gt;قائمة تحقّق لأمان الصورة&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;تشفير افتراضي مفعَّل ولقطات بمفتاح CMK.&lt;/li&gt;
&lt;li&gt;بلا أسرار مخبوزة؛ إدارة خارجية لبيانات الاعتماد.&lt;/li&gt;
&lt;li&gt;فحص للثغرات في كل بناء مع بوابة جودة.&lt;/li&gt;
&lt;li&gt;إعادة بناء دورية وعند ظهور ثغرة حرجة.&lt;/li&gt;
&lt;li&gt;معيار CIS مطبَّق ومُتحقَّق منه.&lt;/li&gt;
&lt;li&gt;SBOM وسجلات البناء محفوظة كدليل.&lt;/li&gt;
&lt;li&gt;تقاعد آمن للصور المتقادمة.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;كل كم يجب ترقيع صورة غير قابلة للتغيير؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لا تُرقَّع ساخنة: تُعاد بناؤها. ودورة شهرية حدّ أدنى جيد، مع عمليات بناء استثنائية أمام
ثغرات حرجة تمسّ برمجياتك.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ما هو SBOM ولماذا أحتاجه؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;SBOM هو جرد لكل البرمجيات والتبعيات في صورتك. يتيح لك أن تعرف خلال دقائق إن كانت ثغرة
جديدة تمسّك، ويزداد طلبه في مجال الامتثال.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يؤثّر التشفير في الأداء؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;تشفير EBS بـ KMS شفّاف، وأثره في الأداء غير محسوس عمليًا لمعظم الأحمال.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نطبّق التشفير والفحص والتحديث المستمر على صورنا كي تنطلق من أساس يمكن
الدفاع عنه أمام أي تدقيق.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D9%82%D9%88%D9%8A%D8%A9-cis-%D9%84%D8%B5%D9%88%D8%B1-ec2/</id><title>تحصين صور AMI بمعيار CIS: دليل عملي لتحصين صور EC2</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AA%D9%82%D9%88%D9%8A%D8%A9-cis-%D9%84%D8%B5%D9%88%D8%B1-ec2/"/><published>2026-06-09T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أمان"/><category term="cis"/><category term="تحصين"/><category term="امتثال"/><category term="inspec"/><category term="أمن"/><summary type="text">الصورة غير المُحصَّنة باب مفتوح ينتظر من يدخل منه. وتطبيق معايير CIS على صورك يرفع وضعك الأمني دفعةً واحدة ويقرّبك من الامتثال. نشرح كيف تفعل ذلك دون أن تُبطئ فريقك.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/hardening-cis-ami-ec2_hu_8c72206698ec85fc.webp" alt="قفل وسلسلة يغلقان بوابة معدنية" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;معايير CIS&lt;/strong&gt; أدلة إعداد آمن ينشرها مركز Center for Internet Security، وتُصاغ بتوافق
الخبراء. وهي تغطّي أنظمة التشغيل —Amazon Linux وUbuntu وRHEL وWindows— بمئات التوصيات
الملموسة: صلاحيات الملفات، ومعاملات النواة، وسياسات كلمات المرور، والخدمات التي ينبغي
تعطيلها، وإعداد التدقيق.&lt;/p&gt;
&lt;p&gt;تطبيق التحصين على &lt;strong&gt;الصورة&lt;/strong&gt; —لا على كل خادم منشور— هو الأكفأ: تحصّن مرة واحدة فتولد كل
نسخة آمنة. وهو نهج «الأمان افتراضيًا» الذي تطلبه أطر مثل ISO 27001 وSOC 2 وPCI DSS
والأطر الوطنية للأمن.&lt;/p&gt;
&lt;h2 id="المستويان-l1-وl2-إلى-أي-حد-تشد"&gt;المستويان L1 وL2: إلى أي حدّ تشدّ&lt;/h2&gt;
&lt;p&gt;يعرّف CIS ملفّات بحسب المستوى. وحسن الاختيار يجنّبك كسر التطبيقات بفرط الحماس.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الملف&lt;/th&gt;
&lt;th&gt;الهدف&lt;/th&gt;
&lt;th&gt;متى تستخدمه&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Level 1 (L1)&lt;/td&gt;
&lt;td&gt;أمان أساسي بلا أثر وظيفي يُذكر&lt;/td&gt;
&lt;td&gt;نقطة انطلاق لمعظم الأحمال&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Level 2 (L2)&lt;/td&gt;
&lt;td&gt;دفاع في العمق للبيئات الحسّاسة&lt;/td&gt;
&lt;td&gt;بيانات منظَّمة ومخاطر عالية؛ قد يحتاج ضبطًا&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;STIG&lt;/td&gt;
&lt;td&gt;متطلبات وزارة الدفاع الأميركية&lt;/td&gt;
&lt;td&gt;عقود حكومية أو دفاعية&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;ملفّات التحصين في CIS ومجال تطبيق كلٍّ منها.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="كيف-تؤتمت-التحصين-داخل-الصورة"&gt;كيف تؤتمت التحصين داخل الصورة&lt;/h2&gt;
&lt;p&gt;التحصين اليدوي لا يتوسّع ولا يقبل التدقيق. وهذه أكثر ثلاث طرق استخدامًا لإدخاله في خطّ
البناء:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;EC2 Image Builder بمكوّنات CIS&lt;/strong&gt;: تقدّم AWS تكاملًا مع مستويات CIS مُدارة تطبّق
المعيار وتتحقّق منه أثناء البناء، مع خيار صور CIS Hardened في المتجر.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ansible بدور تحصين&lt;/strong&gt;: أعد استخدام أدوار مبنية على CIS للينكس داخل مزوّد في Packer؛
وهي قابلة للنقل بين السحابات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نصوص حيادية التكرار خاصة بك&lt;/strong&gt;: لحالات بعينها، بميزة التحكّم الكامل وعيب الصيانة.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="ضوابط-عالية-الأثر-لا-ينبغي-أن-تغيب"&gt;ضوابط عالية الأثر لا ينبغي أن تغيب&lt;/h2&gt;
&lt;p&gt;لو اضطررت إلى الترتيب، فهذه الضوابط تعطي أكبر خفض للمخاطر بأقل كلفة:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;تعطيل دخول الجذر المباشر عبر SSH&lt;/strong&gt; وفرض الدخول بالمفتاح لا بكلمة المرور.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;إزالة الحزم والخدمات غير الضرورية&lt;/strong&gt; لتقليص سطح الهجوم.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;إعداد جدار حماية المضيف&lt;/strong&gt; (firewalld أو nftables) بمنع افتراضي.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تفعيل التدقيق&lt;/strong&gt; (&lt;code&gt;auditd&lt;/code&gt;) وتسجيل الأحداث مركزيًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تطبيق معاملات نواة آمنة&lt;/strong&gt; (&lt;code&gt;sysctl&lt;/code&gt;) ضد الانتحال وهجمات الشبكة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;سياسات صارمة لكلمات المرور وقفل الحسابات.&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;صلاحيات صحيحة على الملفات الحرجة&lt;/strong&gt;: &lt;code&gt;/etc/passwd&lt;/code&gt; و&lt;code&gt;/etc/shadow&lt;/code&gt; وأدلة الإقلاع.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="تحقق-من-أن-التحصين-طبق-فعلا"&gt;تحقّق من أن التحصين طُبّق فعلًا&lt;/h2&gt;
&lt;p&gt;التحصين بلا تحقّق فعل إيمان. أدرج مرحلة تحقّق مؤتمتة تُقيّم الصورة مقابل المعيار وتُفشل
البناء إن لم تبلغ العتبة.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CIS-CAT أو InSpec أو OpenSCAP&lt;/strong&gt; تفحص النسخة الحديثة الخبز وتنتج تقرير امتثال.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;عتبة النجاح&lt;/strong&gt;: حدّد مثلًا «اجتياز ≥ 95 % من ضوابط L1» كبوابة جودة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;دليل للتدقيق&lt;/strong&gt;: احفظ التقرير كمخرج للبناء؛ سيكون ذهبًا خالصًا في تدقيقك القادم SOC 2
أو ISO.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="التوازن-أمان-بلا-كسر-التطبيق"&gt;التوازن: أمان بلا كسر التطبيق&lt;/h2&gt;
&lt;p&gt;الخطأ الكلاسيكي تطبيق L2 على العمياء ثم اكتشاف أن التطبيق لم يعد يُقلع. والاستراتيجية
الحكيمة: ابدأ بـ L1، وقِس، وارفع ضوابط L2 انتقائيًا بالاختبار في بيئة تهيئة. ووثّق كل
استثناء مبرَّر؛ فضابط مُعطَّل بسبب مسجَّل مقبول في التدقيق، أما المعطَّل في صمت فلا.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;هل يُبطئ تحصين CIS نسخي؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;أثر ملف L1 في الأداء منعدم عمليًا. وبعض ضوابط التدقيق المكثّف في L2 قد تضيف عبئًا، ولذلك
تُطبَّق انتقائيًا وتُقاس.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل عليّ شراء صور CIS Hardened أم يمكنني فعلها بنفسي؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يمكنك التحصين بنفسك عبر Ansible أو OpenSCAP أو مكوّنات EC2 Image Builder. وصور CIS
Hardened في المتجر توفّر جهدًا وتأتي بتحقّق مضمّن، لكنها ليست ضرورية.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل يكفي التحصين للامتثال لـ ISO 27001 أو PCI DSS؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;التحصين ضابط تقني مهم، لكن الامتثال يشمل أيضًا العمليات والسياسات والأدلة. تحصين صورك
يقرّبك كثيرًا، لكنه لا يغني عن بقية إطار الامتثال.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud ننطلق من صور مُحصَّنة وفق ممارسات القطاع الجيدة كي تنشر على أساس آمن.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AF%D9%88%D8%B1%D8%A9-%D8%AD%D9%8A%D8%A7%D8%A9-ami/</id><title>دورة حياة صورة AMI: الإصدارات والتشفير والتنظيف الآلي</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AF%D9%88%D8%B1%D8%A9-%D8%AD%D9%8A%D8%A7%D8%A9-ami/"/><published>2026-06-05T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="تشغيل"/><category term="ترقيم الإصدارات"/><category term="kms"/><category term="لقطات"/><category term="حوكمة"/><category term="تكاليف"/><summary type="text">إنشاء صورة AMI سهل؛ أما حوكمتها عبر الزمن فهي ما يفصل فريقًا محترفًا عن مقبرة صور يتيمة وفواتير منتفخة. هذا هو الدليل الكامل لترقيم صورك وتشفيرها وتنظيفها بلا ألم.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/ciclo-de-vida-ami_hu_d04b0e8cea647c79.webp" alt="قرص ورأس قراءة داخل قرص صلب مفتوح" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;تتعامل فرق كثيرة مع صورة AMI كشيء يُنشأ مرة ثم يُنسى. وتظهر المشكلة بعد أشهر: عشرات الصور
بلا وسوم، ولقطات EBS لا يعرف أحد إن كان يمكن حذفها، وفاتورة تنمو بلا تفسير. إن إدارة
&lt;strong&gt;دورة حياة صورة AMI&lt;/strong&gt; تعني معاملتها كقطعة برمجية لها ميلاد وإصدارات ونضج وإهمال وتقاعد.&lt;/p&gt;
&lt;p&gt;الحوكمة الجيدة للصور تخفّض التكاليف وتحسّن الأمان —فلا يُطلق أحد بالخطأ صورة غير مُرقَّعة
عمرها سنة— وتسهّل تدقيقات الامتثال.&lt;/p&gt;
&lt;h2 id="المرحلة-1--ترقيم-الإصدارات-بمعنى"&gt;المرحلة 1 — ترقيم الإصدارات بمعنى&lt;/h2&gt;
&lt;p&gt;الترقيم هو العمود الفقري. من دونه تصبح «آخر صورة AMI جيدة» حديث ممرّات لا معطى موثوقًا.
ننصح بمخطط مقروء ومتّسق.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;اسم مُرقَّم&lt;/strong&gt;: مثلًا &lt;code&gt;imaxe-ubuntu22-nginx-2026.07.1&lt;/code&gt;، بالمنتج والأساس وإصدار
التقويم.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;وسوم إلزامية&lt;/strong&gt;: &lt;code&gt;Version&lt;/code&gt; و&lt;code&gt;GitCommit&lt;/code&gt; و&lt;code&gt;BuildDate&lt;/code&gt; و&lt;code&gt;Owner&lt;/code&gt; و&lt;code&gt;Environment&lt;/code&gt;
و&lt;code&gt;CISLevel&lt;/code&gt; و&lt;code&gt;Status&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;غير قابلة للتغيير: إصدار واحد وقطعة واحدة.&lt;/strong&gt; لا تعدّل أبدًا صورة منشورة؛ أنشئ إصدارًا
جديدًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;سجلّ مركزي&lt;/strong&gt;: استخدم AWS Systems Manager Parameter Store لحفظ معرّف «صورة الإنتاج
الحالية» كي تقرأها قوالب الإطلاق بالإشارة.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="المرحلة-2--تشفير-من-طرف-إلى-طرف"&gt;المرحلة 2 — تشفير من طرف إلى طرف&lt;/h2&gt;
&lt;p&gt;بيانات الصورة تعيش في لقطات EBS. وإن لم تكن مشفّرة فأي نسخة سيئة الحوكمة تسريب محتمل.
ينبغي أن يكون التشفير هو القاعدة لا الاستثناء.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;تشفير افتراضي&lt;/strong&gt;: فعّل &lt;em&gt;EBS encryption by default&lt;/em&gt; على مستوى الحساب والمنطقة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;مفاتيح تديرها أنت (CMK)&lt;/strong&gt;: استخدم مفتاح KMS خاصًا بدل مفتاح AWS الافتراضي للتحكّم في
الصلاحيات والتدوير.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;النسخ يعني إعادة التشفير&lt;/strong&gt;: عند نسخ صورة إلى منطقة أو حساب آخر، اغتنم الفرصة لإعادة
تشفيرها بمفتاح الوجهة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;شارك عبر KMS grants&lt;/strong&gt;: إن وزّعت الصورة على حسابات أخرى، امنح الوصول إلى المفتاح
بسياسات دنيا.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="المرحلة-3--الإهمال-أنذر-قبل-الحذف"&gt;المرحلة 3 — الإهمال: أنذر قبل الحذف&lt;/h2&gt;
&lt;p&gt;تتيح AWS وسم صورة بأنها &lt;strong&gt;مهملة&lt;/strong&gt; (&lt;em&gt;deprecated&lt;/em&gt;) بتاريخ محدّد. ومن تلك اللحظة تكفّ عن
الظهور افتراضيًا في عمليات البحث، لكنها تظلّ تعمل لمن يشير إليها صراحةً. إنها الخطوة
الوسطى المتحضّرة بين «سارية» و«محذوفة»: تنذر، وتمنح مهلة للانتقال، وتتفادى كسر عمليات
النشر.&lt;/p&gt;
&lt;h2 id="المرحلة-4--تنظيف-آلي-والكلفة-الخفية-للقطات"&gt;المرحلة 4 — تنظيف آلي (والكلفة الخفيّة للّقطات)&lt;/h2&gt;
&lt;p&gt;هنا يكمن المال. عندما تحذف صورة AMI، فإن لقطات EBS المرتبطة بها &lt;strong&gt;لا تُحذف تلقائيًا&lt;/strong&gt;.
هذا هو السبب الأول لفواتير تخزين تنمو بشكل غامض. ينبغي لسياسة التقاعد أن تُلغي تسجيل
الصورة ثم تحذف لقطاتها اليتيمة.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;سياسة احتفاظ&lt;/strong&gt;: أبقِ على N إصدارات حديثة (الثلاثة الأخيرة مثلًا) وأحِل الباقي
للتقاعد.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أتمِت عبر السحابة&lt;/strong&gt;: يمكن لـ Amazon Data Lifecycle Manager (DLM) إدارة إنشاء الصور
وحذفها بسياسة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;اصطَد اللقطات اليتيمة&lt;/strong&gt;: دقّق دوريًا في اللقطات التي لا صورة مرتبطة بها واحذفها.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;لا تحذف على العمياء أبدًا&lt;/strong&gt;: تأكّد قبل التقاعد أن لا نسخة عاملة ولا قالب إطلاق نشط
يعتمد على الصورة.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="جدول-ملخص-لدورة-الحياة"&gt;جدول ملخّص لدورة الحياة&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;المرحلة&lt;/th&gt;
&lt;th&gt;الإجراء الأساسي&lt;/th&gt;
&lt;th&gt;الأداة أو الخدمة&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;الإنشاء&lt;/td&gt;
&lt;td&gt;بناء قابل للتكرار مع وسوم&lt;/td&gt;
&lt;td&gt;Packer / EC2 Image Builder&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التشفير&lt;/td&gt;
&lt;td&gt;لقطات مشفّرة بمفتاح CMK&lt;/td&gt;
&lt;td&gt;AWS KMS + EBS default encryption&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التوزيع&lt;/td&gt;
&lt;td&gt;نسخ وإعادة تشفير عبر المناطق أو الحسابات&lt;/td&gt;
&lt;td&gt;AMI copy / AWS RAM&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;السريان&lt;/td&gt;
&lt;td&gt;سجلّ المعرّف الحالي&lt;/td&gt;
&lt;td&gt;SSM Parameter Store&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;الإهمال&lt;/td&gt;
&lt;td&gt;الوسم بالإهمال مع تاريخ&lt;/td&gt;
&lt;td&gt;&lt;code&gt;ec2 enable-image-deprecation&lt;/code&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;التقاعد&lt;/td&gt;
&lt;td&gt;إلغاء التسجيل وحذف اللقطات&lt;/td&gt;
&lt;td&gt;DLM / نصوص مجدولة&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;مراحل حوكمة الصورة الست وكيفية أتمتتها.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="مؤشرات-ينبغي-مراقبتها"&gt;مؤشرات ينبغي مراقبتها&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;متوسط عمر&lt;/strong&gt; الصور المستخدمة: كلما قلّ كان الترقيع أفضل.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;عدد اللقطات اليتيمة&lt;/strong&gt; وكلفتها الشهرية.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نسبة الصور المشفّرة&lt;/strong&gt;، والهدف 100 %.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الزمن من الثغرة الحرجة إلى نشر الصورة الجديدة&lt;/strong&gt;، أي زمن الإصلاح الوسطي للترقيعات.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;لماذا ترتفع فاتورة EBS وقد حذفت الصور أصلًا؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;لأن إلغاء تسجيل الصورة لا يحذف لقطاتها. عليك حذفها صراحةً. دقّق في اللقطات اليتيمة
بانتظام؛ فهي غالبًا أكبر كلفة خفيّة.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل مشاركة صورة مشفّرة مع حساب آخر آمنة؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نعم، ما دمت تمنح الوصول إلى مفتاح KMS بمنحة محدّدة وصلاحيات دنيا. فمن دون ذلك الوصول لن
يستطيع حساب الوجهة إطلاق الصورة.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;كم إصدارًا من الصورة ينبغي أن أحتفظ به؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يعتمد على حاجتك للتراجع وعلى الامتثال، لكن الاحتفاظ بإصدارين إلى أربعة إصدارات حديثة عادةً
توازن جيد بين أمان التراجع والكلفة.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نصمّم صورنا بترقيم إصدارات وتشفير منذ المنشأ، كي تكون دورة حياتها متوقَّعة
وقابلة للتدقيق.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AE%D8%B7-%D8%A7%D9%86%D8%AA%D8%A7%D8%AC-golden-ami-packer/</id><title>صورة Golden AMI مع Packer: كيف تبني خطّ إنتاج قابلًا للتكرار خطوة بخطوة</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/%D8%AE%D8%B7-%D8%A7%D9%86%D8%AA%D8%A7%D8%AC-golden-ami-packer/"/><published>2026-06-02T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أدلّة"/><category term="packer"/><category term="golden ami"/><category term="aws"/><category term="ci/cd"/><category term="بنية غير قابلة للتغيير"/><summary type="text">صورة golden AMI مبنية جيدًا هي الفرق بين النشر في ثوانٍ بثقة، والتصارع مع خوادم لا تتشابه أبدًا. في هذا الدليل التقني نركّب خطّ إنتاج قابلًا للتكرار بـ Packer وجاهزًا للإنتاج.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/golden-ami-packer-pipeline_hu_cdeb95d898f689f8.webp" alt="خزائن خوادم في غرفة أنظمة" width="1200" height="675"&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;صورة golden AMI&lt;/strong&gt; («الصورة الذهبية») هي صورة Amazon Machine Image مُهيّأة مسبقًا
ومُحصَّنة ومُتحقَّق منها، تعمل قالبًا وحيدًا لإطلاق نسخ EC2 متطابقة. فبدل إقلاع خادم فارغ
وتثبيت التبعيات يدويًا في كل مرة، تخبز كل شيء مرة واحدة —نظام تشغيل مُرقَّع ووكلاء وبيئة
تشغيل وإعداد وضوابط أمان— وتعيد استخدامه في كل عملية نشر.&lt;/p&gt;
&lt;p&gt;هذا النهج أساس &lt;strong&gt;البنية التحتية غير القابلة للتغيير&lt;/strong&gt;: لا تُرقّع الخوادم وهي تعمل، بل
تبني صورة جديدة وتستبدل النسخ. والنتيجة انحراف أقل في الإعداد، وإقلاع أسرع عند التوسّع
التلقائي، وعمليات نشر قابلة للتدقيق والتراجع.&lt;/p&gt;
&lt;h2 id="الصورة-الذهبية-مقابل-التهيئة-عند-الإقلاع"&gt;الصورة الذهبية مقابل التهيئة عند الإقلاع&lt;/h2&gt;
&lt;p&gt;هناك فلسفتان. في &lt;strong&gt;التهيئة عند الإقلاع&lt;/strong&gt; تُعِدّ النسخة نفسها عند بدء التشغيل (user-data
أو Ansible pull أو cloud-init). وهي مرنة لكنها بطيئة وهشّة: إذا سقط مستودع حزم فشل
توسّعك التلقائي. أما في نموذج &lt;strong&gt;الصورة الذهبية (الخبز)&lt;/strong&gt; فيجري العمل الثقيل مرة واحدة في
خطّ الإنتاج؛ والإقلاع شبه فوري وحتمي. ومعظم الفرق الناضجة تمزج الاثنين: تخبز الثابت وتترك
للإقلاع الإعداد الذي يتغيّر بحسب البيئة.&lt;/p&gt;
&lt;h2 id="لماذا-packer"&gt;لماذا Packer&lt;/h2&gt;
&lt;p&gt;Packer من HashiCorp هو الأداة المعيارية فعليًا لبناء صور الآلات آليًا وعبر عدة سحابات من
قالب واحد. تُعرِّف الصورة كشيفرة (HCL2)؛ فيُطلق نسخة مؤقتة، ويطبّق مزوّداتك، وينشئ الصورة،
ثم يدمّر الموارد المؤقتة. ويستطيع القالب نفسه توليد صور لـ AWS وAzure وGCP، وهو ما يجعله
مثاليًا إن كنت تنشر في أكثر من سحابة.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;قابل للتكرار&lt;/strong&gt;: الصورة موصوفة في ملف مُرقَّم الإصدارات في Git.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;متعدّد السحابات&lt;/strong&gt;: تدفّق واحد لـ AMI وAzure Managed Image وGCP Custom Image.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;قابل للدمج&lt;/strong&gt;: يندمج في CI/CD (GitHub Actions وGitLab CI وCodePipeline).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;قابل للتدقيق&lt;/strong&gt;: كل عملية بناء تُسجَّل مع بيانها ومخرجاتها.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="تشريح-قالب-packer-hcl2"&gt;تشريح قالب Packer (HCL2)&lt;/h2&gt;
&lt;p&gt;ينتظم القالب الحديث في كتل. تُعرِّف كتلة &lt;strong&gt;source&lt;/strong&gt; الباني (مثل &lt;code&gt;amazon-ebs&lt;/code&gt;) والصورة
الأساسية ونوع النسخة والمنطقة. وتسلسل كتلة &lt;strong&gt;build&lt;/strong&gt; &lt;strong&gt;المزوّدات&lt;/strong&gt; التي تثبّت البرمجيات
وتعدّها. أما &lt;strong&gt;المعالِجات اللاحقة&lt;/strong&gt; فتنتج مخرجات مثل بيان JSON يحمل معرّف الصورة الناتجة.&lt;/p&gt;
&lt;h3 id="مثال-أدنى-مشروح"&gt;مثال أدنى مشروح&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;source &amp;quot;amazon-ebs&amp;quot; &amp;quot;app&amp;quot;&lt;/code&gt; — ينطلق من صورة أساسية رسمية تُبحث ديناميكيًا عبر
&lt;code&gt;data &amp;quot;amazon-ami&amp;quot;&lt;/code&gt; بترشيح المالك ونمط الاسم، كي لا تثبّت معرّفًا سينتهي أجله.&lt;/p&gt;
&lt;p&gt;&lt;code&gt;provisioner &amp;quot;shell&amp;quot;&lt;/code&gt; — ينفّذ نصوص التثبيت والتحديث (&lt;code&gt;dnf update -y&lt;/code&gt;، وتثبيت بيئة التشغيل
ووكيل CloudWatch ووكيل SSM).&lt;/p&gt;
&lt;p&gt;&lt;code&gt;provisioner &amp;quot;ansible&amp;quot;&lt;/code&gt; — إن كانت لديك أدوار Ansible فأعد استخدامها لإعداد الصورة بحياد
تكراري.&lt;/p&gt;
&lt;p&gt;&lt;code&gt;post-processor &amp;quot;manifest&amp;quot;&lt;/code&gt; — يكتب &lt;code&gt;manifest.json&lt;/code&gt; مع &lt;code&gt;artifact_id&lt;/code&gt; الذي يقرأه خطّ إنتاجك
ليعرف أي صورة وُلدت.&lt;/p&gt;
&lt;h2 id="خط-الإنتاج-خطوة-بخطوة"&gt;خطّ الإنتاج خطوة بخطوة&lt;/h2&gt;
&lt;p&gt;هذا هو التدفّق الذي نوصي به لنقل صورة ذهبية من الالتزام إلى الإنتاج بأمان وقابلية تكرار:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;الخطوة&lt;/th&gt;
&lt;th&gt;ماذا يحدث&lt;/th&gt;
&lt;th&gt;الأداة المعتادة&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1. Commit&lt;/td&gt;
&lt;td&gt;تعدّل القالب أو النصوص وتدفعها إلى Git&lt;/td&gt;
&lt;td&gt;Git / مراجعة الطلب&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;2. Validate&lt;/td&gt;
&lt;td&gt;يتحقّق &lt;code&gt;packer fmt&lt;/code&gt; و&lt;code&gt;packer validate&lt;/code&gt; من الصياغة&lt;/td&gt;
&lt;td&gt;Packer وCI&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;3. Build&lt;/td&gt;
&lt;td&gt;يُطلق Packer نسخة مؤقتة ويطبّق المزوّدات&lt;/td&gt;
&lt;td&gt;Packer&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;4. Harden&lt;/td&gt;
&lt;td&gt;يُطبَّق معيار CIS وتُنظَّف بيانات الاعتماد&lt;/td&gt;
&lt;td&gt;Ansible / CIS&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;5. Scan&lt;/td&gt;
&lt;td&gt;فحص للثغرات وللأسرار&lt;/td&gt;
&lt;td&gt;Trivy وInspector&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;6. Test&lt;/td&gt;
&lt;td&gt;تُقلَع نسخة ويجري التحقّق منها&lt;/td&gt;
&lt;td&gt;InSpec / Goss&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;7. Tag &amp;amp; version&lt;/td&gt;
&lt;td&gt;تُوسَم الصورة (الإصدار والالتزام والتاريخ)&lt;/td&gt;
&lt;td&gt;AWS CLI&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;8. Distribute&lt;/td&gt;
&lt;td&gt;تُشارَك أو تُنسَخ إلى مناطق أو حسابات أخرى&lt;/td&gt;
&lt;td&gt;AWS RAM / copy&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;9. Deploy&lt;/td&gt;
&lt;td&gt;يُشار إلى الصورة في قالب الإطلاق&lt;/td&gt;
&lt;td&gt;Terraform / ASG&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;em&gt;تدفّق مرجعي لخطّ إنتاج صورة ذهبية في تسع مراحل.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id="ممارسات-تصنع-الفارق"&gt;ممارسات تصنع الفارق&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;لا تثبّت صورة أساسية بمعرّفها أبدًا&lt;/strong&gt;: ابحث عنها ديناميكيًا بالمالك والاسم لترث دومًا
أحدث الترقيعات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;رقّم إصدار الصورة&lt;/strong&gt; بمخطط واضح (مثل &lt;code&gt;app-2026.07.1&lt;/code&gt;) واحفظ التزام Git في وسوم الصورة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نظّف قبل الختم&lt;/strong&gt;: احذف السجلات وتواريخ الصدفة ومفاتيح SSH المؤقتة ومخابئ الحزم كي لا
تسرّب أسرارًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;افحص دائمًا&lt;/strong&gt;: ادمج Trivy أو Amazon Inspector كي لا تنشر ثغرات معروفة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;شفّر اللقطات&lt;/strong&gt; بمفتاح KMS خاص بك منذ الدقيقة الأولى.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;أتمِت انتهاء الصلاحية&lt;/strong&gt;: علّم الإصدارات القديمة بالإهمال واحذفها لضبط التكاليف.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="packer-أم-ec2-image-builder-أيهما-أختار"&gt;Packer أم EC2 Image Builder: أيّهما أختار؟&lt;/h2&gt;
&lt;p&gt;إن كنت تعمل حصرًا في AWS وتقدّر التكامل الأصيل مع Inspector ومكوّنات CIS المُدارة وصفر
بنية تحتية تصونها، فـ &lt;strong&gt;EC2 Image Builder&lt;/strong&gt; خيار متين بلا كلفة ترخيص. أما إن احتجت البناء
لعدة سحابات من القالب نفسه، أو كانت لديك منظومة HashiCorp (Terraform وVault)، فسيمنحك
&lt;strong&gt;Packer&lt;/strong&gt; قابلية نقل أكبر. وهما لا يتعارضان: فرق كثيرة تستخدم Packer لمنطق تعدّد
السحابات وImage Builder لخطوط الإنتاج الداخلية في AWS.&lt;/p&gt;
&lt;h2 id="أسئلة-شائعة"&gt;أسئلة شائعة&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;كل كم ينبغي أن أعيد بناء الصورة الذهبية؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;كحدّ أدنى مع كل دورة ترقيع لنظام التشغيل (الشهري إيقاع جيد عادةً)، وكلما ظهرت ثغرة حرجة
في منظومتك. ويسمح خطّ الإنتاج المؤتمت بإعادة البناء عند الطلب خلال دقائق.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;هل أستطيع استخدام قالب Packer نفسه لـ AWS وAzure؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;نعم. يدعم Packer عدة بانين في عملية بناء واحدة. تتشارك المزوّدات وتغيّر كتلة source لكل
سحابة فقط، فتُنتج صورة AMI وManaged Image وCustom Image بالتوازي.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;صورة ذهبية أم حاويات؟&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;ليست مسألة أحدهما. فالصور الذهبية مثالية لطبقة المضيف وللأحمال غير المُحوَّاة؛ أما
الحاويات فتعيش فوقها. بل إن صورة ذهبية مُحصَّنة أساس ممتاز لعُقد Kubernetes لديك.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;في imaxe.cloud نبني ونصون صورًا أساسية مُحصَّنة ومحدَّثة كي ينطلق خطّ إنتاجك من أساس
موثوق.&lt;/em&gt;&lt;/p&gt;</content></entry><entry><id>https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/zabbix-7-lts/</id><title>Zabbix 7.0 LTS متوفّرة الآن: ما الذي يتغيّر في صورتنا AMI</title><link rel="alternate" type="text/html" href="https://www.imaxe.cloud/ar/%D9%85%D8%AF%D9%88%D9%86%D8%A9/zabbix-7-lts/"/><published>2026-05-28T00:00:00Z</published><updated>2026-08-22T15:25:49Z</updated><category term="أخبار"/><summary type="text">واجهة أمامية مُجدَّدة، وأدوات SLA، وقارئ SQS مُعاد كتابته. نستعرض جديد خط LTS الجديد وكيفية الترحيل من 6.0 دون فقدان السِّجِل.</summary><content type="html">&lt;p&gt;&lt;img src="https://www.imaxe.cloud/blog-covers/zabbix-7-lts_hu_a2d5ca0fc6cd5b29.webp" alt="شاشات تشخيص في غرفة تحكم" width="1200" height="675"&gt;&lt;/p&gt;</content></entry></feed>