0Pricing
AWS Security Academy · Leçon

Auditer les partages avec IAM Access Analyzer

Détectez les ressources partagées involontairement en dehors de votre compte.

Auditer les partages avec IAM Access Analyzer est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Le risque de partage involontaire

Il est facile d’écrire une politique qui accorde accidentellement un accès au public ou à un compte externe. Une seule politique de compartiment trop permissive peut exposer des données sensibles.

IAM Access Analyzer vérifie continuellement vos ressources et vous indique lesquelles sont partagées en dehors de votre zone de confiance, avant qu’un attaquant ne les découvre.

Fonctionnement d’Access Analyzer

Access Analyzer utilise un raisonnement automatisé (fondé sur la logique mathématique) pour analyser les politiques de ressources et identifier les accès externes.

  • Il définit une zone de confiance, généralement votre compte ou votre organisation.
  • Tout accès accordé en dehors de cette zone devient une détection.

Il s’agit d’une analyse proactive, et non d’un examen des journaux.

Types de ressources pris en charge

L’analyse des accès externes couvre de nombreux services utilisant des politiques de ressources, notamment :

  • Les compartiments S3, les rôles IAM (politiques de confiance) et les clés KMS.
  • Les fonctions Lambda, les files d’attente SQS, les secrets de Secrets Manager, et bien d’autres.

Pour chacun, l’analyse indique qui, en dehors de votre zone de confiance, peut y accéder.

Lire une détection

Une détection d’accès externe indique la ressource, le principal externe et les actions autorisées.

Vous devez ensuite déterminer si l’accès est intentionnel (en le marquant comme archivé ou attendu) ou s’il s’agit d’une erreur (en corrigeant la politique). Les détections intentionnelles peuvent être supprimées à l’aide de règles d’archivage, afin de ne conserver que les véritables surprises.

Détections d’accès inutilisé

Access Analyzer détecte également les accès inutilisés : des rôles et des utilisateurs IAM possédant des autorisations ou des informations d’identification qu’ils n’utilisent jamais.

  • Les rôles inutilisés, les clés d’accès inutilisées et les autorisations inutilisées sont tous signalés.
  • Les supprimer réduit votre surface d’attaque et applique le principe du moindre privilège.

Validation des politiques

Avant de déployer une politique, Access Analyzer peut la valider à l’aide de plus d’une centaine de vérifications.

Il signale les erreurs de syntaxe, les autorisations trop larges et les avertissements de sécurité, puis suggère des améliorations. Cela permet de détecter les erreurs au moment de la rédaction plutôt qu’après une exposition.

Génération de politiques

Access Analyzer peut générer une politique appliquant le moindre privilège à partir de l’historique de CloudTrail.

Il examine les actions réellement effectuées par une identité et produit une politique personnalisée qui n’accorde que ces actions. Une politique de départ trop large devient ainsi une politique restrictive fondée sur des preuves.

Vérifications personnalisées des politiques

Pour les pipelines, les vérifications personnalisées des politiques vous permettent d’imposer des règles par programmation.

Vous pouvez vérifier qu’une nouvelle politique est au plus aussi permissive qu’une référence approuvée, ou qu’elle n’accorde jamais certaines actions sensibles. Ces vérifications s’intègrent au CI/CD pour bloquer les modifications risquées avant leur fusion.

Analyse à l’échelle de l’organisation

Définissez comme zone de confiance votre organisation AWS entière et exécutez Access Analyzer depuis un compte d’administrateur délégué.

Tout partage qui dépasse les limites de l’organisation entière est alors signalé, tandis que le partage interne entre comptes est considéré comme fiable. Cela permet d’étendre l’audit à tous les comptes.

Agir sur les résultats

Un flux de travail sain consiste à examiner régulièrement les nouveaux résultats, à archiver ceux qui sont attendus à l’aide de règles et à corriger les autres en renforçant les politiques.

Intégrez les résultats à Security Hub afin qu’ils apparaissent avec les autres signaux de sécurité dans une console unique.

Quand utiliser Access Analyzer

Utilisez Access Analyzer chaque fois que vous cherchez à savoir « qu’est-ce qui est exposé en dehors de mon compte ? » ou « quelles autorisations sont inutilisées ? »

Il complète CloudTrail (ce qui s’est produit) et Config (l’état actuel) en répondant à la question qui peut accéder à mes ressources grâce à la logique des politiques.

Vérification rapide

Choisissez le bon outil.

Récapitulatif

Vous avez appris comment IAM Access Analyzer protège contre les partages involontaires.

  • Les résultats d’accès externe indiquent les ressources accessibles depuis l’extérieur de votre zone de confiance.
  • Les résultats d’accès inutilisé permettent d’appliquer le principe du moindre privilège.
  • Il valide et génère également des politiques et s’exécute à l’échelle de l’organisation.

Questions Fréquemment Posées

La leçon « Auditer les partages avec IAM Access Analyzer » est-elle gratuite ?

Oui — le texte complet de « Auditer les partages avec IAM Access Analyzer » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Auditer les partages avec IAM Access Analyzer » ?

Détectez les ressources partagées involontairement en dehors de votre compte. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Auditer les partages avec IAM Access Analyzer » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Authentification unique avec IAM Identity Center
  2. SAML, OIDC et fédération d'identités web
  3. Rôles intercomptes et politiques de ressources
  4. Auditer les partages avec IAM Access Analyzer
← Retour à AWS Security Academy