0Pricing
AWS Security Academy · Leçon

Bloquer l'accès public et définir des politiques de compartiment

Empêchez l'exposition publique accidentelle de vos objets S3.

Bloquer l'accès public et définir des politiques de compartiment est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

La compromission la plus courante

La fuite de données provenant d’un compartiment S3 (Simple Storage Service) mal configuré est l’une des compromissions cloud les plus courantes. Un seul mauvais paramètre peut exposer des millions d’objets à l’ensemble d’Internet.

S3 est privé par défaut, mais plusieurs couches d’autorisations peuvent accidentellement l’ouvrir. Comprendre ces couches est essentiel pour assurer la sécurité.

Couches d’accès à S3

L’accès à un objet S3 peut être accordé par plusieurs mécanismes :

  • stratégies IAM appliquées aux utilisateurs et aux rôles ;
  • stratégies de compartiment associées au compartiment ;
  • ACL (listes de contrôle d’accès) appliquées aux compartiments et aux objets ;
  • paramètres Block Public Access qui prennent le pas sur le reste.

L’exposition publique provient généralement d’une stratégie de compartiment ou d’une ACL mal configurée.

Bloquer l’accès public

S3 Block Public Access (BPA) est un dispositif de sécurité central. Lorsqu’il est activé, il prend le pas sur toute stratégie de compartiment ou ACL qui accorderait un accès public, quelles que soient leurs dispositions.

AWS active désormais BPA par défaut sur les nouveaux compartiments. Laissez-le activé au niveau du compte afin qu’une seule stratégie mal configurée ne puisse jamais divulguer publiquement des données.

Fonctionnement de BPA

BPA comporte quatre paramètres indépendants qui bloquent les ACL publiques, ignorent les ACL publiques existantes, bloquent les stratégies de compartiment publiques et restreignent l’accès public via tout point d’accès.

Ensemble, ils constituent une limite infranchissable : même si quelqu’un rédige une stratégie accordant la lecture publique, BPA la refuse. C’est votre meilleure protection contre une exposition accidentelle.

Stratégies de compartiment

Une stratégie de compartiment est une stratégie JSON fondée sur les ressources et associée à un compartiment. Elle définit qui (le principal) peut effectuer quelles actions sur quels objets et dans quelles conditions.

Les stratégies de compartiment sont puissantes pour l’accès entre comptes et le contrôle précis, mais un Principal imprudent défini sur « * » accorde l’accès au monde entier. Examinez-les attentivement.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Le caractère générique dangereux

L’extrait que vous venez de voir correspond exactement à une fuite de données : Principal « * » associé à s3:GetObject accorde à tout utilisateur anonyme un accès en lecture à tous les objets.

Sauf si vous hébergez intentionnellement du contenu public, il s’agit d’une mauvaise configuration. Block Public Access la neutraliserait, ce qui explique pourquoi BPA constitue votre filet de sécurité.

Imposer le chiffrement avec une stratégie

Les stratégies de compartiment ne servent pas uniquement à accorder des accès ; elles peuvent aussi exiger des conditions de sécurité. Un schéma courant refuse tout téléversement qui n’est pas chiffré ou qui n’arrive pas via TLS.

L’utilisation d’un refus avec une condition sur aws:SecureTransport ou s3:x-amz-server-side-encryption impose un traitement sécurisé des données lors de chaque écriture.

Restreindre selon une condition

Les conditions restreignent les stratégies selon le contexte : autorisez l’accès uniquement depuis un point de terminaison VPC spécifique, une plage d’adresses IP connue ou une organisation définie par aws:PrincipalOrgID.

Ces clés de condition vous permettent d’accorder exactement les accès nécessaires à une charge de travail, sans rien de plus, réduisant ainsi l’ampleur des dommages si un identifiant venait à être utilisé à mauvais escient.

Auditez votre exposition

Les outils vous aident à détecter les risques avant les attaquants. IAM Access Analyzer signale les compartiments partagés en dehors de votre compte, et la console S3 affiche un indicateur public/non public pour chaque compartiment.

Les règles AWS Config et Security Hub peuvent vérifier en continu que Block Public Access reste activé pour chaque compartiment.

Application au niveau du compte

Appliquez Block Public Access au niveau du compte, et pas seulement à chaque compartiment, afin que la protection couvre automatiquement tous les compartiments existants et futurs.

L'application à l'échelle du compte comble la faille par laquelle un compartiment nouvellement créé pourrait passer. Utilisez AWS Config et les SCP pour empêcher quiconque de désactiver ce paramètre, rendant structurellement impossible toute exposition publique.

Défense en profondeur

Aucun contrôle unique ne suffit. Combinez Block Public Access au niveau du compte, des politiques de compartiment appliquant le principe du moindre privilège, le chiffrement par défaut et un audit continu.

Si une couche est mal configurée, les autres continuent de protéger vos données. C'est la superposition des couches qui transforme S3, souvent à l'origine de fuites, en un stockage systématiquement privé.

Vérification rapide

Trouvez la protection la plus solide.

Récapitulatif

Une mauvaise configuration de S3 est une cause majeure de fuite de données. L'accès repose sur plusieurs couches : IAM, les politiques de compartiment, les ACL et le commutateur principal Block Public Access — qui annule toute autorisation publique et doit rester activé à l'échelle du compte. Une politique dont le Principal est « * » expose les données ; utilisez plutôt des conditions pour imposer TLS, le chiffrement et un accès limité. Auditez en continu avec Access Analyzer, Config et Security Hub, et appliquez une défense en profondeur afin qu'une seule erreur ne puisse pas exposer vos objets.

Questions Fréquemment Posées

La leçon « Bloquer l'accès public et définir des politiques de compartiment » est-elle gratuite ?

Oui — le texte complet de « Bloquer l'accès public et définir des politiques de compartiment » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Bloquer l'accès public et définir des politiques de compartiment » ?

Empêchez l'exposition publique accidentelle de vos objets S3. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Bloquer l'accès public et définir des politiques de compartiment » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Bloquer l'accès public et définir des politiques de compartiment
  2. Points d'accès et propriété des objets
  3. Rechercher des données sensibles avec Amazon Macie
  4. Cycle de vie des données et suppression sécurisée
← Retour à AWS Security Academy