0Pricing
AWS Security Academy · Leçon

Comment STS émet des identifiants temporaires

Comprenez le service de jetons de sécurité qui se trouve derrière chaque rôle.

Comment STS émet des identifiants temporaires est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Le service de jetons

Le Security Token Service (STS) est le service AWS qui délivre des identifiants de sécurité temporaires. Chaque fois qu’un rôle est assumé ou qu’une identité est fédérée, STS fournit des identifiants à durée limitée au lieu de clés permanentes. Comprendre STS est essentiel à l’examen, car les identifiants temporaires sont au cœur de presque tous les modèles d’accès sécurisé sur AWS.

Que sont les identifiants temporaires

Les identifiants STS se composent de trois éléments : un identifiant de clé d’accès, une clé d’accès secrète et un jeton de session. Le jeton de session les distingue des clés à long terme ; il doit accompagner chaque demande signée. Les trois éléments expirent ensemble après une durée définie, ce qui limite automatiquement la durée de validité des identifiants.

Pourquoi le temporaire est plus sûr

Comme ils expirent automatiquement (après 15 minutes à 12 heures), les identifiants temporaires limitent fortement les dommages causés par une fuite. Il n’y a aucune clé à renouveler manuellement ni rien de permanent à voler. C’est pourquoi AWS recommande presque partout les identifiants temporaires plutôt que les clés d’accès à long terme, un point que l’examen souligne à plusieurs reprises.

Les API STS essentielles

STS propose plusieurs opérations :

  • AssumeRole — assumer un rôle dans le même compte ou dans un autre.
  • AssumeRoleWithSAML — fédérer via un fournisseur d’identité SAML.
  • AssumeRoleWithWebIdentity — fédérer via OIDC ou une identité Web.
  • GetSessionToken / GetFederationToken — pour MFA et la fédération d’utilisateurs IAM.

Processus AssumeRole

L’appel le plus courant est AssumeRole. L’appelant, déjà authentifié, demande un rôle ; STS vérifie que la politique d’approbation du rôle autorise l’appelant, puis renvoie des identifiants temporaires associés aux autorisations du rôle. L’appelant les utilise jusqu’à leur expiration, puis assume à nouveau le rôle pour les renouveler.

Appeler AssumeRole

Cet appel CLI assume un rôle et renvoie des identifiants temporaires. L’ARN du rôle et un nom de session sont requis ; le nom de session apparaît dans CloudTrail à des fins d’audit.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

Points de terminaison régionaux et mondial

STS utilisait historiquement un seul point de terminaison mondial, mais AWS propose désormais des points de terminaison STS régionaux. L’utilisation du point de terminaison régional réduit la latence et améliore la résilience, et certaines configurations de conformité l’exigent. Les régions plus récentes ne sont pas accessibles via le point de terminaison mondial ; l’activation de STS régional est donc une configuration recommandée.

Identité de l’appelant

L’opération GetCallerIdentity renvoie le compte, l’identifiant utilisateur et l’ARN de l’auteur de l’appel. Elle ne nécessite aucune autorisation spéciale et constitue la méthode privilégiée pour confirmer l’identité actuellement représentée par vos identifiants, ce qui est utile lors du débogage de sessions associées à un rôle assumé pendant une investigation.

aws sts get-caller-identity

Identifiants dans CloudTrail

Chaque appel STS est enregistré dans CloudTrail, notamment l’identité qui a assumé chaque rôle et le nom de session choisi. Cette trace permet aux enquêteurs de déterminer précisément quelle personne ou quel service a obtenu des identifiants temporaires et ce qu’il a ensuite fait. Des noms de session explicites rendent cet audit beaucoup plus utile.

Le jeton de session en pratique

Les applications qui utilisent des identifiants temporaires doivent envoyer le jeton de session avec chaque demande ; le SDK AWS et la CLI le font automatiquement une fois configurés. Si vous rencontrez des échecs d’authentification avec des identifiants temporaires, l’absence ou la discordance d’un jeton de session est une cause fréquente à vérifier.

Mettre STS à profit

STS est le moteur des rôles et de la fédération : il délivre des ensembles à durée limitée composés d’une clé d’accès, d’une clé secrète et d’un jeton de session, qui expirent automatiquement et sont bien plus sûrs que les clés permanentes. Utilisez les opérations de la famille AssumeRole, privilégiez les points de terminaison régionaux, donnez des noms explicites aux sessions pour CloudTrail et remplacez les identifiants à long terme par des identifiants temporaires partout où vous le pouvez.

Vérification rapide

Testez vos connaissances de base sur STS.

Récapitulatif

Le Security Token Service (STS) délivre des identifiants temporaires : une clé d'accès, une clé secrète et un jeton de session qui expirent après 15 minutes à 12 heures. Les API principales incluent AssumeRole, AssumeRoleWithSAML et AssumeRoleWithWebIdentity. Privilégiez les points de terminaison régionaux, utilisez des noms de session explicites pour CloudTrail et remplacez les clés à long terme par des clés temporaires.

Questions Fréquemment Posées

La leçon « Comment STS émet des identifiants temporaires » est-elle gratuite ?

Oui — le texte complet de « Comment STS émet des identifiants temporaires » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment STS émet des identifiants temporaires » ?

Comprenez le service de jetons de sécurité qui se trouve derrière chaque rôle. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Comment STS émet des identifiants temporaires » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment STS émet des identifiants temporaires
  2. AssumeRole et la durée de session
  3. ID externe et problème du député confus
  4. Politiques de session et restriction par balises
← Retour à AWS Security Academy