Politiques de session et restriction par balises
Réduisez encore les autorisations au moment où un rôle est endossé.
Politiques de session et restriction par balises est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Restreindre au moment de la prise de rôle
Vous pouvez parfois vouloir accorder un rôle tout en limitant ce qu'une session donnée peut faire, sans modifier le rôle lui-même. Les politiques de session et les balises de session vous permettent de réduire les autorisations au moment précis où le rôle est assumé. Ces fonctionnalités avancées de STS permettent d'appliquer à grande échelle un moindre privilège précis, ce qui est valorisé à l'examen.
Qu'est-ce qu'une politique de session ?
Une politique de session est une politique intégrée ou gérée transmise à AssumeRole (via Policy ou PolicyArns). Elle n'accorde pas de nouvelles autorisations ; elle peut uniquement filtrer les autorisations existantes du rôle pour cette session. Les autorisations effectives correspondent à l'intersection des politiques du rôle et de la politique de session.
Logique d'intersection
Comme le résultat est une intersection, une politique de session ne peut jamais permettre à une session de faire plus que ce que le rôle autorise déjà. Si le rôle accorde s3:* mais que la politique de session autorise uniquement s3:GetObject, la session peut seulement récupérer des objets. Les politiques de session permettent ainsi de distribuer en toute sécurité une partie restreinte d'un rôle plus large.
Un cas d'utilisation
Un cas courant consiste à faire assumer un rôle puissant par un outil d'orchestration qui lui associe, pour chaque tâche, une politique de session limitant cette tâche à un compartiment ou à un groupe de ressources. Chaque session est strictement limitée, même si le rôle sous-jacent est large. Cela évite de créer des dizaines de rôles conçus pour un périmètre étroit.
Transmettre une politique de session
Cet extrait de CLI montre comment transmettre une politique de session intégrée qui restreint davantage la session. Le rôle doit déjà autoriser ces actions pour qu'elles puissent être exécutées.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Broad \
--role-session-name job-42 \
--policy file://restrict.jsonPrésentation des balises de session
Les balises de session sont des attributs clé-valeur associés à une session au moment de l'appel à AssumeRole. Transmises via le paramètre Tags, elles deviennent partie intégrante du contexte de la demande et peuvent être lues dans les politiques via aws:PrincipalTag. Les balises de session transportent dans chaque décision d'autorisation des attributs relatifs à l'identité qui assume le rôle.
Les balises permettent l'ABAC
Les balises de session constituent la base du contrôle d'accès fondé sur les attributs (ABAC) pour les rôles assumés. Une politique peut exiger que aws:PrincipalTag/Project de la session soit égal à aws:ResourceTag/Project de la ressource, en accordant l'accès uniquement lorsque les balises de projet correspondent. Une seule politique peut ainsi servir de nombreux projets et s'adapter proprement à leur nombre.
Balises transitives
Lorsque des rôles sont chaînés, les balises de session ordinaires ne sont pas transmises. Marquer une balise comme transitive la fait persister lors des prises de rôle successives dans la chaîne. Les attributs tels que le service de l'utilisateur d'origine suivent ainsi l'identité à travers plusieurs étapes, ce qui est important pour assurer la cohérence de l'ABAC.
Autorisations pour appliquer des balises
La transmission de balises de session nécessite l’autorisation sts:TagSession en plus de sts:AssumeRole. La politique de confiance peut également limiter les clés ou les valeurs de balise autorisées. Contrôler qui peut définir quelles balises de session empêche les utilisateurs de s’accorder eux-mêmes un accès en attribuant des valeurs de balise privilégiées.
Combiner les deux outils
Les politiques de session et les balises de session fonctionnent ensemble : les balises indiquent qui la session représente pour la mise en correspondance ABAC, tandis que les politiques de session plafonnent ce que la session peut faire. Ensemble, elles permettent à un rôle étendu de servir en toute sécurité de nombreuses sessions à portée strictement limitée, ce qui correspond à une conception élégante et évolutive mise en avant par l’examen.
Assembler les éléments
Utilisez les politiques de session pour intersecter et réduire les autorisations d’un rôle pour chaque session, jamais pour les augmenter. Utilisez les balises de session (avec sts:TagSession) pour piloter ABAC via aws:PrincipalTag, en marquant les balises comme transitives lors du chaînage. Ces fonctionnalités STS fournissent le principe du moindre privilège pour chaque session à partir d’un petit nombre de rôles réutilisables.
Vérification rapide
Testez la portée d’une session.
Récapitulatif
Les politiques de session transmises à AssumeRole s’intersectent avec les autorisations du rôle, les réduisant sans jamais les étendre. Les balises de session (qui nécessitent sts:TagSession) alimentent ABAC via aws:PrincipalTag, et les balises transitives persistent lors du chaînage de rôles. Ensemble, elles permettent d’appliquer le principe du moindre privilège à chaque session à partir de quelques rôles réutilisables.
Questions Fréquemment Posées
La leçon « Politiques de session et restriction par balises » est-elle gratuite ?
Oui — le texte complet de « Politiques de session et restriction par balises » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Politiques de session et restriction par balises » ?
Réduisez encore les autorisations au moment où un rôle est endossé. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Politiques de session et restriction par balises » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment STS émet des identifiants temporaires
- AssumeRole et la durée de session
- ID externe et problème du député confus
- Politiques de session et restriction par balises