0Pricing
AWS Security Academy · Leçon

Processus de décision lors de l'évaluation des politiques

Suivez la résolution des refus explicites, des autorisations et des valeurs par défaut.

Processus de décision lors de l'évaluation des politiques est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Comment AWS prend sa décision

Lorsqu'une requête atteint AWS, le moteur IAM exécute un processus précis d'évaluation pour décider s'il faut l'autoriser ou la refuser. Mémoriser cet ordre est l'une des choses les plus utiles que vous puissiez faire pour l'examen SCS-C02, car les questions de scénario complexes reposent sur le type de politique qui l'emporte lorsque plusieurs politiques entrent en jeu.

Refus par défaut

Le point de départ est toujours un refus implicite. Si rien dans l’évaluation n’accorde l’accès, la demande est refusée. Cette approche du refus par défaut signifie que vous devez explicitement autoriser une action quelque part pour qu’elle réussisse ; l’absence de réponse équivaut à un refus.

Le refus explicite l’emporte

La règle la plus importante : un refus explicite présent dans n’importe quelle politique applicable l’emporte sur toute autorisation. Quel que soit le nombre de déclarations qui autorisent l’action, un seul refus correspondant la bloque. C’est ainsi que les garde-fous et les SCP imposent des limites strictes que les politiques de niveau inférieur ne peuvent pas contourner.

L’ordre des vérifications

AWS évalue les éléments dans cet ordre conceptuel : 1) rechercher un refus explicite dans n’importe quelle politique (SCP, limites, identité, ressource, session) — s’il en existe un, refuser. 2) Si une SCP s’applique et n’autorise pas l’action, refuser. 3) Vérifier les limites d’autorisations, les politiques de session et les politiques d’identité ou de ressource pour trouver une autorisation. Toute lacune entraîne le refus implicite.

Les SCP fixent le plafond

Les Service Control Policies (SCP) dans AWS Organizations définissent les autorisations maximales d’un compte. Une action doit être autorisée par la SCP et par une politique IAM pour réussir. Les SCP n’accordent jamais l’accès à elles seules ; elles se contentent de le plafonner ou de le refuser. Si la SCP n’autorise pas une action, aucune autorisation IAM ne peut la rétablir.

Limites d’autorisations

Une limite d’autorisations est une politique avancée qui plafonne les autorisations maximales d’un utilisateur ou d’un rôle donné. Les autorisations effectives correspondent à l’intersection de la limite et de la politique d’identité. Comme les SCP, une limite ne peut que restreindre ; elle n’élargit jamais ce qu’accorde une politique basée sur l’identité.

Politiques de session

Lorsqu’un rôle est assumé avec une politique de session, cette politique restreint davantage les autorisations pour cette session uniquement. Le résultat est à nouveau une intersection : la session ne peut rien faire de plus que ce qu’autorisent à la fois les politiques du rôle et la politique de session. Les politiques de session permettent de réduire la portée au moment de l’utilisation de AssumeRole.

Interaction avec les politiques de ressource

Pour les demandes au sein d’un même compte, une autorisation basée sur une ressource peut accorder l’accès même en l’absence d’autorisation d’identité (union). Pour les comptes différents, les deux sont nécessaires. Et dans tous les cas, tout refus explicite présent dans l’une de ces politiques l’emporte. La politique de ressource participe au même processus global.

Un exemple détaillé

Supposons qu’une politique d’identité autorise s3:DeleteObject, mais qu’une SCP refuse tous les s3:Delete* en production. Résultat : refusé, car le refus explicite de la SCP l’emporte sur l’autorisation d’identité. Inversement, si la SCP autorise l’action mais qu’aucune politique d’identité ne l’accorde, elle est également refusée par refus implicite. Les deux niveaux doivent être d’accord pour autoriser l’action.

Pourquoi c’est important

Les questions d’examen combinent les SCP, les limites, les politiques d’identité et les politiques de ressource, puis demandent le résultat. La méthode fiable consiste à rechercher d’abord tout refus explicite, à confirmer que la SCP autorise l’action, à confirmer que la limite et la session l’autorisent, puis à confirmer qu’une autorisation d’identité ou de ressource existe. Si tout concorde sans aucun refus, la réponse est l’autorisation.

La liste mentale de vérification

Gardez cette liste en tête : (1) Un refus explicite existe-t-il ? Refuser. (2) La SCP autorise-t-elle l’action ? Sinon, refuser. (3) La limite ou la session l’autorise-t-elle ? Sinon, refuser. (4) Une autorisation d’identité ou de ressource existe-t-elle ? Si oui et qu’il n’y a aucun refus, autoriser ; sinon, appliquer le refus implicite. Appliquez cette méthode mécaniquement et même les questions comportant plusieurs politiques deviennent simples.

Vérification rapide

Testez le processus d’évaluation.

Récapitulatif

L’évaluation IAM commence par un refus implicite, et un refus explicite l’emporte toujours. Pour autoriser une action : aucun refus explicite ne doit exister, la SCP doit l’autoriser, les limites d’autorisations et les politiques de session (intersections) doivent l’autoriser, et une autorisation d’identité ou de ressource doit exister. Les SCP et les limites ne font que restreindre ; elles n’accordent jamais d’autorisations.

Questions Fréquemment Posées

La leçon « Processus de décision lors de l'évaluation des politiques » est-elle gratuite ?

Oui — le texte complet de « Processus de décision lors de l'évaluation des politiques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Processus de décision lors de l'évaluation des politiques » ?

Suivez la résolution des refus explicites, des autorisations et des valeurs par défaut. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Processus de décision lors de l'évaluation des politiques » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Anatomie d'un document de politique IAM
  2. Politiques basées sur l'identité ou sur la ressource
  3. Processus de décision lors de l'évaluation des politiques
  4. Conditions, caractères génériques et variables de politique
← Retour à AWS Security Academy