0Pricing
AWS Solutions Architect · Leçon

Bonnes pratiques IAM et MFA

Activez MFA, faites tourner les clés d’accès, utilisez le rapport d’identifiants IAM et examinez les erreurs de configuration IAM courantes détectées lors des audits.

Bonnes pratiques IAM et MFA est une leçon AWS Solutions Architect gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Solutions Architect, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Solutions Architect comprend 4 leçons au total.

Vue d’ensemble des bonnes pratiques IAM

AWS propose une liste officielle de bonnes pratiques IAM qui revient souvent à l’examen : protéger l’utilisateur racine, activer MFA, préférer les rôles aux clés, appliquer le moindre privilège et renouveler les identifiants.

Verrouiller l'utilisateur racine

L'utilisateur racine ne peut être limité par aucune policy : sécurisez-le donc rigoureusement, activez MFA, supprimez ses clés d'accès et ne l'utilisez que pour les rares tâches qui l'exigent.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Authentification multifacteur (MFA)

MFA ajoute une seconde preuve en complément de votre mot de passe : un code généré par une application ou une clé physique. Activez-la pour chaque utilisateur humain, en particulier pour les administrateurs.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Types de dispositifs MFA

AWS prend en charge quatre types de dispositifs MFA : les applications d'authentification, les dispositifs physiques, les clés de sécurité FIDO (la référence en matière de sécurité) et les SMS (l'option la moins sûre, à éviter pour les administrateurs).

Faire tourner les clés d'accès

Les clés à long terme n'expirent jamais : faites donc tourner les clés d'accès environ tous les 90 jours. Deux clés peuvent être actives simultanément, ce qui vous permet de les remplacer sans interruption de service.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

Rapport d'informations d'identification IAM

Le rapport d'informations d'identification IAM est un CSV répertoriant, pour chaque utilisateur, l'ancienneté du mot de passe, la rotation des clés et l'état de MFA. Générez-le chaque mois pour repérer les informations d'identification obsolètes ou présentant un risque.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Privilégier les rôles aux clés à long terme pour les applications

Pour tout ce qui s'exécute sur AWS — EC2, Lambda, ECS — utilisez des rôles IAM, et non des clés à long terme. Les rôles actualisent automatiquement les informations d'identification et évitent de les intégrer à votre code.

Policy de mot de passe IAM

Définissez une policy de mot de passe pour le compte afin d'imposer des mots de passe de console robustes : une longueur minimale suffisante, des caractères variés, une expiration régulière et l'interdiction de réutiliser les anciens.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Utiliser des comptes distincts pour isoler les environnements

La meilleure isolation consiste à utiliser des comptes distincts pour la production et le développement. Une policy incorrecte dans l'environnement de développement ne peut pas toucher la production lorsqu'ils se trouvent dans des comptes différents.

Surveiller l'activité IAM avec CloudTrail

Chaque action IAM est enregistrée dans CloudTrail. Ajoutez des alertes pour des événements tels que les connexions de l'utilisateur racine ou les modifications de policy : vous disposerez ainsi d'un système d'alerte précoce contre les utilisations abusives.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

Contrôles IAM de Trusted Advisor

Trusted Advisor effectue rapidement des contrôles de sécurité : il signale les comptes racine sans MFA, les clés d'accès racine et même les clés exposées dans des dépôts de code publics.

Vérification rapide

Testez votre compréhension des concepts AWS Solutions Architect (SAA-C03) présentés dans cette leçon.

Récapitulatif de la leçon

Récapitulatif : sécurisez l'utilisateur racine avec MFA, faites tourner les clés et privilégiez les rôles, puis utilisez le rapport d'informations d'identification, CloudTrail et Trusted Advisor pour surveiller IAM. Ensuite : les notions essentielles d'EC2.

Questions Fréquemment Posées

La leçon « Bonnes pratiques IAM et MFA » est-elle gratuite ?

Oui — le texte complet de « Bonnes pratiques IAM et MFA » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Solutions Architect, passe à CoddyKit PRO. Le cours AWS Solutions Architect comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Bonnes pratiques IAM et MFA » ?

Activez MFA, faites tourner les clés d’accès, utilisez le rapport d’identifiants IAM et examinez les erreurs de configuration IAM courantes détectées lors des audits. Tu pratiques AWS Solutions Architect avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Solutions Architect ?

Aucune expérience préalable n'est requise. AWS Solutions Architect sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Bonnes pratiques IAM et MFA » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Solutions Architect ?

Oui. Chaque leçon AWS Solutions Architect inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Utilisateurs et groupes IAM
  2. Rôles et stratégies IAM
  3. Principe du moindre privilège
  4. Bonnes pratiques IAM et MFA
← Retour à AWS Solutions Architect