0Pricing
AWS Solutions Architect · Leçon

Rôles et stratégies IAM

Rédigez des documents de stratégie JSON, associez-les à des rôles et comprenez la différence entre les stratégies fondées sur l’identité et celles fondées sur les ressources.

Rôles et stratégies IAM est une leçon AWS Solutions Architect gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Solutions Architect, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Solutions Architect comprend 4 leçons au total.

Policies IAM : le langage des autorisations

Une policy IAM est un document JSON qui indique ce qui est autorisé. Chaque instruction contient un Effect (Allow ou Deny), une Action et une Resource. Le code en présente une.

{
  'Version': '2012-10-17',
  'Statement': [
    {
      'Effect': 'Allow',
      'Action': [
        's3:GetObject',
        's3:PutObject'
      ],
      'Resource': 'arn:aws:s3:::my-bucket/*'
    }
  ]
}

Policies basées sur l’identité et policies basées sur la ressource

Une policy basée sur l’identité est attachée à un utilisateur ou à un rôle et indique ce qu’il peut faire. Une policy basée sur la ressource est attachée à la ressource elle-même et indique qui peut y accéder.

# Example S3 bucket policy (resource-based)
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'AWS': 'arn:aws:iam::123456789012:role/MyAppRole'
    },
    'Action': 's3:GetObject',
    'Resource': 'arn:aws:s3:::my-bucket/*'
  }]
}

Rôles IAM : identités temporaires

Un rôle IAM est une identité que vous assumez pendant une courte durée. Il fournit des identifiants temporaires qui expirent — ce qui convient parfaitement à EC2, Lambda et aux autres services.

# Attach an IAM role to an EC2 instance (instance profile)
aws ec2 associate-iam-instance-profile \
  --instance-id i-0abcdef1234567890 \
  --iam-instance-profile Name=MyEC2Role

Policies de confiance : qui peut assumer le rôle

Chaque rôle possède une policy de confiance indiquant qui est autorisé à l’assumer, ainsi que des policies d’autorisations indiquant ce qu’il peut faire une fois assumé. Sans policy de confiance, aucun accès n’est possible.

# Trust policy for a Lambda execution role
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'Service': 'lambda.amazonaws.com'
    },
    'Action': 'sts:AssumeRole'
  }]
}

Rôles de service AWS : EC2 et Lambda

Lorsque EC2 doit appeler AWS, attribuez-lui un profil d’instance contenant un rôle. Les identifiants sont renouvelés automatiquement — aucune clé codée en dur. Lambda fonctionne de la même manière.

# Retrieve role credentials from EC2 metadata (IMDSv2)
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' \
  -H 'X-aws-ec2-metadata-token-ttl-seconds: 21600')
curl -H "X-aws-ec2-metadata-token: $TOKEN" \
  http://169.254.169.254/latest/meta-data/iam/security-credentials/MyEC2Role

Assumation d’un rôle entre comptes

Un rôle entre comptes permet à un utilisateur d’un compte d’assumer un rôle dans un autre compte et d’accéder à ses ressources. C’est ainsi que les configurations multi-comptes évitent de dupliquer les utilisateurs partout.

# Assume a cross-account role from Account A
aws sts assume-role \
  --role-arn arn:aws:iam::999999999999:role/CrossAccountRole \
  --role-session-name my-session

Conditions des policies : contrôle précis

Une Condition ajoute des règles supplémentaires à une policy — par exemple exiger MFA ou limiter l’accès à une plage d’adresses IP ou à une région donnée. Les autorisations sont ainsi beaucoup plus strictes.

# Policy that requires MFA for sensitive actions
{
  'Effect': 'Deny',
  'Action': ['iam:*', 'cloudtrail:*'],
  'Resource': '*',
  'Condition': {
    'BoolIfExists': {
      'aws:MultiFactorAuthPresent': 'false'
    }
  }
}

Limites d’autorisations

Une limite d’autorisations plafonne le niveau maximal d’autorisations qu’une identité peut avoir, même si une policy en accorde davantage. C’est le filet de sécurité qui permet aux développeurs de créer leurs propres rôles.

# Attach a permissions boundary to a user
aws iam put-user-permissions-boundary \
  --user-name alice \
  --permissions-boundary arn:aws:iam::aws:policy/AmazonS3ReadOnlyAccess

Logique d’évaluation des policies

Lorsqu’AWS vérifie une requête, une règle prime sur toutes les autres : un Deny explicite la bloque toujours. Ensuite, chaque couche de policy doit autoriser l’accès.

Simulateur de policies IAM

Le simulateur de policies IAM vérifie si une identité peut effectuer une action — sans réellement l’exécuter. C’est très utile pour déboguer les autorisations avant la mise en production.

# Simulate an IAM policy evaluation via CLI
aws iam simulate-principal-policy \
  --policy-source-arn arn:aws:iam::123456789012:user/alice \
  --action-names s3:PutObject \
  --resource-arns arn:aws:s3:::my-bucket/*

Rôles pour l’accès fédéré

Des utilisateurs externes provenant d’Okta, de Google ou d’Active Directory peuvent assumer des rôles grâce à la fédération (SAML ou OIDC). Vous accordez ainsi un accès à des millions de personnes sans créer un seul utilisateur IAM.

Vérification rapide

Vérifiez votre compréhension des concepts AWS Solutions Architect (SAA-C03) présentés dans cette leçon.

Récapitulatif de la leçon

En bref : les policies sont des règles JSON utilisant Allow et Deny, les rôles fournissent des identifiants temporaires et les conditions permettent un contrôle précis. Ensuite : le principe du moindre privilège.

Questions Fréquemment Posées

La leçon « Rôles et stratégies IAM » est-elle gratuite ?

Oui — le texte complet de « Rôles et stratégies IAM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Solutions Architect, passe à CoddyKit PRO. Le cours AWS Solutions Architect comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Rôles et stratégies IAM » ?

Rédigez des documents de stratégie JSON, associez-les à des rôles et comprenez la différence entre les stratégies fondées sur l’identité et celles fondées sur les ressources. Tu pratiques AWS Solutions Architect avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Solutions Architect ?

Aucune expérience préalable n'est requise. AWS Solutions Architect sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Rôles et stratégies IAM » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Solutions Architect ?

Oui. Chaque leçon AWS Solutions Architect inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Utilisateurs et groupes IAM
  2. Rôles et stratégies IAM
  3. Principe du moindre privilège
  4. Bonnes pratiques IAM et MFA
← Retour à AWS Solutions Architect