Anatomie d'un document de politique IAM
Lisez l'effet, l'action, la ressource et la condition d'une politique.
Anatomie d'un document de politique IAM est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Les politiques définissent les permissions
Dans AWS, les permissions sont exprimées au moyen de politiques : des documents JSON qui accordent ou refusent l'accès à des actions sur des ressources. Savoir lire couramment une politique est une compétence essentielle du SCS-C02, car presque toute question d'accès revient à déterminer ce qu'une politique autorise, refuse ou ne couvre pas. Cette leçon en examine la structure élément par élément.
Le tableau Statement
Une politique contient un champ Version (utilisez "2012-10-17") et un élément Statement, qui peut être une seule déclaration ou un tableau de déclarations. Chaque déclaration constitue une règle indépendante. AWS évalue chaque déclaration ; un même document peut donc autoriser certaines actions tout en en refusant explicitement d'autres.
Effect : Allow ou Deny
Chaque déclaration possède un Effect égal à Allow ou Deny. AWS applique un refus par défaut : en l'absence d'un Allow correspondant, une requête est refusée. Un Deny correspondant l'emporte toujours sur un Allow. Identifier l'Effect de chaque déclaration est la première vérification à effectuer pour analyser un accès.
Action et NotAction
L'élément Action répertorie les opérations d'API auxquelles la déclaration s'applique, sous la forme service:opération, par exemple s3:GetObject. Les caractères génériques sont autorisés, comme s3:* ou s3:Get*. L'inverse, NotAction, correspond à toutes les actions sauf celles répertoriées et est facile à utiliser incorrectement ; l'examen le met donc soigneusement à l'épreuve.
Resource et NotResource
L'élément Resource indique les ressources auxquelles les actions s'appliquent, au moyen d'ARN (noms de ressources Amazon). Il peut s'agir, par exemple, d'un compartiment précis et de ses objets. La valeur "*" signifie toutes les ressources. NotResource correspond à tout sauf aux ARN indiqués. Restreindre précisément la portée des ressources est essentiel au principe du privilège minimal.
Exemple de politique
Cette politique d'identité autorise la lecture des objets d'un seul compartiment. Remarquez l'action, l'ARN précis au niveau de l'objet et l'effet Allow explicite.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}Le bloc Condition
Un bloc Condition facultatif restreint les situations dans lesquelles une déclaration s'applique, à l'aide de clés de contexte et d'opérateurs. Vous pouvez par exemple autoriser une requête uniquement si elle utilise TLS (aws:SecureTransport) ou provient d'une adresse IP connue. Les conditions permettent d'ajouter un contrôle précis et tenant compte du contexte, au-delà de l'action et de la ressource seules.
Principal dans les politiques de ressources
Les politiques fondées sur l'identité omettent l'élément Principal, car elles sont déjà associées à un principal. Les politiques fondées sur une ressource (comme une politique de compartiment S3) incluent Principal pour indiquer à qui la règle s'applique. Vérifier si une politique comporte un Principal vous indique quel type de politique vous lisez.
Les caractères génériques sont risqués
Des caractères génériques tels que "Action": "*" et "Resource": "*" accordent ensemble un accès administratif complet. L'examen présente fréquemment une politique trop permissive et vous demande de la restreindre. La correction consiste à remplacer les caractères génériques par des actions et des ARN précis, en appliquant le principe du privilège minimal.
Les ARN décodés
Un ARN suit la forme arn:partition:service:region:account:resource. Certains services omettent la région ou le compte (S3 omet les deux pour la partie correspondant au compartiment). Lire précisément les ARN vous permet de déterminer si une politique cible une seule ressource, un seul compte ou tout, ce qui influence directement l'étendue de l'accès accordé.
Lire rapidement les politiques
Pour analyser une politique, vérifiez l'Effect, lisez l'Action (en surveillant NotAction et les caractères génériques), limitez la portée de la Resource (en surveillant "*") et examinez toute Condition. Souvenez-vous qu'un refus explicite l'emporte sur une autorisation et que le refus est appliqué par défaut. Avec de l'entraînement, vous pouvez évaluer en quelques secondes la portée réelle d'une politique, exactement comme l'exige l'examen.
Vérification rapide
Testez votre capacité à lire les politiques.
Récapitulatif
Une politique IAM est un document JSON contenant une Version et un tableau Statement. Chaque déclaration possède un Effect (Allow/Deny), une Action (ou NotAction), une Resource au moyen d'ARN (ou NotResource) et une Condition facultative. Les politiques fondées sur une ressource ajoutent un Principal. Le refus est appliqué par défaut, un refus explicite l'emporte toujours et les caractères génériques signalent des permissions excessives à restreindre.
Questions Fréquemment Posées
La leçon « Anatomie d'un document de politique IAM » est-elle gratuite ?
Oui — le texte complet de « Anatomie d'un document de politique IAM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Anatomie d'un document de politique IAM » ?
Lisez l'effet, l'action, la ressource et la condition d'une politique. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Anatomie d'un document de politique IAM » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Anatomie d'un document de politique IAM
- Politiques basées sur l'identité ou sur la ressource
- Processus de décision lors de l'évaluation des politiques
- Conditions, caractères génériques et variables de politique