Auditer et journaliser les sessions d'administration
Enregistrez chaque commande exécutée par un opérateur à des fins de traçabilité.
Auditer et journaliser les sessions d'administration est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Traçabilité des administrateurs
Accorder un accès administratif ne représente que la moitié du travail ; vous devez également enregistrer les actions des administrateurs. Session Manager fournit une journalisation détaillée afin que chaque commande et chaque session soient traçables. L’examen SCS-C02 insiste sur cette possibilité d’audit, qui constitue un avantage essentiel par rapport à SSH, où la journalisation au niveau des commandes est difficile à centraliser.
Deux niveaux de journalisation
La journalisation de Session Manager comporte deux niveaux : la journalisation au niveau de l’API, qui indique qui a démarré et arrêté les sessions et qui est capturée par CloudTrail, ainsi que la journalisation du contenu des sessions, qui enregistre les frappes réelles et la sortie, puis les envoie vers CloudWatch Logs ou S3. Ensemble, ces niveaux répondent aux deux questions : « qui s’est connecté ? » et « qu’a-t-il fait ? ».
CloudTrail pour les événements de session
CloudTrail enregistre les appels d’API StartSession et TerminateSession, en indiquant quelle identité IAM s’est connectée à quelle instance et à quel moment. Comme il s’agit d’événements de gestion, ils apparaissent automatiquement dans votre journal de suivi, ce qui fournit un enregistrement fiable et détectable en cas de falsification des accès administratifs pour les investigations.
Journalisation du contenu des sessions
Pour capturer les commandes et la sortie à l’intérieur d’une session, vous activez la journalisation des sessions dans les préférences de Session Manager, en l’orientant vers un compartiment S3 ou un groupe de journaux CloudWatch Logs. Chaque touche saisie par un opérateur et chaque résultat renvoyé sont alors stockés, ce qui se rapproche le plus d’un enregistrement vidéo de la session.
Protection des journaux
Les journaux de session constituent des preuves et doivent donc être résistants à la falsification. Stockez-les dans un compartiment S3 dédié et verrouillé, idéalement dans un compte de journalisation distinct, avec un chiffrement et des politiques restrictives. Ainsi, un administrateur, même malveillant, ne peut pas supprimer l’enregistrement de sa propre session.
Chiffrement des journaux de session
Vous pouvez exiger le chiffrement KMS à la fois pour les données de session en direct et pour les journaux stockés. L’application du chiffrement protège le contenu de la session au repos et en transit, répond aux exigences de conformité et garantit que les commandes ou sorties sensibles ne sont jamais exposées en clair.
Audit des commandes exécutées
Au-delà des sessions interactives, SSM Run Command exécute des commandes simultanément sur de nombreuses instances et fait lui aussi l’objet d’un audit complet. Chaque invocation est journalisée avec l’identité de l’exécutant, les cibles concernées et la sortie, de sorte que même les actions administratives à l’échelle de la flotte offrent le même niveau de traçabilité qu’une session unique.
Notifications en temps réel
Vous pouvez connecter les événements de session à EventBridge et à SNS pour recevoir des alertes en temps réel lorsqu’une session démarre, en particulier sur les instances sensibles. Une notification envoyée dès qu’une personne se connecte à un serveur de base de données de production permet à votre équipe de sécurité de surveiller les accès privilégiés au moment où ils se produisent, et non après coup.
Pourquoi l’audit est important
L’audit complet des sessions facilite la réponse aux incidents, la conformité et la dissuasion. Le fait de savoir que chaque action est enregistrée décourage les abus et, lorsqu’un incident survient, les enquêteurs peuvent reconstituer exactement les actions d’un opérateur. Cette traçabilité de bout en bout explique notamment pourquoi l’examen privilégie Session Manager par rapport à SSH fondé sur des clés.
Restriction des commandes du shell
Vous pouvez renforcer davantage les sessions en utilisant des documents SSM qui limitent une session à certaines actions et en désactivant les shells interactifs pour certains rôles. Associée à la journalisation, cette approche signifie que même un opérateur autorisé est limité aux activités approuvées, ce qui réduit les possibilités d’un compte compromis tout en conservant un enregistrement de chaque action.
Mise en pratique
L’audit de Session Manager combine CloudTrail pour les événements d’API StartSession/TerminateSession avec la journalisation du contenu des sessions vers S3 ou CloudWatch Logs, éventuellement chiffrée par KMS. Protégez les journaux dans un compte distinct et verrouillé, auditez Run Command de la même manière et utilisez EventBridge/SNS pour recevoir des alertes en temps réel sur les accès privilégiés.
Vérification rapide
Testez l’audit des sessions.
Récapitulatif
L’audit de Session Manager comporte deux niveaux : CloudTrail enregistre les événements d’API StartSession/TerminateSession, tandis que la journalisation du contenu des sessions envoie les frappes et la sortie vers S3 ou CloudWatch Logs, avec un chiffrement KMS facultatif. Protégez les journaux dans un compte distinct et verrouillé, auditez également Run Command et envoyez des alertes en temps réel via EventBridge/SNS.
Questions Fréquemment Posées
La leçon « Auditer et journaliser les sessions d'administration » est-elle gratuite ?
Oui — le texte complet de « Auditer et journaliser les sessions d'administration » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Auditer et journaliser les sessions d'administration » ?
Enregistrez chaque commande exécutée par un opérateur à des fins de traçabilité. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Auditer et journaliser les sessions d'administration » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Pourquoi les hôtes bastion ajoutent des risques
- Session Manager sans ports ouverts
- Auditer et journaliser les sessions d'administration
- Renforcer les points de terminaison et Patch Manager