Imposer le chiffrement par défaut partout
Exigez le chiffrement afin qu’aucune donnée non protégée ne puisse être stockée.
Imposer le chiffrement par défaut partout est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Pourquoi les paramètres par défaut sont importants
Compter sur les utilisateurs pour penser à activer le chiffrement garantit l’existence de failles. L’approche robuste consiste à faire du chiffrement le comportement par défaut et à bloquer tout ce qui n’est pas chiffré.
Vous passez ainsi de l’espoir de conformité à son imposition structurelle dans tout le compte.
Chiffrement par défaut de S3
Chaque compartiment S3 applique désormais le chiffrement par défaut ; les objets sont chiffrés côté serveur même si l’expéditeur ne le demande pas.
Vous pouvez définir SSE-KMS par défaut avec une clé précise afin que tous les nouveaux objets soient protégés et auditables, sans intervention à chaque envoi.
Refus des envois non chiffrés
Pour aller plus loin, une politique de compartiment peut refuser toute opération PutObject qui ne demande pas le chiffrement requis.
Elle rejette les écritures qui tentent de contourner le chiffrement et garantit qu’aucune donnée ne soit stockée sans protection. C’est un principe courant pour les compartiments contenant des données sensibles.
{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:PutObject",
"Resource": "arn:aws:s3:::secure-bucket/*",
"Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}Chiffrement EBS par défaut
Vous pouvez activer le chiffrement EBS par défaut pour chaque région.
Une fois cette option activée, chaque nouveau volume EBS et chaque nouvel instantané de cette région sont automatiquement chiffrés avec la clé KMS choisie. Cela élimine le risque de lancer accidentellement des volumes non chiffrés.
Imposition avec les SCP
Les politiques de contrôle des services (SCP) imposent le chiffrement dans toute une organisation.
Une SCP peut refuser des actions telles que la création d’une instance ou d’un volume RDS non chiffré dans n’importe quel compte membre. Comme les SCP plafonnent les autorisations, personne, pas même un administrateur, ne peut les contourner.
Détection de la non-conformité avec Config
Les règles AWS Config vérifient en continu si les ressources sont chiffrées.
- Les règles signalent les volumes, compartiments et bases de données non chiffrés.
- Associées à la correction automatique, elles peuvent corriger ou signaler automatiquement toute dérive.
Elles fournissent une assurance continue, au-delà des paramètres vérifiés à un instant donné.
Exiger une clé précise
Les paramètres par défaut peuvent exiger non pas « n’importe quel chiffrement », mais une clé KMS précise.
Les politiques utilisent des conditions pour imposer un ARN de clé particulier. Les données sont ainsi chiffrées avec une clé contrôlée et auditée par votre équipe, plutôt qu’avec une clé gérée par AWS par défaut.
Prévention et détection combinées
La stratégie la plus robuste combine les deux approches :
- Les contrôles préventifs (SCP, politiques de compartiment et paramètres par défaut) empêchent la création de ressources non chiffrées.
- Les contrôles détectifs (Config et Security Hub) détectent tout élément qui passerait au travers.
La défense en profondeur s’applique également au chiffrement.
Chiffrement dans l’intégration et le déploiement continus
Déplacez l’imposition vers la gauche en vérifiant les modèles d’infrastructure sous forme de code avant le déploiement.
Les outils et les vérifications de politiques personnalisées vérifient que CloudFormation ou Terraform configure le chiffrement. Les ressources non conformes sont ainsi bloquées dans la chaîne de déploiement plutôt qu’en production.
Imposer TLS en plus du chiffrement au repos
Le chiffrement par défaut concerne généralement les données au repos, mais vous devez également imposer le chiffrement en transit.
Une politique de compartiment S3 utilisant la condition aws:SecureTransport refuse toute demande qui n’est pas effectuée via TLS. Associée au chiffrement au repos par défaut, elle garantit la protection des données lorsqu’elles sont stockées comme lorsqu’elles circulent.
Mettre en place l’imposition
Une stratégie complète consiste à activer le chiffrement par défaut pour S3 et EBS, à refuser les créations non chiffrées avec les SCP et les politiques de compartiment, puis à vérifier le tout avec Config et Security Hub.
Le chiffrement devient garanti plutôt que facultatif.
Vérification rapide
Choisissez l’imposition la plus robuste.
Récapitulatif
Vous avez appris à imposer le chiffrement par défaut.
- Le chiffrement par défaut de S3 et EBS rend la protection automatique.
- Les SCP et les politiques de compartiment refusent les créations non chiffrées dans toute l’organisation.
- Config et Security Hub détectent tout élément qui passerait au travers.
Questions Fréquemment Posées
La leçon « Imposer le chiffrement par défaut partout » est-elle gratuite ?
Oui — le texte complet de « Imposer le chiffrement par défaut partout » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Imposer le chiffrement par défaut partout » ?
Exigez le chiffrement afin qu’aucune donnée non protégée ne puisse être stockée. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Imposer le chiffrement par défaut partout » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Chiffrer S3, EBS et RDS au repos
- Imposer le chiffrement par défaut partout
- Certificats TLS avec AWS Certificate Manager
- Stocker les identifiants dans Secrets Manager