0Pricing
Cloud & IT Cert Prep · Leçon

Comment les SCP se combinent aux autorisations IAM

Découvrez pourquoi une SCP peut refuser, mais jamais accorder une autorisation seule.

Comment les SCP se combinent aux autorisations IAM est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Deux niveaux de contrôle

L’accès au sein d’une organisation est régi par deux niveaux : le plafond défini par les SCP d’AWS Organizations et les permissions IAM accordées dans le compte. Comprendre leur combinaison est l’une des notions les plus susceptibles d’être évaluées dans le domaine de la gouvernance, car le résultat dépend de leur accord à tous les deux.

La règle des permissions effectives

La règle est simple, mais stricte : une action n’est autorisée que si elle est permise à la fois par tous les SCP applicables et par les politiques IAM du compte. La permission effective est leur intersection. Un SCP sans autorisation IAM correspondante n’accorde rien ; une autorisation IAM bloquée par un SCP n’accorde rien non plus.

Le SCP autorise, IAM refuse

Si le SCP autorise une action, mais qu’aucune politique IAM ne l’accorde, le résultat est un refus dû au refus implicite d’IAM. Le SCP a seulement rendu l’action possible ; IAM doit encore l’accorder effectivement. De nombreux apprenants oublient que le SCP est un plafond et non une autorisation.

IAM autorise, le SCP refuse

Inversement, si une politique IAM autorise une action, mais qu’un SCP la refuse, le résultat est un refus. Le refus du SCP plafonne les permissions du compte, quelle que soit la générosité d’IAM. C’est ainsi qu’une organisation impose des limites strictes que les administrateurs locaux ne peuvent pas contourner.

Deux autorisations, aucun refus

La requête n’est autorisée que lorsque le SCP et une politique IAM autorisent tous deux l’action et qu’aucun refus explicite n’existe nulle part. Cette logique d’intersection ressemble au fonctionnement des limites de permissions, et les deux mécanismes peuvent s’appliquer simultanément afin de restreindre davantage les permissions.

Superposition des limites

Dans un environnement entièrement gouverné, plusieurs plafonds se superposent : le SCP (au niveau du compte), la limite de permissions (au niveau de l’identité), toute politique de session (au niveau de la session) et la politique d’identité (l’autorisation). La permission effective est l’intersection de tous les plafonds, à laquelle s’ajoute l’autorisation, moins tout refus explicite.

Un exemple à plusieurs niveaux

Imaginez une politique IAM accordant s3:* et ec2:*, une limite de permissions autorisant uniquement s3:* et un SCP autorisant uniquement s3:GetObject. La permission effective se réduit à s3:GetObject, qui correspond à l’intersection des trois niveaux. Chaque plafond réduit davantage les permissions.

Le refus explicite reste souverain

À tous les niveaux, un refus explicite présent dans une politique, un SCP, une limite, une session, une identité ou une ressource bloque immédiatement l’action. Aucune combinaison d’autorisations ne peut le remplacer. Lorsque vous analysez un scénario, recherchez d’abord tout refus explicite ; si vous en trouvez un, la réponse est « refus ».

Les politiques de ressources entrent en jeu

Les politiques fondées sur les ressources peuvent accorder indépendamment un accès au sein d’un même compte, mais les SCP plafonnent toujours le compte du principal. Pour un accès entre comptes, les contrôles des deux comptes et les politiques des deux côtés s’appliquent. La règle de l’intersection s’étend, mais l’idée fondamentale reste la même : chaque plafond applicable doit autoriser l’action.

Une méthode de dépannage

Lorsqu’un accès échoue de manière inattendue dans une organisation, procédez de l’intérieur vers l’extérieur : vérifiez que la politique d’identité accorde l’action, puis contrôlez la limite de permissions, ensuite les SCP du compte et de chaque unité organisationnelle parente, puis toute politique de session, et enfin recherchez un refus explicite à tous les niveaux. Le premier plafond qui n’inclut pas l’action, ou tout refus, est la cause du problème.

Synthèse

Les SCP et IAM se combinent par intersection : une action doit être autorisée par les deux, ainsi que par toute limite et toute session applicables, sans refus explicite nulle part. Les SCP et les limites ne font que restreindre ; les politiques IAM accordent les permissions. Pour autoriser une action, chaque plafond doit la permettre et au moins une autorisation doit exister.

Vérification rapide

Testez la logique de combinaison.

Récapitulatif

Les SCP et IAM se combinent par intersection : une action n’est autorisée que si les deux la permettent, en tenant compte des plafonds éventuels de la limite de permissions et de la politique de session, sans refus explicite nulle part. Les SCP et les limites ne font que restreindre ; les politiques IAM accordent les permissions. Un refus explicite à n’importe quel niveau l’emporte toujours sur toute autorisation.

Questions Fréquemment Posées

La leçon « Comment les SCP se combinent aux autorisations IAM » est-elle gratuite ?

Oui — le texte complet de « Comment les SCP se combinent aux autorisations IAM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment les SCP se combinent aux autorisations IAM » ?

Découvrez pourquoi une SCP peut refuser, mais jamais accorder une autorisation seule. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Comment les SCP se combinent aux autorisations IAM » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que limite une frontière d'autorisations
  2. Déléguer la création de rôles en toute sécurité
  3. Organisations, unités d'organisation et stratégie SCP
  4. Comment les SCP se combinent aux autorisations IAM
← Retour à Cloud & IT Cert Prep