0Pricing
Cloud & IT Cert Prep · Leçon

Politiques de clés, octrois et conditions

Contrôlez précisément qui peut utiliser une clé et dans quel contexte.

Politiques de clés, octrois et conditions est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Contrôler qui utilise une clé

Créer une clé ne représente que la moitié du travail : contrôler qui peut l’utiliser constitue l’autre moitié. KMS utilise plusieurs mécanismes d’accès combinés.

Le plus important est la politique de clé, une politique fondée sur la ressource et directement associée à la clé.

La politique de clé

Chaque clé KMS possède une politique de clé qui constitue l’autorité principale en matière d’accès.

  • Contrairement à la plupart des services, une clé KMS doit avoir une politique de clé.
  • Si la politique de clé n’accorde pas l’accès, les politiques IAM ne peuvent pas l’accorder à elles seules.

La politique de clé joue donc le rôle de gardienne.

Politique de clé et IAM combinés

L’accès à une clé KMS exige que la politique de clé active IAM ; IAM et la politique de clé se combinent ensuite.

La politique de clé par défaut contient une déclaration qui accorde l’accès aux principaux IAM du compte sous réserve de leurs politiques IAM. Sans cette déclaration, seuls les principaux nommés directement dans la politique de clé peuvent utiliser la clé.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

Autorisations déléguées

Une autorisation déléguée est un moyen souple et temporaire de déléguer l’utilisation d’une clé.

  • Elle autorise certaines opérations pour un principal, souvent de manière programmatique.
  • Les services AWS utilisent des autorisations déléguées pour accéder aux clés en votre nom.

Les autorisations déléguées peuvent être retirées ou révoquées lorsqu’elles ne sont plus nécessaires, ce qui est idéal pour une délégation de courte durée.

Autorisations déléguées ou politique de clé

Choisissez selon la durée et le niveau de granularité :

  • Utilisez la politique de clé et IAM pour un accès large et durable.
  • Utilisez les autorisations déléguées pour des permissions temporaires et précises, souvent créées dynamiquement par des services ou des applications.

Les autorisations déléguées évitent de modifier la politique de clé pour les besoins à court terme.

Clés de condition

KMS prend en charge de puissantes clés de condition dans les politiques, telles que kms:ViaService.

ViaService restreint l’utilisation de la clé aux requêtes provenant d’un service AWS spécifique (par exemple uniquement via S3) : un principal ne peut déchiffrer que lorsque S3 effectue l’appel, et non directement.

Contexte de chiffrement

Le contexte de chiffrement est un ensemble de paires clé-valeur transmises avec le chiffrement ou le déchiffrement et liées cryptographiquement à l’opération.

  • Le même contexte doit être fourni pour déchiffrer.
  • Il apparaît dans CloudTrail à des fins d’audit.

Les politiques peuvent exiger un contexte spécifique avec la condition kms:EncryptionContext.

Accès à une clé entre comptes

Pour permettre à un autre compte d’utiliser une clé, la politique de clé doit autoriser ce compte externe et le principal externe doit également disposer d’une permission IAM.

Il s’agit du même modèle à deux volets que pour les rôles entre comptes : la politique de ressource (ici, la politique de clé) et la politique IAM de l’appelant doivent toutes deux autoriser l’action.

Moindre privilège pour les clés

Appliquez le principe du moindre privilège aux clés :

  • Séparez les administrateurs de clés (qui gèrent la clé) des utilisateurs de clés (qui chiffrent et déchiffrent).
  • Évitez kms:* pour les utilisateurs.
  • Utilisez ViaService et le contexte de chiffrement pour restreindre davantage la portée.

Cela limite l’ampleur des dommages si un principal est compromis.

Le piège de la politique de clé par défaut

Une erreur classique consiste à modifier une politique de clé et à supprimer la déclaration qui active IAM.

Sans elle, même les administrateurs du compte perdent l’accès et, puisque la politique de clé joue le rôle de gardienne, vous pouvez vous retrouver complètement bloqué hors de la clé. Conservez toujours un principal administratif au niveau du compte dans la politique de clé afin d’éviter de rendre la clé irrécupérable.

Auditer l’accès aux clés

Combinez CloudTrail (chaque appel KMS avec son contexte) et IAM Access Analyzer (les politiques de clé accordant un accès externe) pour vérifier qui peut utiliser chaque clé et qui l’utilise effectivement.

Un examen régulier permet de détecter les politiques de clé trop permissives avant qu’elles ne deviennent un risque.

Vérification rapide

Raisonnez sur l’accès à KMS.

Récapitulatif

Vous avez appris comment l’accès à KMS est contrôlé.

  • La politique de clé est la principale gardienne et doit activer IAM pour permettre son utilisation.
  • Les autorisations déléguées fournissent une délégation temporaire et précise.
  • Les conditions telles que ViaService et le contexte de chiffrement restreignent davantage la portée.

Questions Fréquemment Posées

La leçon « Politiques de clés, octrois et conditions » est-elle gratuite ?

Oui — le texte complet de « Politiques de clés, octrois et conditions » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Politiques de clés, octrois et conditions » ?

Contrôlez précisément qui peut utiliser une clé et dans quel contexte. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Politiques de clés, octrois et conditions » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que sont et font les clés KMS
  2. Clés symétriques, asymétriques et multirégions
  3. Politiques de clés, octrois et conditions
  4. Chiffrement enveloppe et clés de données
← Retour à Cloud & IT Cert Prep