Principe du moindre privilège
Appliquez le principe du moindre privilège à des situations concrètes et utilisez judicieusement les stratégies gérées par AWS et les stratégies intégrées.
Principe du moindre privilège est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu’est-ce que le principe du moindre privilège ?
Le moindre privilège consiste à n’accorder à chaque identité que les autorisations dont elle a réellement besoin — rien de plus. Si des identifiants sont divulgués, les dégâts restent limités. 🛡️
Commencer par le refus par défaut
AWS facilite l’application du moindre privilège : un nouvel utilisateur ou rôle commence avec zéro autorisation. Vous ajoutez exactement ce qui est nécessaire, au lieu de retirer ce qui ne l’est pas.
Surprovisionnement : l’erreur courante
L’erreur classique consiste à accorder AdministratorAccess parce que c’est rapide. Un seul bogue pourrait alors supprimer vos données. Limitez plutôt les autorisations à des actions et des ressources précises.
# AVOID: wildcard permissions
{
'Effect': 'Allow',
'Action': '*',
'Resource': '*'
}
# PREFER: scoped permissions
{
'Effect': 'Allow',
'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}Policies gérées par AWS et policies gérées par le client
Les policies gérées par AWS sont pratiques, mais souvent trop larges. Les policies gérées par le client vous permettent de cibler exactement les compartiments ou les tables utilisés par votre application.
# Create a scoped customer-managed policy
aws iam create-policy \
--policy-name LambdaOrdersReader \
--policy-document file://orders-reader-policy.jsonAnalyseur d’accès IAM
IAM Access Analyzer surveille les ressources exposées à l’extérieur de votre compte. Il peut même rédiger des policies strictes en analysant ce qu’une identité a réellement utilisé.
# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
--analyzer-name MyAccountAnalyzer \
--type ACCOUNTUtiliser les conditions pour renforcer les autorisations
Même lorsque vous devez autoriser une action, les conditions réduisent les risques : exigez MFA, limitez l’accès à l’adresse IP de votre bureau ou restreignez un utilisateur à son propre dossier. ✨
# Allow users to manage only their own folder in S3
{
'Effect': 'Allow',
'Action': ['s3:GetObject', 's3:PutObject'],
'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}Les limites d’autorisations comme garde-fous
Lorsque vous laissez les équipes gérer leur propre IAM, une limite d’autorisations plafonne ce que leurs rôles peuvent faire. Elles peuvent travailler librement, mais ne dépasseront jamais la limite que vous avez fixée.
Accès limité dans le temps avec les policies de session
Lorsque vous assumez un rôle, vous pouvez transmettre une policy de session qui le restreint encore davantage pour cette session. C’est idéal pour accorder à une chaîne d’exécution uniquement les accès nécessaires.
# Assume a role with a restrictive session policy
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/DeployRole \
--role-session-name deploy-session \
--policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'Contrôle d’accès fondé sur les balises (ABAC)
ABAC accorde l’accès en comparant les balises au lieu d’énumérer chaque ressource. Par exemple, autorisez un rôle à arrêter uniquement les instances EC2 portant la balise de sa propre équipe.
{
'Effect': 'Allow',
'Action': 'ec2:StopInstances',
'Resource': '*',
'Condition': {
'StringEquals': {
'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
}
}
}Examiner les autorisations inutilisées
AWS suit la date de dernière utilisation de chaque autorisation. Les données de dernier accès révèlent les autorisations inutilisées depuis plus de 90 jours — ce sont de bonnes candidates à la suppression.
# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:role/MyLambdaRole
# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>Moindre privilège pour l’accès aux données
Appliquez également le moindre privilège aux données : limitez les utilisateurs à leur propre dossier S3, restreignez DynamoDB selon l’ID utilisateur et donnez à chaque application son propre accès à la base de données.
Vérification rapide
Vérifiez votre compréhension des concepts AWS Solutions Architect (SAA-C03) présentés dans cette leçon.
Récapitulatif de la leçon
En bref : le moindre privilège signifie accorder le minimum d’autorisations, Access Analyzer détecte celles qui sont inutilisées et les conditions ainsi que les limites maintiennent un contrôle strict. Ensuite : bonnes pratiques IAM et MFA.
Questions Fréquemment Posées
La leçon « Principe du moindre privilège » est-elle gratuite ?
Oui — le texte complet de « Principe du moindre privilège » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Principe du moindre privilège » ?
Appliquez le principe du moindre privilège à des situations concrètes et utilisez judicieusement les stratégies gérées par AWS et les stratégies intégrées. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Principe du moindre privilège » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Utilisateurs et groupes IAM
- Rôles et stratégies IAM
- Principe du moindre privilège
- Bonnes pratiques IAM et MFA