Piliers de l’excellence opérationnelle et de la sécurité
Appliquez l’IaC, les petites modifications réversibles et les procédures d’exploitation pour les opérations ; utilisez le principe du moindre privilège, la protection des données et la réponse aux incidents pour la sécurité.
Piliers de l’excellence opérationnelle et de la sécurité est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Le Well-Architected Framework
Le AWS Well-Architected Framework fournit un ensemble de bonnes pratiques et de questions directrices pour aider les architectes à créer une infrastructure cloud sécurisée, performante, résiliente et efficace. Il est organisé en six piliers : Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation et Sustainability. Cette leçon couvre les deux premiers piliers. L’examen SAA-C03 demande fréquemment à quel pilier appartient un principe de conception donné ; il est donc essentiel de bien comprendre chaque pilier.
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)Excellence opérationnelle : principes fondamentaux de conception
Le pilier Operational Excellence porte sur l’exploitation et la surveillance des systèmes afin de fournir de la valeur métier, ainsi que sur l’amélioration continue des processus. Principes de conception clés : effectuer les opérations sous forme de code — utilisez CloudFormation, CDK ou Systems Manager pour automatiser l’infrastructure et les tâches opérationnelles. Effectuer des modifications fréquentes, limitées et réversibles — déployez de petites améliorations qui peuvent faire l’objet d’un retour arrière. Anticiper les pannes — concevez vos systèmes pour permettre la récupération après une panne et entraînez-vous à cette récupération. Tirer les enseignements des défaillances opérationnelles — réalisez des analyses post-incident et améliorez vos processus.
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90Infrastructure en tant que code pour les opérations
Considérer l’infrastructure comme du code signifie que l’ensemble de votre environnement — VPC, instances EC2, bases de données RDS, rôles IAM — est défini dans des modèles gérés par contrôle de version, qui peuvent être révisés, testés et déployés de manière cohérente. AWS CloudFormation est le service IaC natif, avec détection de dérive et ensembles de modifications. AWS CDK vous permet d’écrire l’infrastructure dans des langages de programmation familiers (Python, TypeScript). AWS Systems Manager Automation formalise les procédures opérationnelles (par exemple, l’application de correctifs et les instantanés) sous forme de documents exécutables.
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackObservabilité pour l’excellence opérationnelle
Vous ne pouvez pas améliorer ce que vous ne pouvez pas voir. L’excellence opérationnelle exige une observabilité : des métriques, des journaux et des traces qui vous donnent une visibilité sur le comportement de votre système. Sur AWS, cela signifie utiliser CloudWatch Metrics pour les points de données numériques, CloudWatch Logs pour l’agrégation et l’analyse des journaux, AWS X-Ray pour le traçage distribué entre les microservices, et CloudWatch Dashboards pour une visibilité opérationnelle en temps réel. Définissez des indicateurs clés de performance métier et techniques et mesurez-les en continu afin de savoir quand vous atteignez vos objectifs opérationnels.
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsProcédures opérationnelles et guides d’intervention
Les procédures opérationnelles sont des procédures détaillées, étape par étape, destinées aux tâches courantes (déployer une nouvelle version, augmenter la capacité pour faire face à un événement de trafic). Les guides d’intervention décrivent les procédures à suivre pour répondre aux incidents (basculement d’une base de données, faille de sécurité). AWS Systems Manager Run Command et Automation vous permettent d’exécuter des procédures opérationnelles par programmation sur l’ensemble de votre parc EC2. Stockez ces procédures dans un système de contrôle de version, révisez-les régulièrement et exécutez-les lors d’exercices afin que les ingénieurs d’astreinte les connaissent avant que des incidents ne surviennent.
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonPilier Security : principes fondamentaux de conception
Le pilier Security vise à protéger les informations, les systèmes et les ressources. Principes clés de conception : Mettre en place une base solide pour les identités — utilisez IAM avec le principe du moindre privilège et éliminez les identifiants à long terme. Activer la traçabilité — consignez et auditez toutes les actions. Appliquer la sécurité à toutes les couches — pas seulement au périmètre, mais aussi aux couches réseau, de calcul, de données et applicative. Protéger les données en transit et au repos — chiffrez toutes les données. Automatiser les bonnes pratiques de sécurité — utilisez les règles Config et Security Hub pour une évaluation continue.
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security HubMoindre privilège et bonnes pratiques IAM
Le moindre privilège consiste à n’accorder que les autorisations minimales requises pour une tâche, et rien de plus. En pratique : utilisez des rôles IAM plutôt que des clés d’accès à long terme pour les services. Utilisez des limites d’autorisation pour restreindre ce que les rôles peuvent accorder à d’autres rôles. Utilisez les politiques de contrôle des services (SCP) dans AWS Organizations pour établir des garde-fous entre les comptes. Examinez régulièrement les autorisations avec IAM Access Analyzer afin de détecter les politiques trop permissives. Faites tourner les clés d’accès et activez MFA pour tous les utilisateurs humains.
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRoleChiffrement : données au repos et en transit
Le pilier Security impose de chiffrer les données au repos et en transit. Pour les données au repos : activez le chiffrement KMS sur les compartiments S3, les volumes EBS, RDS, DynamoDB et EFS. Utilisez des clés gérées par le client (CMK) pour les charges de travail sensibles lorsque vous devez contrôler la rotation des clés. Pour les données en transit : imposez TLS 1.2+ sur tous les points de terminaison d’API (ALB, API Gateway), utilisez des certificats ACM et configurez des politiques de sécurité qui refusent les suites de chiffrement faibles. Ne transmettez jamais d’identifiants ni de données sensibles en clair.
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'Automatisation de la réponse aux incidents
La réponse manuelle aux incidents est trop lente lorsque des événements de sécurité se produisent à l’échelle du cloud. Le pilier Security met l’accent sur l’automatisation de la réponse aux incidents. Exemple : GuardDuty détecte une instance EC2 compromise qui établit des connexions sortantes suspectes. Une règle EventBridge déclenche une fonction Lambda qui isole automatiquement l’instance (la retire de l’ASG et lui applique un groupe de sécurité restrictif), puis envoie une notification à l’équipe de sécurité. Cette réponse automatisée se produit en quelques secondes, et non en plusieurs heures.
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNSContrôles de détection : CloudTrail et Config
Le pilier Security exige la traçabilité : savoir qui a fait quoi, quand et depuis où. AWS CloudTrail enregistre chaque appel d’API effectué dans votre compte : l’auteur de l’appel, l’adresse IP utilisée, les identifiants employés et le résultat obtenu. AWS Config surveille en continu la configuration des ressources et détecte lorsqu’elle s’écarte de vos règles de conformité (par exemple, lorsqu’un compartiment S3 devient public). Ensemble, CloudTrail et Config fournissent une piste d’audit complète pour les enquêtes de sécurité et les preuves de conformité.
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub pour centraliser les résultats
AWS Security Hub regroupe les résultats de sécurité de GuardDuty, Inspector, Macie, IAM Access Analyzer, Config et d’outils tiers dans un tableau de bord unique. Il évalue votre environnement par rapport à des normes de sécurité telles que le CIS AWS Foundations Benchmark, le PCI DSS et les AWS Foundational Security Best Practices. Security Hub attribue un niveau de gravité aux résultats et vous permet de définir des actions de correction automatisées via EventBridge. Activez Security Hub comme centre névralgique de la gestion de votre posture de sécurité.
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1Vérification rapide
Vérifiez votre compréhension des concepts AWS Solutions Architect (SAA-C03) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : Operational Excellence met l’accent sur les opérations sous forme de code, les petites modifications réversibles et l’apprentissage à partir des défaillances ; le pilier Security impose le moindre privilège, la défense en profondeur et une réponse automatisée aux incidents ; et CloudTrail, Config et Security Hub fournissent des contrôles de détection pour une surveillance continue de la sécurité. Ces deux piliers sont fondamentaux pour tout système AWS bien architecturé. Nous allons maintenant explorer les piliers Reliability et Performance Efficiency.
Apprends Cloud & IT Cert Prep avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 150
- Leçons
- 600
Questions Fréquemment Posées
La leçon « Piliers de l’excellence opérationnelle et de la sécurité » est-elle gratuite ?
Oui — le texte complet de « Piliers de l’excellence opérationnelle et de la sécurité » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Piliers de l’excellence opérationnelle et de la sécurité » ?
Appliquez l’IaC, les petites modifications réversibles et les procédures d’exploitation pour les opérations ; utilisez le principe du moindre privilège, la protection des données et la réponse aux in… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Piliers de l’excellence opérationnelle et de la sécurité » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Piliers de l’excellence opérationnelle et de la sécurité
- Piliers de fiabilité et d’efficacité des performances
- Piliers d’optimisation des coûts et de durabilité
- Outil Well-Architected et processus de revue