Règles, groupes de règles et ACL web
Découvrez comment les règles correspondantes se combinent en une politique déployable.
Règles, groupes de règles et ACL web est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Les éléments constitutifs
AWS WAF organise la protection en trois niveaux : les règles, les groupes de règles et une ACL Web. Une règle associe une condition et une action ; un groupe de règles regroupe des règles associées ; une ACL Web est le conteneur déployable que vous attachez à une ressource et qui relie tous ces éléments.
Définition d’une règle
Une règle associe une instruction de correspondance (par exemple une comparaison de chaîne sur l’URI) à une action (autoriser, bloquer, compter, CAPTCHA). Les règles peuvent également combiner des instructions avec la logique AND, OR et NOT, ce qui permet d’exprimer des conditions telles que : bloquer ce chemin sauf si la requête provient d’un ensemble d’adresses IP approuvé.
Groupes de règles
Un groupe de règles est un ensemble réutilisable de règles que vous pouvez associer à plusieurs ACL Web. Les groupes peuvent être gérés par AWS, vendus par des fournisseurs sur la Marketplace ou gérés par le client. La réutilisation garantit la cohérence de la stratégie entre de nombreuses applications sans dupliquer les règles individuelles.
L’ACL Web
Une ACL Web (liste de contrôle d’accès) est l’objet de niveau supérieur que vous associez à une distribution CloudFront, à un ALB ou à API Gateway. Elle contient une liste ordonnée de règles et de groupes de règles, ainsi qu’une action par défaut. Seules les ressources associées à une ACL Web sont réellement protégées par WAF.
Priorité et ordre
Les règles d’une ACL Web sont évaluées dans l’ordre de priorité, en commençant par le numéro le plus bas. La première règle dont l’action met fin à l’évaluation (bloquer ou autoriser) l’emporte. Les actions de comptage ne mettent pas fin à l’évaluation, qui se poursuit. Il est essentiel de bien définir les priorités : un blocage général placé tôt peut masquer des règles plus spécifiques.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> BlockUnités de capacité des ACL Web
Si aucune règle n’aboutit à une action terminale, l’ACL Web applique son action par défaut (autoriser ou bloquer). Chaque ACL Web dispose également d’un budget de complexité mesuré en WCU (unités de capacité WAF), avec un maximum par défaut de 1 500. Les règles complexes et les grands groupes de règles consomment davantage de WCU ; dépasser le budget impose de simplifier les règles ou de demander une augmentation. Planifiez donc la capacité lorsque vous combinez de nombreux groupes gérés.
L’importance de la portée
Une ACL Web possède une portée : CLOUDFRONT (globale, créée dans us-east-1) ou REGIONAL (pour ALB, API Gateway et AppSync dans une Région donnée). Une ACL Web régionale ne peut pas protéger CloudFront ; vous devez donc créer l’ACL Web avec la bonne portée dès le départ.
Des étiquettes pour la coordination
Les règles peuvent ajouter des étiquettes à une requête, que les règles suivantes inspectent. Un groupe de règles géré peut étiqueter une requête comme provenant probablement d’un robot, puis votre règle personnalisée peut décider de la bloquer ou de la mettre au défi. Les étiquettes permettent à la logique gérée et à la logique personnalisée de coopérer sans dupliquer la détection.
Remplacer les règles gérées
Dans un groupe de règles géré, vous pouvez remplacer des règles individuelles afin de les faire compter au lieu de bloquer, ou les exclure entièrement. Cela permet d’ajuster un groupe géré qui provoque des faux positifs sans abandonner le groupe entier, tout en conservant le reste de sa protection.
Gestion des versions et réutilisation
Les groupes de règles gérés sont versionnés par AWS afin que les mises à jour ne modifient pas leur comportement en silence. Vous pouvez verrouiller une version ou suivre la plus récente. Les groupes de règles gérés par le client permettent à votre équipe de sécurité de centraliser la stratégie et de la partager entre les équipes applicatives sous la forme d’une seule unité maintenue.
Assemblage de la solution
Une ACL Web classique enchaîne une liste d’autorisation d’adresses IP, un ou deux groupes gérés par AWS (ensemble de règles principal, entrées reconnues comme malveillantes), une règle fondée sur le débit et quelques règles personnalisées, pour finir par une autorisation par défaut. Comprendre l’interaction de ces niveaux et de leurs priorités est essentiel pour déployer WAF efficacement.
Vérification rapide
Testez votre compréhension de la structure de WAF.
Récapitulatif
WAF imbrique des règles dans des groupes de règles, eux-mêmes intégrés à une ACL Web que vous attachez à une ressource. Les règles combinent des instructions de correspondance et des actions ; les groupes de règles sont réutilisables et peuvent être gérés par AWS, provenir de la Marketplace ou être personnalisés. Les ACL Web évaluent les règles dans l’ordre de priorité, avec une action par défaut ; elles sont limitées par les WCU et possèdent une portée CLOUDFRONT ou REGIONAL. Les étiquettes et les remplacements règle par règle permettent à la logique gérée et à la logique personnalisée de coopérer.
Questions Fréquemment Posées
La leçon « Règles, groupes de règles et ACL web » est-elle gratuite ?
Oui — le texte complet de « Règles, groupes de règles et ACL web » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Règles, groupes de règles et ACL web » ?
Découvrez comment les règles correspondantes se combinent en une politique déployable. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Règles, groupes de règles et ACL web » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment AWS WAF inspecte les requêtes
- Règles, groupes de règles et ACL web
- Règles gérées et limitation du débit
- Associer WAF à CloudFront et ALB