0Pricing
Cloud & IT Cert Prep · Leçon

Politiques de confiance et identités autorisées à utiliser un rôle

Définissez quels principaux sont autorisés à endosser un rôle.

Politiques de confiance et identités autorisées à utiliser un rôle est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

La politique gardienne

Une politique de confiance est le document associé à un rôle qui définit précisément quels principals sont autorisés à l’endosser. Elle joue le rôle de gardienne : même si une politique de permissions accorde un accès puissant, personne ne peut utiliser le rôle à moins d’être nommé dans la politique de confiance. À l’examen, les erreurs de politique de confiance sont une cause fréquente d’accès bloqués comme d’attributions excessives et dangereuses de permissions.

Types de Principal

L’élément Principal d’une politique de confiance peut référencer :

  • AWS — un compte, un utilisateur ou un ARN de rôle (Amazon Resource Name).
  • Service — un service AWS tel que lambda.amazonaws.com.
  • Federated — un fournisseur SAML ou un fournisseur d’identités Web.

Choisir le bon type de principal et être précis est essentiel pour éviter d’accorder une confiance plus large que prévu.

La négociation à deux volets

L’endossement intercomptes exige l’accord des deux parties. La politique de confiance du rôle dans le compte cible doit autoriser le principal appelant, et ce principal doit disposer d’une politique d’identité autorisant sts:AssumeRole sur l’ARN du rôle. L’absence de l’un ou l’autre de ces éléments bloque la demande. Cette négociation à deux volets constitue un piège classique de l’examen.

Exemple de politique de confiance

Cette politique de confiance permet à un rôle précis du compte 111122223333 d’endosser le rôle. Nommer un ARN exact plutôt que le compte entier est plus restrictif et plus sûr.

{
  "Effect": "Allow",
  "Principal": {
    "AWS": "arn:aws:iam::111122223333:role/AppRole"
  },
  "Action": "sts:AssumeRole"
}

Racine du compte ou élément précis

Indiquer un principal sous la forme arn:aws:iam::ACCOUNT:root signifie faire confiance à l’intégralité du compte : tout principal qui s’y trouve et qui possède également la permission sts:AssumeRole peut endosser le rôle. Cette confiance est large. Lorsque cela est possible, nommez l’ARN exact de l’utilisateur ou du rôle afin de respecter le moindre privilège et de réduire la surface de confiance.

Conditions de confiance

Les politiques de confiance prennent en charge des blocs Condition qui restreignent qui peut endosser un rôle et dans quelles conditions. Les clés courantes comprennent sts:ExternalId (pour empêcher le problème du mandataire confus), aws:MultiFactorAuthPresent (pour exiger MFA) et aws:SourceIp. Les conditions permettent d’autoriser l’endossement uniquement dans des circonstances précises et vérifiables.

Exiger MFA pour l’endossement

Une méthode puissante consiste à exiger MFA avant qu’un rôle sensible puisse être endossé. La condition de la politique de confiance vérifie que la session appelante a été authentifiée avec MFA. Ainsi, même un identifiant à longue durée de vie volé ne peut pas endosser le rôle privilégié sans le second facteur, ce qui augmente considérablement la difficulté pour les attaquants.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Confiance liée à un service

Certains rôles sont des rôles liés à un service, prédéfinis par AWS avec une politique de confiance que vous ne pouvez pas modifier. Ils permettent à un service de gérer des ressources en votre nom, avec exactement le niveau de confiance requis par AWS. Il est important de les reconnaître, car leurs permissions et leur confiance sont étroitement contrôlées et liées au cycle de vie du service.

Confiance externe ou interne

Faire confiance à un principal interne (dans le même compte) présente généralement moins de risques que faire confiance à un compte externe ou à un fournisseur SaaS tiers. Pour une confiance externe, associez toujours un principal précis à des conditions telles que ExternalId. Considérez chaque déclaration de confiance externe comme un point d’entrée qu’un attaquant rêverait d’exploiter.

Auditer les politiques de confiance

IAM Access Analyzer examine automatiquement les politiques de confiance et les politiques de ressources afin de trouver les rôles pouvant être endossés par des comptes externes ou par le public. Il signale les relations de confiance intercomptes ou publiques involontaires afin que vous puissiez les restreindre. L’examen des résultats d’Access Analyzer est un contrôle recommandé et pertinent pour l’examen, qui permet de détecter les relations de confiance trop larges.

Concevoir une confiance sûre

Pour concevoir une relation de confiance sûre : nommez le principal le plus précis possible, ajoutez des conditions telles qu’ExternalId et MFA lorsque cela est approprié, privilégiez les rôles plutôt que la confiance envers la racine du compte et effectuez une revue avec Access Analyzer. Souvenez-vous que la politique de confiance répond à la question qui, tandis que les politiques de permissions répondent à la question quoi : les deux doivent être cohérentes pour que l’accès fonctionne tout en respectant le moindre privilège.

Vérification rapide

Vérifiez vos connaissances des politiques de confiance.

Récapitulatif

Une politique de confiance définit quels principals peuvent endosser un rôle et joue le rôle de gardienne, quelles que soient les politiques de permissions. L’endossement intercomptes nécessite une négociation à deux volets : la politique de confiance et la permission sts:AssumeRole de l’appelant. Privilégiez les ARN de principals précis à la racine du compte, ajoutez des conditions telles qu’ExternalId et MFA, et effectuez un audit avec IAM Access Analyzer.

Questions Fréquemment Posées

La leçon « Politiques de confiance et identités autorisées à utiliser un rôle » est-elle gratuite ?

Oui — le texte complet de « Politiques de confiance et identités autorisées à utiliser un rôle » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Politiques de confiance et identités autorisées à utiliser un rôle » ?

Définissez quels principaux sont autorisés à endosser un rôle. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Politiques de confiance et identités autorisées à utiliser un rôle » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comparer les utilisateurs et groupes IAM
  2. Ce qu'est réellement un rôle IAM
  3. Politiques de confiance et identités autorisées à utiliser un rôle
  4. Profils d'instance pour les charges de travail EC2
← Retour à Cloud & IT Cert Prep