2.2 - Gestion des identités et des accès AWS (IAM)
L'objectif 2.2 de l'AWS Certified Cloud Practitioner couvre l'AWS Identity and Access Management (IAM), qui contrôle qui peut faire quoi dans ton compte. Une politique IAM est écrite en JSON et accorde ou refuse des permissions. Le principe du moindre privilège consiste à n'accorder que les permissions nécessaires à une tâche, limitant les dégâts d'une erreur ou d'une identité compromise. Les applications sur une instance EC2 doivent utiliser un rôle IAM (profil d'instance) pour obtenir des identifiants temporaires et renouvelés automatiquement, plutôt que des clés d'accès durables codées en dur. Attribuer des permissions à un groupe et y ajouter des utilisateurs applique l'accès par rôle à grande échelle. La protection la plus importante est d'activer la MFA sur l'utilisateur root et de mettre ses identifiants sous clé, en utilisant des identités IAM au quotidien. Attends-toi à des mises en situation demandant le bon concept IAM.
Permissions en JSON, autoriser/refuser = politique IAM. Seulement ce qu'il faut = moindre privilège. Appli sur EC2 obtient des identifiants temporaires = rôle IAM (profil d'instance), pas de clés. Protéger root = MFA + sous clé, utiliser IAM au quotidien.
Questions d'entraînement
1. Quelle entité IAM les applications sur une instance EC2 doivent-elles utiliser pour obtenir des identifiants AWS temporaires ?
- Les clés d'accès du compte root
- Une clé secrète d'utilisateur IAM codée en dur
- Un rôle IAM (profil d'instance) (bonne réponse)
- Le mot de passe du compte
Attachez un rôle IAM à l'instance ; les applications reçoivent alors des identifiants temporaires renouvelés automatiquement — ne jamais coder de clés en dur ni utiliser le root.
2. Une politique IAM est écrite dans quel format et fait quoi ?
- YAML ; elle lance des instances EC2
- XML ; elle stocke des données de facturation
- Binaire ; elle chiffre des volumes
- JSON ; elle accorde ou refuse des permissions (bonne réponse)
Les politiques IAM sont des documents JSON attachés à des utilisateurs, groupes ou rôles, qui autorisent ou refusent des actions sur des ressources. Moindre privilège = n'accorder que le nécessaire.
3. Quelle pratique améliore le plus la sécurité de l'utilisateur racine du compte AWS ?
- Utiliser la racine pour l'administration quotidienne
- Partager les identifiants racine avec l'équipe d'exploitation
- Créer une clé d'accès pour l'utilisateur racine
- Activer la MFA sur la racine et sécuriser ses identifiants (bonne réponse)
AWS recommande d'activer la MFA sur l'utilisateur racine et d'éviter son usage quotidien. Partager les identifiants ou créer des clés d'accès racine augmente le risque.
4. Quelle est la méthode recommandée pour accorder à une instance EC2 l'autorisation de lire depuis un compartiment S3 ?
- Attacher un rôle IAM à l'instance (bonne réponse)
- Stocker des clés d'accès racine sur l'instance
- Coder en dur la clé secrète d'un utilisateur IAM dans l'app
- Désactiver la politique du compartiment
Les rôles IAM fournissent des identifiants temporaires et automatiquement renouvelés à EC2, évitant les secrets codés en dur. Stocker des clés à long terme sur l'instance est déconseillé.
5. Un administrateur doit accorder efficacement le même ensemble d'autorisations à 20 développeurs. Quelle est la meilleure approche IAM ?
- Attacher des politiques individuellement à chaque utilisateur
- Partager un seul utilisateur IAM entre tous les développeurs
- Utiliser l'utilisateur racine pour tous les développeurs
- Créer un groupe IAM avec la politique et y ajouter les utilisateurs (bonne réponse)
Les groupes IAM permettent d'attacher une politique une fois et de l'appliquer à tous les membres, simplifiant la gestion. Partager des utilisateurs ou utiliser la racine viole les bonnes pratiques.
6. Qu'ajoute l'activation de l'authentification multifacteur (MFA) à une connexion standard par nom d'utilisateur et mot de passe ?
- Un second facteur de vérification basé sur le temps ou un appareil (bonne réponse)
- La rotation automatique du mot de passe de l'utilisateur
- Le chiffrement de tous les objets S3
- Un lien réseau privé dédié
La MFA exige un facteur supplémentaire (tel qu'un code d'une application d'authentification ou un jeton matériel) en plus du mot de passe, réduisant fortement la compromission du compte.