4.1 - Gestion des identités et des accès cloud
L'objectif 4.1 du Cloud+ CV0-004 couvre la gestion des identités et des accès dans le cloud. Le principe du moindre privilège n'accorde à chaque utilisateur que les permissions nécessaires à son travail, limitant les dégâts d'un compte compromis. La MFA exige un mot de passe plus un second facteur, comme un code à usage unique d'une application, avant d'accorder l'accès, déjouant les mots de passe volés. Le contrôle d'accès basé sur les rôles (RBAC) attribue des permissions à un groupe ou rôle et y ajoute des utilisateurs, plus facile à gérer que des attributions individuelles. Un service de jetons de sécurité émet des identifiants temporaires de courte durée quand un rôle est assumé, pour ne rien stocker de durable sur le client. Tu dois aussi connaître la fédération, le SSO, les comptes de service et la rotation des clés. Attends-toi à des mises en situation demandant le bon concept IAM.
Seulement les permissions du poste = moindre privilège. Mot de passe + code à usage unique = MFA. Permissions à un rôle/groupe, ajouter les utilisateurs = RBAC. Identifiants temporaires courts à l'assomption d'un rôle = service de jetons.
Questions d'entraînement
1. N'accorder à chaque utilisateur que les permissions nécessaires à sa fonction suit quel principe ?
- Zero trust
- Moindre privilège (bonne réponse)
- Défense en profondeur
- Séparation des tâches
Le moindre privilège limite chaque identité au minimum d'accès nécessaire, réduisant la surface d'impact. La séparation des tâches répartit une action sensible entre personnes.
2. Exiger un mot de passe plus un code à usage unique d'une application avant l'accès, c'est :
- SSO
- MFA (bonne réponse)
- RBAC
- PKI
La MFA (multifacteur) combine deux types de facteurs ou plus (savoir/avoir/être), bloquant la plupart des vols d'identifiants. Le SSO connecte à plusieurs applis avec une seule identité.
3. Une identité IAM destinée à être assumée temporairement par des services ou utilisateurs, accordant un jeu de permissions, est un(e) :
- Utilisateur
- Rôle (bonne réponse)
- Groupe
- Politique
Un rôle IAM est assumé temporairement pour obtenir des permissions sans identifiants permanents, idéal pour les services et l'accès inter-comptes. Un utilisateur est une identité permanente.
4. Se connecter à plusieurs applications indépendantes avec un seul jeu d'identifiants est fourni par :
- MFA
- RBAC
- SSO (bonne réponse)
- DLP
Le SSO (authentification unique) authentifie une fois et donne accès à plusieurs applis via un fournisseur d'identité de confiance en SAML ou OIDC. La MFA ajoute des facteurs ; le RBAC régit ce qu'un rôle peut faire.
5. Un modèle d'accès qui accorde des permissions selon des attributs comme le service, le lieu et l'heure est :
- MAC
- DAC
- ABAC (bonne réponse)
- RBAC
L'ABAC (contrôle d'accès par attributs) décide de l'accès selon les attributs de l'utilisateur, de la ressource et du contexte, offrant des politiques fines et dynamiques. Le RBAC accorde l'accès uniquement selon le rôle.
6. N'accorder des permissions à un utilisateur qu'au travers des rôles qui lui sont assignés décrit :
- ABAC
- RBAC (bonne réponse)
- MAC
- PKI
Le RBAC (contrôle d'accès par rôle) attache les permissions à des rôles et les utilisateurs en héritent par appartenance, simplifiant l'administration. L'ABAC évalue plutôt attributs et contexte.