IAM et gestion des accès
Politiques et rôles IAM, ordre d'évaluation et clés de condition, MFA et fédération, et le diagnostic des requêtes refusées avec les outils IAM.
Chaque appel d'API sur AWS passe par une décision d'autorisation, et cette décision se prend rarement à l'endroit où on la cherche en premier. Ce sujet construit le modèle complet : de quoi une politique est faite, comment AWS combine jusqu'à six types de politiques en un seul allow ou deny, comment durcir les identifiants qui produisent les requêtes, et comment remonter à la cause quand une requête est refusée malgré une politique qui paraît correcte.
Ce que couvre ce sujet
- Principals et identités, les 9 types de politiques et ceux qui accordent vraiment des permissions
- L'anatomie d'une politique JSON, avec l'élément
Principalcomme signature du type de politique - Politiques identity-based et resource-based, managed et inline, et la règle qui change entre comptes
- Les rôles et leurs deux politiques : trust policy et permissions policy, instance profiles, service-linked roles, opérations STS et role chaining
- L'ordre d'évaluation d'AWS, du deny implicite aux session policies, et ce qui s'additionne contre ce qui plafonne
- Les permissions boundaries comme outil de délégation, et les opérateurs et clés de condition qui tranchent les cas limites
- L'utilisateur root, la politique de mot de passe, les 3 types de MFA et leur application par politique
- La fédération avec IAM Identity Center, SAML et OIDC dans IAM, et Amazon Cognito
- Le diagnostic d'un AccessDenied avec le message d'erreur, le policy simulator, IAM Access Analyzer, les données de dernier accès, le credential report et CloudTrail
Pourquoi c'est important
L'examen SOA-C03 pose rarement la définition d'un rôle. Il vous donne une requête refusée avec quatre causes plausibles, ou une exigence d'accès que plusieurs mécanismes pourraient satisfaire, et vous demande laquelle correspond. Répondre suppose de tenir l'ordre d'évaluation et de savoir lire un message de refus.
Sur le terrain, c'est le sujet qui décide de votre vitesse de diagnostic. Une instance qui n'atteint pas S3, une fonction Lambda qui échoue sur KMS, une stack qui fait un rollback sur AccessDenied ressemblent à des pannes venues d'ailleurs, jusqu'à ce que vous sachiez quelle porte a refusé la requête.
