Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Meilleures pratiques de sécurité pour les groupes de ressources
Les bonnes pratiques suivantes doivent être considérées comme des instructions générales et ne représentent pas une solution de sécurité complète. Étant donné que ces bonnes pratiques peuvent ne pas être appropriées ou suffisantes pour votre environnement, considérez-les comme des remarques utiles plutôt que comme des recommandations.
-
Utilisez le principe du moindre privilège pour accorder l'accès aux groupes. Resource Groups prend en charge les autorisations au niveau des ressources. Accordez l'accès à des groupes spécifiques uniquement si cela est nécessaire pour des utilisateurs spécifiques. Évitez d'utiliser des astérisques dans les déclarations de politique qui attribuent des autorisations à tous les utilisateurs ou à tous les groupes. Pour plus d'informations sur le moindre privilège, consultez la section Accorder le moindre privilège dans le Guide de l'utilisateur IAM.
-
Gardez les informations privées hors des champs publics. Le nom d'un groupe est traité comme une métadonnée de service. Les noms de groupes ne sont pas chiffrés. Ne mettez pas d'informations sensibles dans les noms des groupes. Les descriptions des groupes sont privées.
Ne mettez pas d'informations privées ou sensibles dans les clés ou les valeurs des balises.
-
Utilisez l'autorisation basée sur le balisage, le cas échéant. Les groupes de ressources prennent en charge l'autorisation basée sur des balises. Vous pouvez baliser des groupes, puis mettre à jour les politiques associées à vos principaux utilisateurs IAM, tels que les utilisateurs et les rôles, afin de définir leur niveau d'accès en fonction des balises appliquées à un groupe. Pour plus d'informations sur l'utilisation de l'autorisation basée sur les balises, consultez la section Contrôle de l'accès aux AWS ressources à l'aide de balises de ressources dans le guide de l'utilisateur IAM.
De nombreux AWS services prennent en charge l'autorisation sur la base de balises pour leurs ressources. Sachez que l'autorisation basée sur des balises peut être configurée pour les ressources des membres d'un groupe. Si l'accès aux ressources d'un groupe est restreint par des balises, les utilisateurs ou les groupes non autorisés peuvent ne pas être en mesure d'effectuer des actions ou d'automatiser ces ressources. Par exemple, si une instance Amazon EC2 de l'un de vos groupes est balisée avec une clé de balise et une valeur de balise de
High,Confidentialityet que vous n'êtes pas autorisé à exécuter des commandes sur des ressources baliséesConfidentiality:High, les actions ou les automatisations que vous effectuez sur l'instance EC2 échoueront, même si les actions sont couronnées de succès pour les autres ressources du groupe de ressources. Pour plus d'informations sur les services qui prennent en charge l'autorisation basée sur des balises pour leurs ressources, consultez la section AWS Services qui fonctionnent avec IAM dans le guide de l'utilisateur IAM.Pour plus d'informations sur le développement d'une stratégie de balisage pour vos AWS ressources, consultez Stratégies de AWS balisage.