

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Identity-based politiques et politiques basées sur les ressources
<a name="access_policies_identity-vs-resource"></a>

Une politique est un objet AWS qui, lorsqu'il est associé à une identité ou à une ressource, définit leurs autorisations. Lorsque vous créez une politique d'autorisations pour limiter l'accès à une ressource, vous pouvez choisir une *politique basée sur l'identité* ou une *politique basée sur les ressources*.

**Identity-based les politiques** sont associées à un utilisateur, un groupe ou un rôle IAM. Ces politiques vous permettent de spécifier ce que peut faire cette identité (ses autorisations). Par exemple, vous pouvez attacher la politique à l'utilisateur IAM nommé John, en indiquant qu'il est autorisé à effectuer l'action Amazon EC2 `RunInstances`. La politique peut aussi indiquer que John est autorisé à extraire des éléments d'une table Amazon DynamoDB nommée `MyCompany`. Vous pouvez également autoriser John à gérer ses propres identifiants de sécurité IAM. Identity-based les politiques peuvent être [gérées ou intégrées.](access_policies_managed-vs-inline.md)

**Resource-based les politiques** sont associées à une ressource. Par exemple, vous pouvez associer des politiques basées sur les ressources aux compartiments Amazon S3, aux files d'attente Amazon SQS, aux points de terminaison VPC, aux clés de AWS Key Management Service chiffrement, aux tables et aux flux Amazon DynamoDB, ainsi qu'aux ressources. AWS Sign-In Pour obtenir la liste des services qui prennent en charge les politiques basées sur une ressource, consultez [AWS services qui fonctionnent avec IAM](reference_aws-services-that-work-with-iam.md).

Avec les politiques basées sur une ressource, vous pouvez spécifier qui a accès à la ressource et quelles actions peuvent être exécutées. Pour savoir si les responsables de comptes situés en dehors de votre zone de confiance (organisation de confiance ou compte) ont accès à vos rôles, voir [Qu'est-ce qu'IAM Access](https://docs.aws.amazon.com/IAM/latest/UserGuide/what-is-access-analyzer.html) Analyzer ? . Resource-based les politiques sont intégrées uniquement, elles ne sont pas gérées.

**Note**  
*Resource-based*les politiques diffèrent des autorisations au *niveau des ressources*. Vous pouvez associer des politiques basées sur les ressources directement à une ressource, comme décrit dans cette rubrique. Resource-level les autorisations font référence à la possibilité d'utiliser [des ARN](reference_identifiers.md#identifiers-arns) pour spécifier des ressources individuelles dans une politique. Resource-based les politiques ne sont prises en charge que par certains AWS services. Pour obtenir la liste des services qui prennent en charge les politiques basées sur les ressources et les autorisations de niveau ressource, consultez [AWS services qui fonctionnent avec IAM](reference_aws-services-that-work-with-iam.md).

Pour découvrir comment les politiques basées sur l'identité et les politiques basées sur les ressources interagissent dans un même compte, veuillez consulter [Évaluation des politiques pour les demandes au sein d’un même compte](reference_policies_evaluation-logic_policy-eval-basics.md).

Pour découvrir comment les politiques interagissent entre comptes, veuillez consulter [Cross-account logique d'évaluation des politiques](reference_policies_evaluation-logic-cross-account.md).

Pour mieux comprendre ces concepts, voir la figure suivante. L'administrateur des `123456789012` politiques basées sur l'identité *attachée au compte* pour les utilisateurs `John`, `Carlos` et `Mary`. Certaines actions de ces politiques peuvent être effectuées sur des ressources spécifiques. Par exemple, l'utilisateur `John` peut effectuer certaines actions sur `Resource X`. Il s'agit d'une *autorisation au niveau ressource* dans une politique basée sur une identité. L'administrateur a également ajouté *des politiques basées sur les ressources* à `Resource X``Resource Y`, et. `Resource Z` Resource-based les politiques vous permettent de spécifier qui peut accéder à cette ressource. Par exemple, la politique basée sur les ressources sur `Resource X` accorde aux utilisateurs `John` et `Mary` l'accès en lecture à la ressource.

![Identity-based par rapport aux politiques basées sur les ressources.](https://docs.aws.amazon.com/fr_fr/IAM/latest/UserGuide/images/Types_of_Permissions.diagram.png)


L'exemple de compte `123456789012` autorise les utilisateurs suivants à exécuter les actions répertoriées :
+ **John** : John peut exécuter les actions d’affichage et de lecture sur `Resource X`. Cette autorisation lui est accordée par la politique basée sur l'identité sur son utilisateur et par la politique basée sur les ressources sur `Resource X`.
+ **Carlos** : Carlos peut effectuer des actions d’affichage, de lecture et d’écriture sur `Resource Y`, mais se voit refuser l’accès à `Resource Z`. La politique basée sur l'identité sur Carlos lui permet d'effectuer les actions d'affichage et de lecture sur `Resource Y`. La politique basée sur la ressource `Resource Y` lui accorde également les autorisations d'écriture. Cependant, même si sa politique basée sur les identités lui permet l'accès à `Resource Z`, la politique basée sur les ressources `Resource Z` lui refuse l'accès. Un `Deny` explicite remplace une `Allow` et l'accès à `Resource Z` est refusé. Pour de plus amples informations, veuillez consulter [Logique d'évaluation de politiques](reference_policies_evaluation-logic.md). 
+ **Mary** : Mary peut exécuter les opérations d’affichage, de lecture et d’écriture sur `Resource X`, `Resource Y` et `Resource Z`. Sa politique basée sur les identités lui permet plus d'actions sur plus de ressources que les politiques basées sur les ressources, mais aucune d'elles ne lui refuse l'accès.
+ **Zhang** : Zhang dispose d’un accès complet à `Resource Z`. Zhang n'a pas de politiques basées sur l'identité, mais la politique basée sur les `Resource Z` ressources l'autorise un accès complet à la ressource. Zhang peut également effectuer les actions List (Liste) et Read (Lire) sur `Resource Y`.

Identity-based les politiques et les politiques basées sur les ressources sont toutes deux des politiques d'autorisation et sont évaluées conjointement. Pour une demande à laquelle seules les politiques d'autorisation s'appliquent, AWS vérifiez d'abord toutes les politiques pour un`Deny`. Le cas échéant, la demande est refusée. Ensuite, AWS vérifie chaque `Allow`. Si au moins une instruction de politique autorise l'action dans la demande, la demande est autorisée. Il n'est pas important que l'`Allow` soit dans la politique basée sur les identités ou dans celle basée sur les ressources.

**Important**  
Cette logique s'applique uniquement lorsque la demande est effectuée au sein d'un même Compte AWS. Pour les demandes effectuées à partir d'un compte vers un autre, le demandeur `Account A` doit avoir une politique basée sur une identité qui leur permet d'adresser une demande à la ressource dans `Account B`. En outre, la politique basée sur les ressources dans `Account B` doivent autoriser le demandeur dans `Account A` à accéder à la ressource. Il doit y avoir des politiques dans les deux comptes qui autorisent l'opération, sinon la demande échoue. Pour plus d'informations sur l'utilisation des politiques basées sur une ressource pour l'accès inter-compte, consultez [Accès intercompte aux ressources dans IAM](access_policies-cross-account-resource-access.md).

Un utilisateur qui dispose d'autorisations spécifiques peut demander une ressource à laquelle une politique d'autorisation est attachée. Dans ce cas, AWS évalue les deux ensembles d'autorisations pour déterminer s'il convient d'accorder l'accès à la ressource. Pour plus d'informations sur la manière dont les politiques sont évaluées, consultez [Logique d'évaluation de politiques](reference_policies_evaluation-logic.md). 

**Note**  
Amazon S3 prend en charge les politiques basées sur l'identité et les politiques basées sur les ressources (appelées *politiques de compartiment*). En outre, Amazon S3 prend en charge un mécanisme d'autorisation appelé * liste de contrôle d'accès (ACL)* qui est indépendant des politiques et des autorisations IAM. Vous pouvez utiliser des politiques IAM combinées à des listes ACL (liste de contrôle d'accès) Amazon S3. Pour plus d’informations, veuillez consulter [contrôle d'accès](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingAuthAccess.html) dans le *guide de l'utilisateur du service de stockage simple Amazon*. 