Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Politiques gérées et politiques en ligne
Lorsque vous définissez les autorisations pour une identité dans IAM, vous devez décider si vous souhaitez utiliser une politique gérée par AWS , une politique gérée par le client ou une politique en ligne. Les rubriques suivantes contiennent d'autres informations sur chaque type de politique basée sur l'identité et sur la façon de les utiliser.
Le tableau suivant décrit ces politiques :
| Type de politique | Description | Qui gère la politique ? | Modifier les autorisations ? | Nombre de principaux appliqués à la politique ? |
|---|---|---|---|---|
| AWS stratégies gérées | Politique autonome créée et administrée par AWS. | AWS | Non | Nombreux |
| Politiques gérées par le client | Vous créez des politiques pour des cas d’utilisation spécifiques et vous pouvez les modifier ou les mettre à jour aussi souvent que vous le souhaitez. | Vous | Oui | Nombreux |
| Politiques en ligne | Politique créée pour une identité IAM unique (utilisateur, groupe ou rôle) qui maintient une relation strictement individuelle entre une politique et une identité. | Vous | Oui | Un |
Pour obtenir des instructions sur la création de rôles et l'association de ces politiques, consultezCréation des rôles et association des politiques (console).
Rubriques
AWS stratégies gérées
Une politique gérée par AWS est une politique autonome qui est créée et gérée par AWS. Une politique autonome correspond à une politique qui possède son propre Amazon Resource Name (ARN) comprenant le nom de la politique. Par exemple, il arn:aws:iam::aws:policy/IAMReadOnlyAccess s'agit d'une politique AWS gérée. Pour plus d'informations sur les ARN, consultez ARN IAM. Pour obtenir la liste des politiques AWS gérées pour Services AWS, consultez la section Politiques AWS gérées.
AWS les politiques gérées vous permettent d'attribuer facilement les autorisations appropriées aux utilisateurs, aux groupes IAM et aux rôles. Plus rapide que d'écrire vous-même les politiques, cela inclut des autorisations pour de nombreux cas d'utilisation courants.
Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. AWS met occasionnellement à jour les autorisations définies dans une politique AWS gérée. Dans ce cas AWS , la mise à jour affecte toutes les entités principales (utilisateurs IAM, groupes IAM et rôles IAM) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'un nouveau AWS service est lancé ou que de nouveaux appels d'API sont disponibles pour des services existants. Par exemple, la politique AWS gérée appelée ReadOnlyAccess fournit un accès en lecture seule à l'ensemble Services AWS des ressources. Lors du AWS lancement d'un nouveau service, AWS met à jour la ReadOnlyAccess politique pour ajouter des autorisations en lecture seule pour le nouveau service. Les autorisations mises à jour s'appliquent à toutes les entités du principal auxquelles la politique est attachée.
Politiques AWS gérées d'accès complet : elles définissent les autorisations pour les administrateurs de services en accordant un accès complet à un service. En voici quelques exemples :
Power-user AWS politiques gérées : elles fournissent un accès complet aux Services AWS ressources, mais ne permettent pas de gérer les utilisateurs et les groupes IAM. En voici quelques exemples :
Partial-access AWS politiques gérées : elles fournissent des niveaux d'accès spécifiques Services AWS sans autoriser les autorisations de gestion des autorisations. En voici quelques exemples :
Politiques de AWS gestion des fonctions : ces politiques s'alignent étroitement sur les fonctions professionnelles couramment utilisées dans le secteur informatique et facilitent l'octroi d'autorisations pour ces fonctions. L'un des principaux avantages de l'utilisation des politiques relatives aux fonctions professionnelles est qu'elles sont maintenues et mises à jour au AWS fur et à mesure que de nouveaux services et opérations d'API sont introduits. Par exemple, la fonction de AdministratorAccess travail fournit un accès complet et une délégation d'autorisations à tous les services et ressources de AWS. Nous vous recommandons de n'utiliser cette politique que pour l'administrateur de compte. Pour les utilisateurs expérimentés qui ont besoin d'un accès complet à tous les services, à l'exception d'un accès limité à IAM et AWS Organizations, utilisez la fonction PowerUserAccess job. Pour obtenir la liste et la description des politiques de fonctions professionnelles, consultez la page AWS politiques gérées pour les fonctions professionnelles.
Le schéma suivant illustre les politiques AWS gérées. Le diagramme montre trois politiques AWS gérées : AdministratorAccess PowerUserAccess, et AWS CloudTrail _ ReadOnlyAccess. Notez qu'une seule politique AWS gérée peut être attachée à des entités principales dans différentes entités Comptes AWS, et à différentes entités principales dans une seule Compte AWS.
Politiques gérées par le client
Vous pouvez créer vous-même des politiques autonomes Compte AWS que vous pouvez associer à des entités principales (utilisateurs IAM, groupes IAM et rôles IAM). Vous créez ces politiques gérées par le client pour vos cas d'utilisation spécifiques, et vous pouvez les modifier et les mettre à jour aussi souvent que vous le souhaitez. À l'instar des politiques AWS gérées, lorsque vous associez une politique à une entité principale, vous lui accordez les autorisations définies dans la stratégie. Lorsque vous mettez à jour les autorisations dans la politique, les changements sont appliqués à toutes les entités du principal auxquelles la politique est attachée.
Pour créer une politique gérée par le client, une bonne méthode consiste à commencer par copier une politique gérée par AWS . De cette façon, vous êtes sûr que la politique est correcte au départ ; il vous suffit ensuite de la personnaliser en fonction de votre environnement.
Le diagramme suivant illustre des politiques gérées par le client. Chaque politique est une entité dans IAM avec son propre Amazon Resource Name (ARN) dans lequel figure le nom de la politique. Notez que la même politique peut être associée à plusieurs entités principales. Par exemple, la même DynamoDB-books-app politique est associée à deux rôles IAM différents.
Pour de plus amples informations, consultez Définition d’autorisations IAM personnalisées avec des politiques gérées par le client.
Politiques en ligne
Une politique en ligne est une politique créée pour une identité IAM (utilisateur, groupe d’utilisateurs ou rôle). Les politiques en ligne maintiennent une relation un-à-un stricte entre une politique et une identité. Elles sont supprimées lorsque vous supprimez l'identité. Vous pouvez créer une politique et l'intégrer dans une identité, soit lors de la création de l'identité, soit ultérieurement. Si une politique peut s'appliquer à plusieurs entités, il est préférable d'utiliser une politique gérée.
Le diagramme suivant illustre des politiques en ligne. Chaque politique fait partie intégrante de l'utilisateur, du groupe ou du rôle. Notez que deux rôles incluent la même politique (la DynamoDB-books-app politique), mais qu'ils ne partagent pas une seule politique. Chaque rôle possède sa propre copie de la politique.