View a markdown version of this page

Appliquer les autorisations de moindre privilège à un rôle créé automatiquement - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Appliquer les autorisations de moindre privilège à un rôle créé automatiquement

Lors de la création d'une ressource dans une console de service, le gestionnaire de rôles fournit le rôle IAM dont la ressource a besoin. Pour certaines tâches, telles que l'exécution de votre propre code, vous AWS ne pouvez pas déterminer à l'avance quelles autorisations sont requises. Par conséquent, un rôle peut accorder plus d'autorisations que la ressource n'en a besoin. Une fois que vous connaissez les autorisations dont la ressource a besoin, vous pouvez réduire les autorisations du rôle en conséquence.

La désactivation du gestionnaire de rôles n'affecte pas les rôles précédemment créés par le gestionnaire de rôles. Vous pouvez désactiver le gestionnaire de rôles sans réduire les autorisations, et vous pouvez réduire les autorisations d'un rôle sans désactiver le gestionnaire de rôles.

Quand appliquer les autorisations de moindre privilège

L'attribution à un rôle uniquement des autorisations dont sa ressource a besoin est une bonne pratique de sécurité conforme au principe du moindre privilège. Pour la plupart des rôles, le gestionnaire de rôles crée des rôles dotés d'autorisations bien définies. Pour certains rôles, tels que ceux relatifs aux ressources de calcul ou à la gestion de l'infrastructure cloud, il crée des rôles dotés de larges autorisations.

Lorsque vous êtes prêt à définir la portée des rôles créés par le gestionnaire de rôles, nous vous recommandons de commencer par les rôles associés à vos charges de travail et à vos ressources les plus sensibles, tels que tout ce qui concerne les informations personnelles ou les données de production. Pour en savoir plus, veuillez consulter la section Préparation des autorisations de moindre privilège.

Comment analyser les accès non utilisés

Avant de désactiver le gestionnaire de rôles, vous AWS recommande de Utilisation AWS Identity and Access Management Access Analyzer créer un analyseur d'accès non utilisé dans votre compte. L'analyseur compare les actions qu'un rôle est autorisé à effectuer avec les actions qu'il a effectuées et signale les autorisations non utilisées. L'analyseur passe en revue les rôles IAM de votre compte, y compris les rôles que vous avez créés vous-même. L'analyseur rapporte les résultats qu'il observe, qui apparaissent sur la page Rôles de la console IAM. Pour chaque rôle, vous pouvez voir le nombre d'autorisations non utilisées et ouvrir une recommandation. Pour plus d'informations, consultez les résultats d'IAM Access Analyzer.

Note

Si vous avez AWS activé le gestionnaire de rôles pour votre compte créé à l'aide de la nouvelle AWS expérience, vous n'avez pas besoin de créer un analyseur la première fois que vous désactivez le gestionnaire de rôles. Une fois que vous avez activé les fonctionnalités avancées et désactivé le gestionnaire de rôles, AWS fournit un analyseur d'accès non utilisé sans frais supplémentaires pendant 90 jours. L'analyseur vous donne une visibilité sur les autorisations de rôle non utilisées et vous recommande de réduire la portée des politiques afin que vous puissiez mettre à jour les rôles créés par le gestionnaire de rôles en fonction du moindre privilège.

Conditions préalables

Pour consulter les résultats d'Access Analyzer, vous devez être autorisé à effectuer l'access-analyzer:ListFindingsaction. Pour appliquer une recommandation, vous devez être autorisé à exécuter iam:CreatePolicyiam:AttachRolePolicy, et iam:DetachRolePolicy sur le rôle.

Pour réduire les autorisations d'un rôle dans la console

  1. Connectez-vous à la console IAM Console de gestion AWS et ouvrez-la.

  2. Dans le panneau de navigation, choisissez Rôles.

  3. Choisissez le nom du rôle dont vous souhaitez réduire les autorisations.

  4. Passez en revue les autorisations non utilisées signalées pour le rôle, puis choisissez Réduire les autorisations.

  5. Comparez les autorisations recommandées avec les autorisations actuelles du rôle et examinez les actions que la recommandation supprime.

  6. Cliquez sur Appliquer.

Comment fonctionnent les autorisations recommandées

Sur la base des résultats de l'analyseur d'accès non utilisés, IAM crée une ou plusieurs politiques gérées par le client qui contiennent les autorisations recommandées. IAM associe les nouvelles politiques avant de détacher les anciennes, de sorte que le rôle conserve ses autorisations tout au long de la modification.

Par exemple, considérez un rôle d'exécution AWS Lambda. IAM Access Analyzer indique quelles autorisations du rôle ne sont pas utilisées et recommande une politique adaptée aux actions effectuées par le rôle, telles que l'écriture de journaux dans Amazon Logs. CloudWatch Vous examinez la recommandation en fonction de ce que fait la fonction, vous confirmez qu'elle couvre tous les besoins de la fonction et vous l'appliquez. Le rôle n'autorise alors que les actions dont la fonction a besoin.

Important

La recommandation est basée sur les 30 derniers jours d'activité. Une autorisation que la ressource utilise rarement sur un horizon temporel plus long, par exemple pour une tâche trimestrielle, peut apparaître comme non utilisée. Examinez la recommandation en fonction des besoins de votre charge de travail avant de l'appliquer.

Une fois que vous avez modifié les politiques ou les politiques de confiance d'un rôle, le gestionnaire de rôles ne gère plus ce rôle. Le rôle ne détectera aucune modification de version du modèle de rôle initialement utilisé pour créer le rôle.

IAM limite le nombre de politiques gérées que vous pouvez associer à un rôle. Si l'application de la recommandation dépasse cette limite, la console vous en informe et n'applique pas la modification. Pour plus d'informations sur ce quota, consultezIAM et AWS STS quotas.