View a markdown version of this page

Appliquer les autorisations de moindre privilège à un rôle créé automatiquement - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Appliquer les autorisations de moindre privilège à un rôle créé automatiquement

Lors de la création d'une ressource dans une console de service, le gestionnaire de rôles fournit le rôle IAM dont la ressource a besoin. Pour certaines tâches, telles que l'exécution de votre propre code, vous AWS ne pouvez pas déterminer à l'avance quelles autorisations sont requises. Par conséquent, un rôle peut accorder plus d'autorisations que la ressource n'en a besoin. Une fois que vous connaissez les autorisations dont la ressource a besoin, vous pouvez réduire les autorisations du rôle en conséquence.

La désactivation du gestionnaire de rôles n'affecte pas les rôles précédemment créés par le gestionnaire de rôles. Vous pouvez désactiver le gestionnaire de rôles sans réduire les autorisations, et vous pouvez réduire les autorisations d'un rôle sans désactiver le gestionnaire de rôles.

Quand appliquer les autorisations de moindre privilège

L'attribution à un rôle uniquement des autorisations dont sa ressource a besoin est une bonne pratique de sécurité conforme au principe du moindre privilège. Pour la plupart des rôles, le gestionnaire de rôles crée des rôles dotés d'autorisations bien définies. Pour certains rôles, tels que ceux relatifs aux ressources de calcul ou à la gestion de l'infrastructure cloud, il crée des rôles dotés de larges autorisations.

Lorsque vous êtes prêt à définir la portée des rôles créés par le gestionnaire de rôles, nous vous recommandons de commencer par les rôles associés à vos charges de travail et à vos ressources les plus sensibles, tels que tout ce qui concerne les informations personnelles ou les données de production. Pour en savoir plus, veuillez consulter la section Préparation des autorisations de moindre privilège.

Comment analyser les accès non utilisés

Avant de désactiver le gestionnaire de rôles, vous AWS recommande de IAM Access Analyzer créer un analyseur d'accès non utilisé dans votre compte. L'analyseur compare les actions qu'un rôle est autorisé à effectuer avec les actions qu'il a effectuées et signale les autorisations non utilisées. L'analyseur passe en revue les rôles IAM de votre compte, y compris les rôles que vous avez créés vous-même.

L'endroit où les résultats apparaissent dépend de la manière dont l'analyseur a été fourni :

  • Analyseur fourni par le gestionnaire de rôles : lorsque vous AWS fournissez l'analyseur d'accès non utilisé pour votre compte (voir la note dans cette section), les résultats apparaissent sur la page Rôles de la console IAM. Pour chaque rôle, vous pouvez voir le nombre d'autorisations non utilisées et ouvrir une recommandation. Suivez la procédure suivante pour réduire les autorisations d'un rôle depuis la page Rôles. Une fois que vous avez désactivé le gestionnaire de rôles, la page des paramètres du compte comporte un bouton Afficher les rôles qui ouvre la page Rôles, où les résultats de chaque rôle apparaissent.

  • Analyseur créé par vous-même : lorsque vous créez votre propre analyseur d'accès non utilisé, les résultats et les recommandations apparaissent dans la console IAM Access Analyzer. Cette expérience est inchangée par le gestionnaire de rôles. Pour examiner les résultats d'accès non utilisés et y donner suite, consultez les résultats d'IAM Access Analyzer.

Note

Si vous avez AWS activé le gestionnaire de rôles pour votre compte créé à l'aide de la nouvelle AWS expérience, vous n'avez pas besoin de créer un analyseur la première fois que vous désactivez le gestionnaire de rôles. Une fois que vous avez activé les fonctionnalités avancées et désactivé le gestionnaire de rôles, AWS fournit un analyseur d'accès non utilisé sans frais supplémentaires pendant 90 jours. L'analyseur vous donne une visibilité sur les autorisations de rôle non utilisées et vous recommande de réduire la portée des politiques afin que vous puissiez mettre à jour les rôles de votre compte, y compris ceux créés par le gestionnaire de rôles, selon le principe du moindre privilège.

Conditions préalables

Pour consulter les résultats d'Access Analyzer, vous devez être autorisé à effectuer l'access-analyzer:ListFindingsaction. Pour appliquer une recommandation, vous devez être autorisé à exécuter iam:CreatePolicyiam:AttachRolePolicy, et iam:DetachRolePolicy sur le rôle.

Pour réduire les autorisations d'un rôle dans la console (analyseur fourni par le gestionnaire de rôles)

Ces étapes s'appliquent lorsque l'analyseur d'accès non utilisé pour votre compte est AWS fourni. Si vous avez créé votre propre analyseur, consultez et appliquez plutôt les recommandations dans la console IAM Access Analyzer. Consultez les résultats d'IAM Access Analyzer.

  1. Connectez-vous à la console IAM Console de gestion AWS et ouvrez-la.

  2. Dans le panneau de navigation, choisissez Rôles.

  3. Sur la page Rôles, dans la colonne Résultats, cliquez sur le lien Autorisations non utilisées pour le rôle dont vous souhaitez réduire les autorisations.

  4. Sur la page Réduire les autorisations de rôle, passez en revue les autorisations non utilisées signalées pour le rôle.

  5. Comparez les autorisations recommandées avec les autorisations actuelles du rôle et examinez les actions que la recommandation supprime.

  6. Choisissez Apporter des modifications.

Comment fonctionnent les autorisations recommandées

Sur la base des résultats de l'analyseur d'accès non utilisés, IAM crée une ou plusieurs politiques gérées par le client qui contiennent les autorisations recommandées. IAM associe les nouvelles politiques avant de détacher les anciennes, de sorte que le rôle conserve ses autorisations tout au long de la modification.

Par exemple, considérez un rôle d'exécution AWS Lambda. IAM Access Analyzer indique quelles autorisations du rôle ne sont pas utilisées et recommande une politique adaptée aux actions effectuées par le rôle, telles que l'écriture de journaux dans Amazon Logs. CloudWatch Vous examinez la recommandation en fonction de ce que fait la fonction, vous confirmez qu'elle couvre tous les besoins de la fonction et vous l'appliquez. Le rôle n'autorise alors que les actions dont la fonction a besoin.

Important

La recommandation est basée sur les 30 derniers jours d'activité. Une autorisation que la ressource utilise rarement sur un horizon temporel plus long, par exemple pour une tâche trimestrielle, peut apparaître comme non utilisée. Examinez la recommandation en fonction des besoins de votre charge de travail avant de l'appliquer.

Une fois que vous avez modifié les politiques ou les politiques de confiance d'un rôle, le gestionnaire de rôles ne gère plus ce rôle. Le rôle ne détectera aucune modification de version du modèle de rôle initialement utilisé pour créer le rôle.

IAM limite le nombre de politiques gérées que vous pouvez associer à un rôle. Si l'application de la recommandation dépasse cette limite, la console vous en informe et n'applique pas la modification. Pour plus d'informations sur ce quota, consultezIAM et AWS STS quotas.