View a markdown version of this page

Meilleures pratiques de sécurité pour Amazon DocumentDB - Amazon DocumentDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Meilleures pratiques de sécurité pour Amazon DocumentDB

Amazon DocumentDB fournit des fonctionnalités de sécurité, notamment l'isolation Amazon VPC, le chiffrement au repos à l'aide du protocole TLS AWS KMS, le chiffrement en transit à l'aide du protocole TLS et un contrôle d'accès précis via IAM. Utilisez les bonnes pratiques suivantes pour sécuriser vos clusters, instances et données Amazon DocumentDB.

Utilisez les rôles Gestion des identités et des accès AWS (IAM) pour contrôler l'accès aux opérations de l'API Amazon DocumentDB. Cela inclut les opérations qui créent, modifient ou suppriment des ressources Amazon DocumentDB telles que des clusters, des groupes de sécurité et des groupes de paramètres. Lorsque des applications ou d'autres AWS services doivent accéder aux ressources Amazon DocumentDB, utilisez un rôle IAM pour fournir des informations d'identification temporaires plutôt que de stocker des informations d'identification à long terme dans votre application. Lorsque vous créez des rôles IAM, appliquez le principe du moindre privilège. Pour plus d'informations, consultez les sections Rôles IAM et Scénarios courants pour les rôles dans le Guide de l'utilisateur IAM.

  • Appliquez le principe du moindre privilège avec le contrôle d'accès basé sur les rôles.

  • N'utilisez pas l'utilisateur Compte AWS root pour gérer les ressources Amazon DocumentDB. Utilisez plutôt Gestion des identités et des accès AWS Identity Center pour créer des utilisateurs humains dotés d'informations d'identification temporaires. Pour plus d'informations, consultez la section Utilisateurs d'IAM Identity Center dans le Guide de l'utilisateur IAM.

  • Accordez à chaque identité l'ensemble minimum d'autorisations nécessaires à l'exercice de ses fonctions.

  • Utilisez les politiques IAM pour gérer les autorisations et respectez le principe du moindre privilège. Pour plus d’informations, consultez Bonnes pratiques de sécurité dans IAM dans le Guide de l’utilisateur IAM.

  • Si vous utilisez des utilisateurs IAM dotés d'informations d'identification de longue durée, changez régulièrement ces informations d'identification.

    Avertissement

    Dans ce scénario, l’utilisateur IAM doit disposer d’un accès programmatique et d’informations d’identification à long terme, ce qui peut présenter un risque de sécurité. Pour atténuer ce risque, nous vous recommandons de ne fournir à ces utilisateurs que les autorisations dont ils ont besoin pour effectuer la tâche et de supprimer ces autorisations lorsqu’elles ne sont plus nécessaires. Les clés d’accès peuvent être mises à jour si nécessaire. Pour plus d’informations, consultez Mettre à jour les clés d’accès dans le Guide de l’utilisateur IAM.

  • Configurez Secrets Manager pour alterner automatiquement les secrets pour Amazon DocumentDB. Pour plus d'informations, consultez Rotation de vos secrets et Rotation de secrets pour Amazon DocumentDB dans le Guide de l'AWS Secrets Manager utilisateur.

  • Utilisez le protocole TLS (Transport Layer Security) et le chiffrement au repos pour chiffrer vos données.