Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Attribute-based contrôle d'accès
Attribute-based le contrôle d'accès (ABAC) est une stratégie d'autorisation qui définit les autorisations en fonction d'attributs. Vous pouvez utiliser IAM Identity Center pour gérer l'accès à vos AWS ressources Comptes AWS via plusieurs attributs utilisateur provenant de n'importe quelle source d'identité IAM Identity Center. Dans AWS, ces attributs sont appelés balises. L'utilisation d'attributs utilisateur comme balises vous AWS permet de simplifier le processus de création d'autorisations précises AWS et de garantir que votre personnel n'a accès qu'aux AWS ressources dont les balises correspondent.
Par exemple, vous pouvez attribuer aux développeurs Bob et Sally, qui appartiennent à deux équipes différentes, les mêmes autorisations définies dans IAM Identity Center (ou le même rôle IAM dans le gestionnaire d'accès au compte), puis sélectionner l'attribut du nom de l'équipe pour le contrôle d'accès. Lorsque Bob et Sally se connectent à leur compte Comptes AWS, IAM Identity Center envoie leur attribut de nom d'équipe dans la AWS session afin que Bob et Sally puissent accéder aux ressources AWS du projet uniquement si leur attribut de nom d'équipe correspond à la balise de nom d'équipe sur la ressource de projet. Si Bob rejoint l'équipe de Sally ultérieurement, vous pouvez modifier son accès en mettant simplement à jour son attribut de nom d'équipe dans l'annuaire de l'entreprise. La prochaine fois que Bob se connectera, il aura automatiquement accès aux ressources du projet de sa nouvelle équipe sans avoir besoin de mettre à jour les autorisations AWS.
Cette approche permet également de réduire le nombre d'autorisations distinctes que vous devez créer et gérer dans IAM Identity Center, car les utilisateurs associés aux mêmes ensembles d'autorisations (ou dans le gestionnaire d'accès aux comptes en tant qu'utilisateurs associés au même rôle IAM) peuvent désormais disposer d'autorisations uniques en fonction de leurs attributs. Vous pouvez utiliser ces attributs utilisateur dans les ensembles d'autorisations IAM Identity Center (ou dans les rôles IAM lorsque vous utilisez des attributions de rôles de gestionnaire d'accès aux comptes) et dans les politiques basées sur les ressources pour implémenter l'ABAC dans les AWS ressources et simplifier la gestion des autorisations à grande échelle.
Avantages
Les avantages supplémentaires de l'utilisation d'ABAC dans IAM Identity Center sont les suivants.
-
ABAC nécessite moins d'ensembles d'autorisations : comme vous n'avez pas à créer de politiques différentes pour différentes fonctions, vous créez moins d'ensembles d'autorisations (ou de rôles IAM lorsque vous utilisez le gestionnaire d'accès aux comptes). Cela réduit la complexité de votre gestion des autorisations.
-
Grâce à ABAC, les équipes peuvent changer et se développer rapidement : les autorisations pour les nouvelles ressources sont automatiquement accordées en fonction des attributs lorsque les ressources sont correctement balisées lors de leur création.
-
Utilisez les attributs des employés de votre annuaire d'entreprise avec ABAC — Vous pouvez utiliser les attributs des employés existants provenant de n'importe quelle source d'identité configurée dans IAM Identity Center pour prendre des décisions de contrôle d'accès dans. AWS
-
Suivez qui accède aux ressources : les administrateurs de sécurité peuvent facilement déterminer l'identité d'une session en examinant les attributs de l'utilisateur AWS CloudTrail afin de suivre son activité AWS.
Pour plus d'informations sur la configuration d'ABAC à l'aide de la console IAM Identity Center, consultez. Attributs pour le contrôle d’accès Pour plus d'informations sur la façon d'activer et de configurer ABAC à l'aide des API IAM Identity Center, consultez CreateInstanceAccessControlAttributeConfiguration le Guide de référence des API IAM Identity Center.