View a markdown version of this page

Gérer Comptes AWS avec ensembles d'autorisations - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérer Comptes AWS avec ensembles d'autorisations

Un ensemble d'autorisations est un modèle que vous créez et gérez qui définit un ensemble d'une ou plusieurs politiques https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html IAM. Les ensembles d'autorisations simplifient l'attribution des Compte AWS accès aux utilisateurs et aux groupes de votre organisation. Par exemple, vous pouvez créer un ensemble d'autorisations d'administrateur de base de données qui inclut des politiques d'administration des services AWS RDS, DynamoDB et Aurora, et utiliser cet ensemble d'autorisations unique pour accorder l'accès à une liste de cibles Comptes AWS au sein de votre AWS organisation pour vos administrateurs de bases de données.

Note

Les autorisations multi-comptes de votre instance d'organisation doivent être activées pour que les ensembles d'autorisations fonctionnent. Par défaut, lorsque vous créez l'instance de votre organisation, les autorisations multi-comptes sont activées. Si ce n'est pas déjà fait, utilisez l'onglet Gestion de la page Paramètres pour activer les autorisations multi-comptes afin de créer des ensembles d'autorisations. Vous pouvez également utiliser l'UpdateInstanceAPI pour activer les autorisations multi-comptes.

IAM Identity Center attribue l'accès à un utilisateur ou à un groupe appartenant à un ou plusieurs groupes Comptes AWS avec des ensembles d'autorisations. Lorsque vous attribuez un ensemble d'autorisations, IAM Identity Center crée les rôles IAM Center-controlled IAM IAM correspondants dans chaque compte et associe les politiques spécifiées dans l'ensemble d'autorisations à ces rôles. IAM Identity Center gère le rôle et autorise les utilisateurs autorisés que vous avez définis à assumer ce rôle à l'aide du portail utilisateur ou AWS de l'interface de ligne de commande d'IAM Identity Center.  Lorsque vous modifiez l'ensemble d'autorisations, IAM Identity Center veille à ce que les politiques et les rôles IAM correspondants soient mis à jour en conséquence.

Vous pouvez ajouter des politiques AWS gérées, des politiques gérées par le client, des politiques https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#inline-policies en ligne et des politiques AWS gérées pour les fonctions à vos ensembles d'autorisations. Vous pouvez également attribuer une politique AWS gérée ou une politique gérée par le client comme limite d'autorisations.

Pour créer un ensemble d'autorisations, consultezCréation, gestion et suppression des jeux d’autorisations.

Si votre gestion des accès nécessite des fonctionnalités allant au-delà de celles proposées par les ensembles d'autorisations, telles que des politiques de confiance personnalisées, des balises de rôle ou des chemins de rôle configurables, vous pouvez utiliser le gestionnaire d'accès aux comptes dans IAM. Le gestionnaire d'accès aux comptes vous permet d'attribuer des rôles IAM existants aux utilisateurs et aux groupes IAM Identity Center. Vous pouvez l'utiliser indépendamment ou conjointement avec des ensembles d'autorisations pour accéder à l'ensemble complet des fonctionnalités des rôles IAM.

Créez un ensemble d'autorisations qui applique les autorisations de moindre privilège

Pour appliquer les meilleures pratiques d'application des autorisations de moindre privilège, après avoir créé un ensemble d'autorisations administratives, vous créez un ensemble d'autorisations plus restrictif et vous l'attribuez à un ou plusieurs utilisateurs. Les ensembles d'autorisations créés au cours de la procédure précédente constituent un point de départ pour évaluer le niveau d'accès aux ressources dont vos utilisateurs ont besoin. Pour passer aux autorisations de moindre privilège, vous pouvez exécuter IAM Access Analyzer pour surveiller les principaux utilisateurs à l'aide AWS de politiques gérées. Lorsque vous savez quelles autorisations ils utilisent, vous pouvez écrire une politique personnalisée ou générer une politique avec uniquement les autorisations requises pour votre équipe.

Avec IAM Identity Center, vous pouvez attribuer plusieurs ensembles d'autorisations au même utilisateur. Votre utilisateur administratif doit également se voir attribuer des ensembles d'autorisations supplémentaires et plus restrictifs. De cette façon, ils peuvent accéder à votre compte uniquement Compte AWS avec les autorisations requises, au lieu de toujours utiliser leurs autorisations administratives.

Par exemple, si vous êtes développeur, après avoir créé votre utilisateur administratif dans IAM Identity Center, vous pouvez créer un nouvel ensemble d'autorisations qui accorde des PowerUserAccess autorisations, puis vous attribuer cet ensemble d'autorisations. Contrairement à l'ensemble d'autorisations administratives, qui utilise des AdministratorAccess autorisations, le jeu PowerUserAccess d'autorisations ne permet pas la gestion des utilisateurs et des groupes IAM. Lorsque vous vous connectez au portail AWS d'accès pour accéder à votre AWS compte, vous pouvez choisir d'effectuer des tâches de développement AdministratorAccess sur le compte PowerUserAccess plutôt que de le faire.

Gardez les considérations suivantes à l'esprit :

  • Pour commencer rapidement à créer un ensemble d'autorisations plus restrictif, utilisez un ensemble d'autorisations prédéfini plutôt qu'un ensemble d'autorisations personnalisé.

    Avec un ensemble d'autorisations prédéfini, qui utilise des autorisations prédéfinies, vous choisissez une seule politique AWS gérée dans la liste des politiques disponibles. Chaque politique accorde un niveau d'accès spécifique aux AWS services et aux ressources ou des autorisations pour une fonction professionnelle courante. Pour plus d'informations sur chacune de ces politiques, consultez la section Politiques AWS gérées pour les fonctions professionnelles.

  • Vous pouvez configurer la durée de session pour un ensemble d'autorisations afin de contrôler la durée pendant laquelle un utilisateur est connecté à un Compte AWS.

    Lorsque les utilisateurs se fédérent Compte AWS et utilisent la console de AWS gestion ou l'interface de ligne de AWS commande (AWS CLI), IAM Identity Center utilise le paramètre de durée de session associé à l'ensemble d'autorisations pour contrôler la durée de la session. Par défaut, la valeur de la durée de la session, qui détermine la durée pendant laquelle un utilisateur peut être connecté et Compte AWS AWS avant de se déconnecter de la session, est définie sur une heure. Vous pouvez spécifier une valeur maximale de 12 heures. Pour de plus amples informations, veuillez consulter Définissez la durée de la session pour Comptes AWS.

  • Vous pouvez également configurer la durée de la session du portail d' AWS accès pour contrôler la durée pendant laquelle un utilisateur du personnel est connecté au portail.

    Par défaut, la valeur de Durée maximale de session, qui détermine la durée pendant laquelle un utilisateur du personnel peut se connecter au portail d' AWS accès avant de devoir s'authentifier à nouveau, est de huit heures. Vous pouvez spécifier une valeur maximale de 90 jours. Pour de plus amples informations, veuillez consulter Configurer la durée de la session dans IAM Identity Center.

  • Lorsque vous vous connectez au portail AWS d'accès, choisissez le rôle qui fournit les autorisations les moins privilégiées.

    Chaque ensemble d'autorisations que vous créez et attribuez à votre utilisateur apparaît en tant que rôle disponible dans le portail AWS d'accès. Lorsque vous vous connectez au portail en tant qu'utilisateur, choisissez plutôt le rôle correspondant à l'ensemble d'autorisations le plus restrictif que vous pouvez utiliser pour effectuer des tâches dans le compteAdministratorAccess.

  • Vous pouvez ajouter d'autres utilisateurs à IAM Identity Center et leur attribuer des ensembles d'autorisations existants ou nouveaux.

    Pour plus d'informations, consultez,Attribuer un accès à un utilisateur ou à un groupe à Comptes AWS.