Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Révoquer l'accès utilisateur
La procédure générale suivante permet de révoquer une session d'ensemble d'autorisations active pour un utilisateur d'IAM Identity Center. La procédure part du principe que vous souhaitez supprimer tous les accès d'un utilisateur dont les informations d'identification sont compromises ou d'un acteur malveillant présent dans le système. La condition préalable est d'avoir suivi les instructions contenues dansPréparer la révocation d'une session de rôle IAM active créée par un ensemble d'autorisations. Nous supposons que la politique « tout refuser » est présente dans une politique de contrôle de service (SCP).
Note
AWS vous recommande de créer une automatisation pour gérer toutes les étapes, à l'exception des opérations relatives à la console uniquement.
-
Obtenez le nom d'utilisateur de la personne dont vous devez révoquer l'accès. Vous pouvez utiliser les API de la boutique d'identités pour rechercher l'utilisateur à l'aide de son nom d'utilisateur.
-
Mettez à jour la politique de refus pour ajouter l'ID utilisateur de l'étape 1 dans votre politique de contrôle des services (SCP). Une fois cette étape terminée, l'utilisateur cible perd l'accès et ne peut pas effectuer d'actions avec les rôles concernés par la politique.
-
Supprimez toutes les attributions d'ensembles d'autorisations pour l'utilisateur. Si l'accès est attribué par le biais de l'appartenance à un groupe, supprimez l'utilisateur de tous les groupes et de toutes les attributions directes d'ensembles d'autorisations. Cette étape empêche l'utilisateur d'assumer des rôles IAM supplémentaires. Si un utilisateur dispose d'une session active sur le portail d' AWS accès et que vous le désactivez, il peut continuer à assumer de nouveaux rôles jusqu'à ce que vous lui supprimiez son accès.
-
Supprimez toutes les attributions de rôles IAM pour l'utilisateur dans le gestionnaire d'accès au compte. Si l'accès est attribué par le biais de l'appartenance à un groupe, supprimez l'utilisateur de tous les groupes et de toutes les attributions directes de rôles IAM. Cette étape empêche l'utilisateur d'assumer des rôles IAM supplémentaires gérés dans le gestionnaire d'accès au compte. Si un utilisateur dispose d'une session active du portail d'accès au AWS compte et que vous le désactivez, il peut continuer à assumer de nouveaux rôles jusqu'à ce que vous lui supprimiez son accès.
-
Si vous utilisez un fournisseur d'identité (IdP) ou Microsoft Active Directory comme source d'identité, désactivez l'utilisateur dans la source d'identité. La désactivation de l'utilisateur empêche la création de sessions supplémentaires sur le portail AWS d'accès. Consultez la documentation de votre IdP ou de l'API Microsoft Active Directory pour savoir comment automatiser cette étape. Si vous utilisez l'annuaire IAM Identity Center comme source d'identité, ne désactivez pas encore l'accès utilisateur. Vous allez désactiver l'accès utilisateur à l'étape 7.
-
Dans la console IAM Identity Center, recherchez l'utilisateur et supprimez sa session active.
-
Choisissez Utilisateurs.
-
Choisissez l'utilisateur dont vous souhaitez supprimer la session active.
-
Sur la page détaillée de l'utilisateur, choisissez l'onglet Sessions actives.
-
Cochez les cases à côté des sessions que vous souhaitez supprimer et choisissez Supprimer la session.
Après avoir supprimé une session utilisateur, celui-ci perdra immédiatement l'accès au portail AWS d'accès. Renseignez-vous sur la durée des sessions.
-
-
Dans la console IAM Identity Center, désactivez l'accès utilisateur.
-
Choisissez Utilisateurs.
-
Choisissez l'utilisateur dont vous souhaitez désactiver l'accès.
-
Sur la page détaillée de l'utilisateur, développez Informations générales et cliquez sur le bouton Désactiver l'accès utilisateur pour empêcher toute nouvelle connexion de l'utilisateur.
-
-
Laissez la politique de refus en place pendant au moins 12 heures. Dans le cas contraire, l'utilisateur ayant une session de rôle IAM active aura restauré les actions avec le rôle IAM. Si vous attendez 12 heures, les sessions actives expirent et l'utilisateur ne pourra plus accéder au rôle IAM.
Important
Si vous désactivez l'accès d'un utilisateur avant d'arrêter la session utilisateur (vous avez terminé l'étape 7 sans terminer l'étape 6), vous ne pouvez plus arrêter la session utilisateur via la console IAM Identity Center. Si vous désactivez l'accès utilisateur par inadvertance avant d'arrêter la session utilisateur, vous pouvez réactiver l'utilisateur, arrêter sa session, puis désactiver à nouveau son accès.
Vous pouvez désormais modifier les informations d'identification de l'utilisateur si son mot de passe a été compromis et rétablir ses attributions.