Gestion des mots de passe des utilisateurs IAM - AWS Identity and Access Management

Gestion des mots de passe des utilisateurs IAM

Les utilisateurs IAM qui utilisent la AWS Management Console pour se servir des ressources AWS doivent disposer d'un mot de passe pour se connecter. Vous pouvez créer, modifier ou supprimer un mot de passe pour un utilisateur IAM dans votre compte AWS.

Après avoir attribué un mot de passe à un utilisateur, celui-ci peut se connecter à l’interface AWS Management Console à l'aide de l'URL de connexion de votre compte qui ressemble à ce qui suit :

https://12-digit-AWS-account-ID or alias.signin.aws.amazon.com/console

Pour plus d'informations sur la façon dont les utilisateurs IAM se connectent à la AWS Management Console, consultez Connexion à AWS dans le Guide de l'utilisateur Connexion à AWS.

Même si vos utilisateurs ont leurs propres mots de passe, ils toujours besoin de votre autorisation pour accéder à vos ressources AWS. Par défaut, un utilisateur ne dispose d'aucune autorisation. Pour accorder à vos utilisateurs les autorisations dont ils ont besoin, vous leur attribuez des politiques ou aux groupes dont ils font partie. Pour plus d'informations sur la création d'utilisateurs et de groupes, consultez Identités IAM (utilisateurs, groupes d'utilisateurs et rôles). Pour plus d'informations sur l'utilisation de stratégies pour l'octroi d'autorisations, consultez Modification des autorisations pour un utilisateur IAM.

Vous pouvez accorder aux utilisateurs l'autorisation de modifier leurs propres mots de passe. Pour de plus amples informations, veuillez consulter Autorisation des utilisateurs IAM à modifier leurs propres mots de passe. Pour plus d'informations sur la façon dont les utilisateurs accèdent à la page de connexion à votre compte, consultez Connexion à AWS dans le Guide de l'utilisateur Connexion à AWS.

Création, modification ou suppression d'un mot de passe utilisateur IAM (console)

Vous pouvez utiliser la AWS Management Console pour gérer les mots de passe de vos utilisateurs IAM.

Lorsque les utilisateurs quittent votre organisation ou n'ont plus besoin d'accéder à AWS, il est important de rechercher leurs informations d'identification afin de s'assurer qu'elles ne sont plus opérationnelles. Idéalement, supprimez les informations d'identification qui ne sont plus requises. Il est toujours possible de les recréer ultérieurement, si nécessaire. Vous devez au moins modifier les informations d'identification afin que les anciens utilisateurs ne soient plus en mesure de s'en servir.

Pour ajouter un mot de passe pour un utilisateur IAM (console)
  1. Connectez-vous à la AWS Management Console et ouvrez la console IAM à l'adresse https://console.aws.amazon.com/iam/.

  2. Dans le panneau de navigation, choisissez utilisateurs.

  3. Choisissez le nom de l'utilisateur dont vous souhaitez créer le mot de passe.

  4. Cliquez sur l'onglet Informations d'identification de sécurité, puis sous Connexion à la console, sélectionnez Activer l'accès à la console.

  5. Dans Manage console access (Gérer l'accès à la console), pour Console access (Accès à la console), choisissez Enable (Activer) si cette option n'est pas déjà sélectionnée. Si l'accès à la console est désactivé, aucun mot de passe n'est nécessaire.

  6. Pour Set password (Définir le mot de passe), choisissez si vous préférez qu'IAM génère un mot de passe ou si vous voulez créer un mot de passe personnalisé :

    • Pour qu'IAM génère un mot de passe, sélectionnez Autogenerated password (Mot de passe généré automatiquement).

    • Pour créer un mot de passe personnalisé, choisissez Custom password (Mot de passe personnalisé), puis tapez le mot de passe.

      Note

      Le mot de passe que vous créez doit respecter la politique de mot de passe du compte.

  7. Pour obliger l'utilisateur à créer un nouveau mot de passe au moment de la connexion, sélectionnez L'utilisateur doit créer un nouveau mot de passe à la prochaine connexion. Choisissez ensuite Apply(Applisuer).

    Important

    Si vous sélectionnez l'option L'utilisateur doit créer un nouveau mot de passe à la prochaine connexion, vérifiez que l'utilisateur est bien autorisé à modifier son mot de passe. Pour de plus amples informations, veuillez consulter Autorisation des utilisateurs IAM à modifier leurs propres mots de passe.

  8. Si vous sélectionnez l'option de génération de mot de passe, sélectionnez Afficher dans la boîte de dialogue Mot de passe de la console. Cela vous permet d'afficher le mot de passe afin de le partager avec l'utilisateur.

    Important

    Pour des raisons de sécurité, vous ne pouvez pas accéder au mot de passe après avoir effectué cette étape, mais vous pouvez créer un nouveau mot de passe à tout moment.

Pour changer le mot de passe d'un utilisateur IAM (console)
  1. Connectez-vous à la AWS Management Console et ouvrez la console IAM à l'adresse https://console.aws.amazon.com/iam/.

  2. Dans le panneau de navigation, choisissez utilisateurs.

  3. Choisissez le nom de l'utilisateur dont vous souhaitez changer le mot de passe.

  4. Cliquez sur l'onglet Informations d'identification de sécurité, puis sous Connexion à la console, sélectionnez Gérer l'accès à la console.

  5. Dans Manage console access (Gérer l'accès à la console), pour Console access (Accès à la console), choisissez Enable (Activer) si cette option n'est pas déjà sélectionnée. Si l'accès à la console est désactivé, aucun mot de passe n'est nécessaire.

  6. Pour Set password (Définir le mot de passe), choisissez si vous préférez qu'IAM génère un mot de passe ou si vous voulez créer un mot de passe personnalisé :

    • Pour qu'IAM génère un mot de passe, sélectionnez Autogenerated password (Mot de passe généré automatiquement).

    • Pour créer un mot de passe personnalisé, choisissez Custom password (Mot de passe personnalisé), puis tapez le mot de passe.

      Note

      Le mot de passe que vous créez doit respecter la politique de mot de passe du compte, si une politique est définie actuellement.

  7. Pour obliger l'utilisateur à créer un nouveau mot de passe au moment de la connexion, sélectionnez L'utilisateur doit créer un nouveau mot de passe à la prochaine connexion. Choisissez ensuite Apply(Applisuer).

    Important

    Si vous sélectionnez l'option L'utilisateur doit créer un nouveau mot de passe à la prochaine connexion, vérifiez que l'utilisateur est bien autorisé à modifier son mot de passe. Pour de plus amples informations, veuillez consulter Autorisation des utilisateurs IAM à modifier leurs propres mots de passe.

  8. Si vous sélectionnez l'option de génération de mot de passe, sélectionnez Afficher dans la boîte de dialogue Mot de passe de la console. Cela vous permet d'afficher le mot de passe afin de le partager avec l'utilisateur.

    Important

    Pour des raisons de sécurité, vous ne pouvez pas accéder au mot de passe après avoir effectué cette étape, mais vous pouvez créer un nouveau mot de passe à tout moment.

Supprimer (désactiver) le mot de passe d'un utilisateur IAM (console)
  1. Connectez-vous à la AWS Management Console et ouvrez la console IAM à l'adresse https://console.aws.amazon.com/iam/.

  2. Dans le panneau de navigation, choisissez utilisateurs.

  3. Choisissez le nom de l'utilisateur dont vous souhaitez supprimer le mot de passe.

  4. Cliquez sur l'onglet Informations d'identification de sécurité, puis sous Connexion à la console, sélectionnez Gérer l'accès à la console.

  5. Pour Console access (Accès à la console), choisissez Disable (Désactiver), puis Apply (Appliquer).

Important

Vous pouvez empêcher un utilisateur IAM d'accéder à l'AWS Management Console en supprimant son mot de passe. Cela l'empêche de se connecter à l'AWS Management Console à l'aide de ses informations d'identification. Cela ne modifie pas ses autorisations ni ne l'empêche d'accéder à la console à l'aide d'un rôle endossé. Si l'utilisateur a des clés d'accès actives, elles continuent de fonctionner et autorisent l'accès via la AWS CLI, Tools for Windows PowerShell, l'API AWS ou l'AWS Console Mobile Application.

Création, modification ou suppression d'un mot de passe utilisateur IAM (AWS CLI)

Vous pouvez utiliser l'API de l'AWS CLI pour gérer les mots de passe de vos utilisateurs IAM.

Pour créer un mot de passe (AWS CLI)
  1. (Facultatif) Pour déterminer si un utilisateur possède un mot de passe, exécutez cette commande : aws iam get-login-profile

  2. Pour créer un mot de passe, exécutez cette commande : aws iam create-login-profile

Pour modifier le mot de passe d'un utilisateur (AWS CLI)
  1. (Facultatif) Pour déterminer si un utilisateur possède un mot de passe, exécutez cette commande : aws iam get-login-profile

  2. Pour modifier un mot de passe, exécutez cette commande : aws iam update-login-profile

Pour supprimer (désactiver) le mot de passe d'un utilisateur (AWS CLI)
  1. (Facultatif) Pour déterminer si un utilisateur possède un mot de passe, exécutez cette commande : aws iam get-login-profile

  2. (Facultatif) Pour déterminer quand un mot de passe a été utilisé pour la dernière fois, exécutez cette commande : aws iam get-user

  3. Pour supprimer un mot de passe, exécutez cette commande : aws iam delete-login-profile

Important

Lorsque vous supprimez le mot de passe d'un utilisateur, ce dernier ne peut plus se connecter à l’interface AWS Management Console. Si l'utilisateur avait des clés d'accès actives, elles continuent de fonctionner et autorisent l'accès via les appels de fonction des API de la AWS CLI, des Tools for Windows PowerShell ou d'AWS. Lorsque vous utilisez l'API de l'AWS CLI, des Tools for Windows PowerShell ou d'AWS pour supprimer un utilisateur de votre Compte AWS, vous devez d'abord supprimer le mot de passe à l'aide de cette opération. Pour de plus amples informations, veuillez consulter Suppression d'un utilisateur IAM (AWS CLI).

Création, modification ou suppression d'un mot de passe utilisateur IAM (API AWS)

Vous pouvez utiliser l'API de l'AWS pour gérer les mots de passe de vos utilisateurs IAM.

Pour créer un mot de passe (API AWS)
  1. (Facultatif) Pour déterminer si un utilisateur possède un mot de passe, appelez cette opération : GetLoginProfile

  2. Pour créer un mot de passe, appelez cette opération : CreateLoginProfile

Pour modifier le mot de passe d'un utilisateur (API AWS)
  1. (Facultatif) Pour déterminer si un utilisateur possède un mot de passe, appelez cette opération : GetLoginProfile

  2. Pour modifier un mot de passe, appelez cette opération : UpdateLoginProfile

Pour supprimer (désactiver) le mot de passe d'un utilisateur (API AWS)
  1. (Facultatif) Pour déterminer si un utilisateur possède un mot de passe, exécutez cette commande : GetLoginProfile

  2. (Facultatif) Pour déterminer quand un mot de passe a été utilisé pour la dernière fois, exécutez cette commande : GetUser

  3. Pour supprimer un mot de passe, exécutez cette commande : DeleteLoginProfile

Important

Lorsque vous supprimez le mot de passe d'un utilisateur, ce dernier ne peut plus se connecter à l’interface AWS Management Console. Si l'utilisateur avait des clés d'accès actives, elles continuent de fonctionner et autorisent l'accès via les appels de fonction des API de la AWS CLI, des Tools for Windows PowerShell ou d'AWS. Lorsque vous utilisez l'API de l'AWS CLI, des Tools for Windows PowerShell ou d'AWS pour supprimer un utilisateur de votre Compte AWS, vous devez d'abord supprimer le mot de passe à l'aide de cette opération. Pour de plus amples informations, veuillez consulter Suppression d'un utilisateur IAM (AWS CLI).