Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Choisir un AWS service d'identité
Faire le premier pas
|
C'est l'heure de lire |
10 minutes |
|
Objectif |
Aidez à déterminer le service AWS d'identité le mieux adapté à votre organisation. |
|
Dernière mise à jour |
15 août 2025 |
Introduction
La gestion des identités et des accès permet de garantir que seuls les utilisateurs authentifiés et autorisés peuvent accéder uniquement aux ressources cloud dont ils ont besoin pour effectuer leurs tâches, et qu'ils peuvent le faire de manière sécurisée et conforme.
Comme le montre le schéma précédent, l'identité est l'identification unique d'une entité, l'authentification est le processus de vérification de l'identité et l'autorisation est le processus qui détermine ce que l'entité authentifiée est autorisée à faire.
AWS propose plusieurs services qui vous aident à gérer l'accès à vos ressources sur AWS. Cela inclut les éléments suivants :
Bien qu'il existe des similitudes entre certains services d'identité, ces services répondent à des scénarios différents. Ce guide de décision vous aide à démarrer et à choisir le service AWS d'identité adapté à votre cas d'utilisation.
Comprendre AWS gestion des identités et des accès
Comprendre les fondements de l'IAM peut vous aider à répondre à vos besoins.
Les principaux utilisateurs, y compris les utilisateurs humains, les charges de travail, les utilisateurs fédérés et les rôles assumés, accèdent aux AWS services à l'aide d'API. Tous les environnements AWS informatiques fournissent des informations d'identification que les applications utilisent pour signer leurs appels d'API et demander l'accès aux AWS services. Les demandes d'API sont authentifiées et autorisées par un système d'identités (tels que les rôles IAM), d'actions (politiques IAM) et de ressources définis dans IAM. Chaque AWS client les configure pour utiliser des AWS API. Les rôles IAM sont des identités dotées d'autorisations temporaires et conditionnelles pour effectuer des actions limitées sur AWS les ressources. Les politiques IAM définissent les actions que les rôles IAM peuvent effectuer sur des ressources spécifiques AWS .
En élaborant soigneusement des politiques IAM, vous pouvez vous assurer que les autorisations accordées à un rôle IAM permettent d'accéder uniquement aux ressources nécessaires à l'exécution d'une tâche : un concept connu sous le nom de moindre privilège.
La vidéo précédente est tirée d'une session Re:inForce 2024 organisée par Lucas Wagner, directeur principal des sciences appliquées chez AWS, et Sean McLaughlin, chercheur appliqué principal chez. AWS Ils fournissent un bref aperçu de l' AWS autorisation et de son Gestion des identités et des accès AWS fonctionnement, dans un extrait d'environ quatre minutes (08:35-12:30).
Tenez compte des critères pour choisir un AWS service d'identité
Le choix AWS des bons services dépend de vos besoins et des considérations suivantes :
-
Qui a besoin d'un accès ? Vous et votre personnel, une machine et vos charges de travail, ou les applications que vous créez.
-
Ce à quoi ils veulent accéder : AWS les comptes, AWS les applications et les services, ainsi que les données qu'ils contiennent, ou les données des applications que vous créez.
-
D'où ils souhaitent y accéder : depuis l'intérieur AWS, depuis votre environnement sur site, depuis un autre environnement cloud ou depuis des AWS IoT appareils.
Choisissez lequel AWS services d'identité à utiliser
Le tableau suivant vous aide à trouver les AWS services recommandés pour vos cas d'utilisation. Pour de meilleurs résultats, considérez les services et fonctionnalités supplémentaires recommandés pour votre objectif.
| Je suis un... | Je veux... | AWS service d'identité | Services et fonctionnalités supplémentaires à prendre en compte |
|---|---|---|---|
|
Cloud/Identity administrateur |
Permettre à mon équipe d'accorder et d'auditer plus facilement l'accès à AWS des applications, telles qu'Amazon Q et Amazon SageMaker AI. |
||
|
Cloud/Identity administrateur |
Permettre aux propriétaires des données de mon organisation d'accorder plus facilement l'accès aux données par utilisateur ou par groupe d'employés. |
||
|
Cloud/Identity administrateur OU Developer |
Configurez l'accès du personnel aux AWS comptes et aux ressources qu'ils contiennent, telles que les compartiments Amazon S3. |
Centralisation de l'accès root pour les comptes des membres Informations d'identification de sécurité temporaires dans IAM |
|
|
Cloud/Identity administrateur |
Exécutez les charges de travail dépendantes d'Active Directory dans. AWS |
AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD |
|
|
Cloud/Identity administrateur |
Associez mes AWS charges de travail à mes services de domaine Microsoft Active Directory locaux. |
AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD |
|
|
Cloud/Identity administrateur |
Configurez l'accès de mes charges de travail aux AWS ressources. |
||
|
Cloud/Identity administrateur |
Établissez un périmètre de données pour appliquer les exigences de sécurité de mon organisation. |
Garde-fous des autorisations IAM utilisant des périmètres de données |
|
|
Cloud/Identity administrateur |
Vérifiez quels rôles et utilisateurs IAM au sein de mon organisation ont accès aux AWS ressources critiques. |
||
|
Cloud/Identity administrateur |
Analysez et affinez les autorisations pour obtenir le moindre privilège. |
||
|
Cloud/Identity administrateur |
Accordez aux charges de travail locales l'accès à. AWS |
(nécessite une PKI, la capacité d'émettre et de gérer des certificats) |
|
|
Cloud/Identity administrateur |
Accordez à un appareil IoT l'accès à AWS. |
||
|
Developer |
Accordez l'accès au code dans n'importe quel environnement externe au AWS cloud. AWS |
Informations d'identification de sécurité temporaires dans IAM |
|
|
Developer |
Effectuez l'authentification et l'autorisation de service à service dans mon application exécutée uniquement dans. AWS |
Amazon API Gateway avec authentification AWS Signature version 4 |
|
|
Developer |
Effectuez une authentification et une autorisation de service à service dans mon application à l'aide de composants issus de divers environnements cloud. |
Amazon Verified Permissions | |
|
Developer |
Permettez à vos clients d'accéder à votre application d'IA et de gérer l'identité des agents d'IA. |
Amazon Bedrock AgentCore |
|
|
Developer |
Créez et gérez des logiciels pour appareils IoT sur AWS. |
||
|
Developer |
Intégrez un mécanisme d'authentification dans ma propre application. |
||
|
Developer |
Intégrez un mécanisme d'autorisation dans une application. |
Utilisation AWS services d'identité
Pour vous et votre personnel
IAM Identity Center
IAM Identity Center vous aide à configurer l'expérience d'authentification unique de vos employés, qu'il s'agisse de votre fournisseur d'identité existant, d' AWS applications destinées aux utilisateurs, telles qu'Amazon Q et Amazon SageMaker AI Console de gestion AWS, ou de tout AWS compte attribué à vos employés. Avec une connexion unique à votre fournisseur d'identité, vous pouvez adapter votre utilisation des AWS applications en fonction des besoins de votre entreprise et offrir une expérience utilisateur continue dans toutes les applications.
Avec IAM Identity Center, AWS des applications telles qu'Amazon Q peuvent proposer à vos utilisateurs des expériences personnalisées, telles qu'un tableau de bord indiquant sur quoi un utilisateur travaillait lors de sa dernière connexion. Les propriétaires de services de données, tels qu'un administrateur Amazon Redshift, peuvent définir des autorisations et auditer l'accès aux données AWS par les utilisateurs de votre annuaire. AWS les services de données et d'analyse peuvent reconnaître vos employés grâce à leur identité d'annuaire. Pour plus d'informations, consultez la section Accès aux applications dans le guide de AWS IAM Identity Center l'utilisateur.
Une instance organisationnelle d'IAM Identity Center peut également vous aider à gérer l'accès de votre personnel aux AWS comptes. Il vous permet d'attribuer des autorisations aux utilisateurs et de les attribuer à plusieurs comptes à partir d'un emplacement central. Pour plus d'informations, consultez la section Accès au AWS compte dans le Guide de AWS IAM Identity Center l'utilisateur.
Fédération avec IAM
Vous pouvez également utiliser IAM pour fédérer les utilisateurs du personnel via votre fournisseur d'identité vers des comptes spécifiques AWS . Les utilisateurs assument des rôles IAM pour effectuer des actions définies sur les AWS ressources du compte. Vous pouvez vous fédérer avec un fournisseur d'identité qui fournit des informations d'identité à l'aide d'OpenID Connect (OIDC) ou de SAML 2.0. Pour de plus amples informations, consultez Fournisseurs d'identité et fédération.
Pour vos charges de travail
IAM
IAM permet à votre charge de travail d'assumer des rôles IAM avec des informations d'identification de sécurité temporaires pour utiliser AWS des API et effectuer des actions ciblées sur les ressources. AWS Par exemple, ils permettent aux charges de travail d'exécuter du code sur des services informatiques tels qu'Amazon EC2 ou Lambda. Pour plus d'informations, consultez la section Rôles IAM dans le guide de l'utilisateur IAM.
Analyseur d’accès IAM
IAM Access Analyzer vous guide vers le moindre privilège en fournissant des fonctionnalités permettant de définir, de vérifier et d'affiner les autorisations. Il vous aide à mettre en œuvre votre stratégie de gestion des accès en analysant les accès externes, internes et non utilisés, et en validant que vos politiques IAM correspondent à vos normes de sécurité spécifiées. Utilisez IAM Access Analyzer pour effectuer les opérations suivantes :
-
Générez des politiques de moindre privilège en fonction de l'activité d'accès
-
Vérifiez que vos politiques correspondent aux meilleures pratiques IAM et à vos normes de sécurité
-
Vérifiez qui peut accéder à quoi et détectez les accès publics et intercomptes involontaires
-
Vérifiez l'accès interne aux ressources critiques en identifiant quels rôles et utilisateurs IAM au sein de votre AWS organisation ont accès à des ressources critiques telles que les compartiments Amazon S3, les tables Amazon DynamoDB et les instantanés Amazon RDS.
-
Affinez les autorisations en identifiant les accès non utilisés dans vos politiques IAM
L'image suivante montre le tableau de bord d'IAM Access Analyzer avec les résultats d'accès externes et internes.
L'image suivante montre les résultats d'accès non utilisés dans le tableau de bord d'IAM Access Analyzer.
Rôles Anywhere IAM
IAM Roles Anywhere étend les fonctionnalités d'IAM aux charges de travail sur site et dans le cloud hybride. Utilisez-le pour obtenir des informations d'identification de sécurité temporaires et pour utiliser les mêmes politiques IAM et rôles IAM que ceux que vous utilisez pour AWS les charges de travail.
AWS Directory Service
AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD, est un service Microsoft Active Directory (AD) entièrement géré et hautement disponible. Il étend vos configurations Microsoft AD locales AWS afin que vos charges de travail Microsoft Windows locales puissent communiquer avec vos ressources. AWS En utilisant AWS Managed Microsoft AD, vous pouvez accéder à AWS des ressources de votre domaine telles que les instances Amazon EC2, les ordinateurs de bureau WorkSpaces gérés par Amazon et Amazon RDS pour Microsoft SQL Server.
Pour les applications que vous créez
Amazon Cognito
Amazon Cognito aide vos développeurs à mettre en œuvre la gestion de l'identité et de l'accès des clients (CIAM) dans les applications Web et mobiles qu'ils développent. Il s'agit d'un service évolutif qu'ils peuvent utiliser dans vos applications pour gérer les utilisateurs, authentifier et autoriser leur accès. Outre le CIAM, Amazon Cognito prend en charge l'authentification et l'autorisation de service à service au sein de vos applications. Il s'adapte à des millions d'utilisateurs sur tous les appareils et traite plus de 100 milliards d'authentifications par mois.
Verified Permissions
Verified Permissions est un service d'autorisation entièrement géré, qui utilise le langage politique facile à comprendre de Cedar
L'image suivante montre un exemple des détails de la politique d'autorisation fournis par Verified Permissions et indique à qui la politique accorde l'accès.
Explorez d'autres AWS services
Cette section suggère des services supplémentaires que vous devriez envisager.
-
AWS Control Tower
- Vous permet de configurer un AWS environnement multi-comptes bien conçu, basé sur les meilleures pratiques en matière de sécurité et de conformité, et de le gérer à grande échelle. -
AWS Resource Access Manager
- Vous permet de partager vos ressources sur plusieurs AWS comptes. -
Amazon VPC Lattice
: vous permet de connecter, de sécuriser et de surveiller les services et les ressources de votre application. -
Amazon API Gateway
: vous permet de créer, de publier, de gérer, de surveiller et de sécuriser REST, HTTP et les WebSocket API. -
AWS IoT Device Management
- Vous permet d'intégrer, d'organiser et de gérer les appareils de l'Internet des objets (IoT). -
AWS IoT Greengrass
- Vous permet de créer, de déployer et de gérer des logiciels pour appareils IoT.
Ressources supplémentaires
Guides de l'utilisateur contenant des instructions de déploiement spécifiques pour les services AWS d'identité :
AWS Articles de blog sur la sécurité contenant des conseils spécifiques aux cas d'utilisation :
-
Comment utiliser les applications AWS gérées avec IAM Identity Center (Amazon Q)
-
Gestion des droits d'accès à l'infrastructure cloud dans AWS
-
Personnalisation de l'étendue de l'analyse des accès non utilisés par IAM Access Analyzer
-
Utilisez les rôles IAM pour connecter des GitHub actions à des actions dans AWS
-
Comment surveiller, optimiser et sécuriser l'autorisation machine à machine Amazon Cognito
-
Comment prendre en charge les demandes OpenID AuthZen avec les autorisations Amazon Verified
-
Approches d'authentification des applications externes dans un scénario machine à machine
-
Série d'articles de blog : Établissement d'un périmètre de données sur AWS