View a markdown version of this page

Choisir un AWS service d'identité - AWS Guides de décision

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Choisir un AWS service d'identité

Faire le premier pas

C'est l'heure de lire

10 minutes

Objectif

Aidez à déterminer le service AWS d'identité le mieux adapté à votre organisation.

Dernière mise à jour

15 août 2025

Introduction

La gestion des identités et des accès permet de garantir que seuls les utilisateurs authentifiés et autorisés peuvent accéder uniquement aux ressources cloud dont ils ont besoin pour effectuer leurs tâches, et qu'ils peuvent le faire de manière sécurisée et conforme.

Schéma illustrant l'identité, l'authentification et l'autorisation.

Comme le montre le schéma précédent, l'identité est l'identification unique d'une entité, l'authentification est le processus de vérification de l'identité et l'autorisation est le processus qui détermine ce que l'entité authentifiée est autorisée à faire.

AWS propose plusieurs services qui vous aident à gérer l'accès à vos ressources sur AWS. Cela inclut les éléments suivants :

Bien qu'il existe des similitudes entre certains services d'identité, ces services répondent à des scénarios différents. Ce guide de décision vous aide à démarrer et à choisir le service AWS d'identité adapté à votre cas d'utilisation.

Comprendre AWS gestion des identités et des accès

Comprendre les fondements de l'IAM peut vous aider à répondre à vos besoins.

Les principaux utilisateurs, y compris les utilisateurs humains, les charges de travail, les utilisateurs fédérés et les rôles assumés, accèdent aux AWS services à l'aide d'API. Tous les environnements AWS informatiques fournissent des informations d'identification que les applications utilisent pour signer leurs appels d'API et demander l'accès aux AWS services. Les demandes d'API sont authentifiées et autorisées par un système d'identités (tels que les rôles IAM), d'actions (politiques IAM) et de ressources définis dans IAM. Chaque AWS client les configure pour utiliser des AWS API. Les rôles IAM sont des identités dotées d'autorisations temporaires et conditionnelles pour effectuer des actions limitées sur AWS les ressources. Les politiques IAM définissent les actions que les rôles IAM peuvent effectuer sur des ressources spécifiques AWS .

En élaborant soigneusement des politiques IAM, vous pouvez vous assurer que les autorisations accordées à un rôle IAM permettent d'accéder uniquement aux ressources nécessaires à l'exécution d'une tâche : un concept connu sous le nom de moindre privilège.

La vidéo précédente est tirée d'une session Re:inForce 2024 organisée par Lucas Wagner, directeur principal des sciences appliquées chez AWS, et Sean McLaughlin, chercheur appliqué principal chez. AWS Ils fournissent un bref aperçu de l' AWS autorisation et de son Gestion des identités et des accès AWS fonctionnement, dans un extrait d'environ quatre minutes (08:35-12:30).

Tenez compte des critères pour choisir un AWS service d'identité

Le choix AWS des bons services dépend de vos besoins et des considérations suivantes :

  • Qui a besoin d'un accès ? Vous et votre personnel, une machine et vos charges de travail, ou les applications que vous créez.

  • Ce à quoi ils veulent accéder : AWS les comptes, AWS les applications et les services, ainsi que les données qu'ils contiennent, ou les données des applications que vous créez.

  • D'où ils souhaitent y accéder : depuis l'intérieur AWS, depuis votre environnement sur site, depuis un autre environnement cloud ou depuis des AWS IoT appareils.

Choisissez lequel AWS services d'identité à utiliser

Le tableau suivant vous aide à trouver les AWS services recommandés pour vos cas d'utilisation. Pour de meilleurs résultats, considérez les services et fonctionnalités supplémentaires recommandés pour votre objectif.

Je suis un... Je veux... AWS service d'identité Services et fonctionnalités supplémentaires à prendre en compte

Cloud/Identity administrateur

Permettre à mon équipe d'accorder et d'auditer plus facilement l'accès à AWS des applications, telles qu'Amazon Q et Amazon SageMaker AI.

IAM Identity Center

Propagation d'identité fiable dans IAM Identity Center

AWS Lake Formation

Subventions d'accès Amazon S3

Cloud/Identity administrateur

Permettre aux propriétaires des données de mon organisation d'accorder plus facilement l'accès aux données par utilisateur ou par groupe d'employés.

IAM Identity Center

Propagation d'identité fiable dans IAM Identity Center

AWS Lake Formation

Subventions d'accès Amazon S3

Cloud/Identity administrateur

OU

Developer

Configurez l'accès du personnel aux AWS comptes et aux ressources qu'ils contiennent, telles que les compartiments Amazon S3.

IAM Identity Center

Fédération avec IAM

AWS Control Tower

Centralisation de l'accès root pour les comptes des membres

Informations d'identification de sécurité temporaires dans IAM

Cloud/Identity administrateur

Exécutez les charges de travail dépendantes d'Active Directory dans. AWS

AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD

Intégrations avec les AWS services et les applications

Cloud/Identity administrateur

Associez mes AWS charges de travail à mes services de domaine Microsoft Active Directory locaux.

AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD

Intégrations avec les AWS services et les applications

Cloud/Identity administrateur

Configurez l'accès de mes charges de travail aux AWS ressources.

IAM

AWS Resource Access Manager

Cloud/Identity administrateur

Établissez un périmètre de données pour appliquer les exigences de sécurité de mon organisation.

Garde-fous des autorisations IAM utilisant des périmètres de données

Périmètres de données sur AWS

Cloud/Identity administrateur

Vérifiez quels rôles et utilisateurs IAM au sein de mon organisation ont accès aux AWS ressources critiques.

Analyse des accès internes d'IAM Access Analyzer

Cloud/Identity administrateur

Analysez et affinez les autorisations pour obtenir le moindre privilège.

IAM Access Analyzer

Cloud/Identity administrateur

Accordez aux charges de travail locales l'accès à. AWS

Rôles Anywhere IAM

(nécessite une PKI, la capacité d'émettre et de gérer des certificats)

Cloud/Identity administrateur

Accordez à un appareil IoT l'accès à AWS.

AWS IoT Device Management

Developer

Accordez l'accès au code dans n'importe quel environnement externe au AWS cloud. AWS

AWS Security Token ServiceAssumeRoleWithWebIdentity

Informations d'identification de sécurité temporaires dans IAM

AWS Security Token Service Référence CLI V2

Developer

Effectuez l'authentification et l'autorisation de service à service dans mon application exécutée uniquement dans. AWS

Amazon VPC Lattice

Amazon API Gateway avec authentification AWS Signature version 4

AWS PrivateLink

Developer

Effectuez une authentification et une autorisation de service à service dans mon application à l'aide de composants issus de divers environnements cloud.

Amazon Cognito

Amazon Verified Permissions

Developer

Permettez à vos clients d'accéder à votre application d'IA et de gérer l'identité des agents d'IA.

Identité Amazon Bedrock AgentCore

Amazon Bedrock AgentCore

Developer

Créez et gérez des logiciels pour appareils IoT sur AWS.

AWS IoT Greengrass

Developer

Intégrez un mécanisme d'authentification dans ma propre application.

Amazon Cognito

Developer

Intégrez un mécanisme d'autorisation dans une application.

Amazon Verified Permissions

Utilisation AWS services d'identité

Pour vous et votre personnel

IAM Identity Center

IAM Identity Center vous aide à configurer l'expérience d'authentification unique de vos employés, qu'il s'agisse de votre fournisseur d'identité existant, d' AWS applications destinées aux utilisateurs, telles qu'Amazon Q et Amazon SageMaker AI Console de gestion AWS, ou de tout AWS compte attribué à vos employés. Avec une connexion unique à votre fournisseur d'identité, vous pouvez adapter votre utilisation des AWS applications en fonction des besoins de votre entreprise et offrir une expérience utilisateur continue dans toutes les applications.

Avec IAM Identity Center, AWS des applications telles qu'Amazon Q peuvent proposer à vos utilisateurs des expériences personnalisées, telles qu'un tableau de bord indiquant sur quoi un utilisateur travaillait lors de sa dernière connexion. Les propriétaires de services de données, tels qu'un administrateur Amazon Redshift, peuvent définir des autorisations et auditer l'accès aux données AWS par les utilisateurs de votre annuaire. AWS les services de données et d'analyse peuvent reconnaître vos employés grâce à leur identité d'annuaire. Pour plus d'informations, consultez la section Accès aux applications dans le guide de AWS IAM Identity Center l'utilisateur.

Une instance organisationnelle d'IAM Identity Center peut également vous aider à gérer l'accès de votre personnel aux AWS comptes. Il vous permet d'attribuer des autorisations aux utilisateurs et de les attribuer à plusieurs comptes à partir d'un emplacement central. Pour plus d'informations, consultez la section Accès au AWS compte dans le Guide de AWS IAM Identity Center l'utilisateur.

Fédération avec IAM

Vous pouvez également utiliser IAM pour fédérer les utilisateurs du personnel via votre fournisseur d'identité vers des comptes spécifiques AWS . Les utilisateurs assument des rôles IAM pour effectuer des actions définies sur les AWS ressources du compte. Vous pouvez vous fédérer avec un fournisseur d'identité qui fournit des informations d'identité à l'aide d'OpenID Connect (OIDC) ou de SAML 2.0. Pour de plus amples informations, consultez Fournisseurs d'identité et fédération.

Pour vos charges de travail

IAM

IAM permet à votre charge de travail d'assumer des rôles IAM avec des informations d'identification de sécurité temporaires pour utiliser AWS des API et effectuer des actions ciblées sur les ressources. AWS Par exemple, ils permettent aux charges de travail d'exécuter du code sur des services informatiques tels qu'Amazon EC2 ou Lambda. Pour plus d'informations, consultez la section Rôles IAM dans le guide de l'utilisateur IAM.

Analyseur d’accès IAM

IAM Access Analyzer vous guide vers le moindre privilège en fournissant des fonctionnalités permettant de définir, de vérifier et d'affiner les autorisations. Il vous aide à mettre en œuvre votre stratégie de gestion des accès en analysant les accès externes, internes et non utilisés, et en validant que vos politiques IAM correspondent à vos normes de sécurité spécifiées. Utilisez IAM Access Analyzer pour effectuer les opérations suivantes :

L'image suivante montre le tableau de bord d'IAM Access Analyzer avec les résultats d'accès externes et internes.

Tableau de bord présentant les résultats des accès externes et internes dans IAM Access Analyzer

L'image suivante montre les résultats d'accès non utilisés dans le tableau de bord d'IAM Access Analyzer.

Tableau de bord présentant une analyse des résultats d'accès non utilisés avec 100 résultats actifs, dont 40 rôles inutilisés, 15 informations d'identification non utilisées et 45 autorisations non utilisées.

Rôles Anywhere IAM

IAM Roles Anywhere étend les fonctionnalités d'IAM aux charges de travail sur site et dans le cloud hybride. Utilisez-le pour obtenir des informations d'identification de sécurité temporaires et pour utiliser les mêmes politiques IAM et rôles IAM que ceux que vous utilisez pour AWS les charges de travail.

AWS Directory Service

AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD, est un service Microsoft Active Directory (AD) entièrement géré et hautement disponible. Il étend vos configurations Microsoft AD locales AWS afin que vos charges de travail Microsoft Windows locales puissent communiquer avec vos ressources. AWS En utilisant AWS Managed Microsoft AD, vous pouvez accéder à AWS des ressources de votre domaine telles que les instances Amazon EC2, les ordinateurs de bureau WorkSpaces gérés par Amazon et Amazon RDS pour Microsoft SQL Server.

Pour les applications que vous créez

Amazon Cognito

Amazon Cognito aide vos développeurs à mettre en œuvre la gestion de l'identité et de l'accès des clients (CIAM) dans les applications Web et mobiles qu'ils développent. Il s'agit d'un service évolutif qu'ils peuvent utiliser dans vos applications pour gérer les utilisateurs, authentifier et autoriser leur accès. Outre le CIAM, Amazon Cognito prend en charge l'authentification et l'autorisation de service à service au sein de vos applications. Il s'adapte à des millions d'utilisateurs sur tous les appareils et traite plus de 100 milliards d'authentifications par mois.

Verified Permissions

Verified Permissions est un service d'autorisation entièrement géré, qui utilise le langage politique facile à comprendre de Cedar pour des autorisations précises. Les décisions d'autorisation sont vérifiées formellement à l'aide d'un raisonnement automatisé. Grâce aux autorisations vérifiées, les développeurs peuvent externaliser les autorisations, les aligner sur les principes Zero Trust et centraliser la gestion des politiques. Les équipes de sécurité et d'audit peuvent mieux analyser et auditer qui a accès à quoi au sein de vos applications.

L'image suivante montre un exemple des détails de la politique d'autorisation fournis par Verified Permissions et indique à qui la politique accorde l'accès.

Configuration AWS de politique indiquant une autorisation permettant aux SalesTeam membres de gérer les données des comptes clients.

Explorez d'autres AWS services

Cette section suggère des services supplémentaires que vous devriez envisager.

  • AWS Control Tower- Vous permet de configurer un AWS environnement multi-comptes bien conçu, basé sur les meilleures pratiques en matière de sécurité et de conformité, et de le gérer à grande échelle.

  • AWS Resource Access Manager- Vous permet de partager vos ressources sur plusieurs AWS comptes.

  • Amazon VPC Lattice : vous permet de connecter, de sécuriser et de surveiller les services et les ressources de votre application.

  • Amazon API Gateway : vous permet de créer, de publier, de gérer, de surveiller et de sécuriser REST, HTTP et les WebSocket API.

  • AWS IoT Device Management- Vous permet d'intégrer, d'organiser et de gérer les appareils de l'Internet des objets (IoT).

  • AWS IoT Greengrass- Vous permet de créer, de déployer et de gérer des logiciels pour appareils IoT.

Ressources supplémentaires

Guides de l'utilisateur contenant des instructions de déploiement spécifiques pour les services AWS d'identité :

AWS Articles de blog sur la sécurité contenant des conseils spécifiques aux cas d'utilisation :