Présentation d'AWS Identity and Access Management(IAM) dans Amazon Neptune - Amazon Neptune

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Présentation d'AWS Identity and Access Management(IAM) dans Amazon Neptune

AWS Identity and Access Management (IAM) est un Service AWS qui aide un administrateur à contrôler en toute sécurité l'accès aux ressources AWS. Les administrateurs IAM contrôlent qui peut êtreauthentifié(signé) etautorisé(disposent des autorisations nécessaires) pour utiliser les ressources Neptune. IAM est un Service AWS que vous pouvez utiliser sans frais supplémentaires.

Vous pouvez utiliserAWS Identity and Access Management(IAM) pour vous authentifier auprès de votre instance de base de données Neptune ou de votre cluster de bases de données. Lorsque l'authentification de base de données IAM est activée, chaque demande doit être signée en utilisantAWSSignature 4.

AWSLa version 4 de Signature ajoute des informations d'authentification àAWSRequêtes. Pour des raisons de sécurité, toutes les demandes aux clusters de bases de données Neptune avec l'authentification IAM activée doivent être signées avec une clé d'accès. Cette clé comprend un ID de clé d'accès et une clé d'accès secrète. L'authentification est gérée en externe à l'aide de politiques IAM.

Neptune s'authentifie lors de la connexion, et pour WebSockets connexions, il vérifie périodiquement les autorisations pour s'assurer que l'utilisateur a toujours accès.

Note
  • La révocation, la suppression ou la rotation des informations d'identification associées à l'utilisateur IAM n'est pas recommandée car cela ne met fin à aucune connexion déjà ouverte.

  • Il y a des limites au nombre de simultanés WebSocket connexions par instance de base de données et durée pendant laquelle une connexion peut rester ouverte. Pour plus d'informations, consultez WebSockets Restrictions.

L'utilisation d'IAM dépend de votre rôle

Utilisation desAWS Identity and Access Management(IAM) diffère selon la tâche que vous accomplissez dans Neptune.

Utilisateur du service— Si vous utilisez le service Neptune pour accomplir votre tâche, votre administrateur vous fournit les informations d'identification et les autorisations dont vous avez besoin pour utiliser le plan de données Neptune. Comme vous avez besoin d'un accès accru pour accomplir votre tâche, comprendre la gestion de l'accès aux données peut vous aider à demander à votre administrateur les autorisations appropriées.

Administrateur de service— Si vous êtes le responsable des ressources Neptune de votre entreprise, vous avez probablement accès aux actions de gestion de Neptune, qui correspondent auxAPI de gestion Neptune. Il peut également être de votre devoir de déterminer les actions d'accès aux données et les ressources Neptune dont les utilisateurs du service ont besoin pour effectuer leur travail. Un administrateur IAM peut ensuite appliquer des politiques IAM pour modifier les autorisations des utilisateurs de votre service.

Administrateur IAM— Si vous êtes un administrateur IAM, vous devrez rédiger des stratégies IAM pour gérer à la fois la gestion et l'accès aux données de Neptune. Pour obtenir des exemples de stratégies Neptune basées sur l'identité que vous pouvez utiliser, consultezUtilisation de différents types de stratégies IAM pour contrôler l'accès à Neptune.

Authentification avec des identités

L'authentification correspond au processus par lequel vous vous connectez à AWS via vos informations d'identification. Pour plus d'informations sur la connexion à l'aide de la AWS Management Console, consultez Connexion à la AWS Management Console en tant qu'utilisateur IAM ou utilisateur racine dans le Guide de l'utilisateur IAM.

Vous devez vous authentifier (être connecté à AWS) en tant qu'utilisateur racine du Compte AWS, utilisateur IAM ou en endossant un rôle IAM. Vous pouvez également utiliser l'authentification de connexion unique de votre entreprise ou vous connecter par le biais de Google ou de Facebook. Dans ces cas, votre administrateur aura précédemment configuré une fédération d'identités avec des rôles IAM. Lorsque vous accédez à AWS avec des informations d'identification d'une autre entreprise, vous assumez indirectement un rôle.

Pour vous connecter directement à la AWS Management Console, utilisez votre mot de passe avec votre adresse électronique d'utilisateur racine ou votre nom d'utilisateur IAM. Vous pouvez accéder à AWS par programmation avec vos clés d'accès d'utilisateur IAM ou racine. AWS fournit un kit SDK et des outils de ligne de commande pour signer de manière chiffrée votre demande avec vos informations d'identification. Si vous n'utilisez pas les outils AWS, vous devez signer la requête vous-même. Pour ce faire, utilisez Signature Version 4, un protocole permettant d'authentifier les demandes d'API entrantes. Pour plus d'informations sur l'authentification des demandes, consultez Processus de signature de la version 4 dans les Références générales AWS.

Quelle que soit la méthode d'authentification que vous utilisez, vous devrez peut-être également fournir des informations de sécurité supplémentaires. Par exemple, AWS vous recommande d'utiliser l'authentification multi-facteur (MFA) pour améliorer la sécurité de votre compte. Pour en savoir plus, consultez Utilisation de l'Authentification multifacteur (MFA) dans la AWS du Guide de l'utilisateur IAM.

Utilisateur racine Compte AWS

Lorsque vous créez un Compte AWS, vous commencez avec une seule identité de connexion disposant d'un accès complet à tous les Services AWS et ressources du compte. Cette identité est appelée Compte AWS utilisateur root. Vous pouvez y accéder en vous connectant à l'aide de l'adresse électronique et du mot de passe que vous avez utilisés pour créer le compte. Il est vivement recommandé de ne pas utiliser l'utilisateur root pour vos tâches quotidiennes. Protégez vos informations d'identification de l'utilisateur root et utilisez-les uniquement pour effectuer les tâches que seul l'utilisateur root peut effectuer. Pour obtenir la liste complète des tâches qui requièrent une connexion en tant qu'utilisateur root, consultez Tâches nécessitant des informations d'identification d'utilisateur root dans la Référence générale AWS.

Utilisateurs et groupes IAM

Un utilisateur IAM est une identité dans votre Compte AWS qui dispose d'autorisations spécifiques pour une seule personne ou application. Dans la mesure du possible, nous vous recommandons de vous appuyer sur des informations d'identification temporaires plutôt que de créer des utilisateurs IAM dotés d'informations d'identification à long terme tels que mots de passe Toutefois, si certains cas d'utilisation spécifiques nécessitent des informations d'identification à long terme avec les utilisateurs IAM, nous vous recommandons de faire pivoter les clés d'accès. Pour plus d'informations, veuillez consulter la rubriqueRotation régulière des clés d'accès pour les cas d'utilisation nécessitant des informations d'identificationdans leIAM User Guide.

Un groupe IAM est une identité qui concerne un ensemble d'utilisateurs IAM. Vous ne pouvez pas vous connecter en tant que groupe. Vous pouvez utiliser les groupes pour spécifier des autorisations pour plusieurs utilisateurs à la fois. Les groupes permettent de gérer plus facilement les autorisations pour de grands ensembles d'utilisateurs. Par exemple, vous pouvez avoir un groupe nommé IAMAdmins et accorder à ce groupe les autorisations d'administrer des ressources IAM.

Les utilisateurs sont différents des rôles. Un utilisateur est associé de manière unique à une personne ou une application, alors qu'un rôle est conçu pour être endossé par tout utilisateur qui en a besoin. Les utilisateurs disposent d'informations d'identification permanentes, mais les rôles fournissent des informations d'identification temporaires. Pour en savoir plus, consultez Quand créer un utilisateur IAM (au lieu d'un rôle) dans le Guide de l'utilisateur IAM.

Rôles IAM

Un rôle IAM est une entité au sein de votre Compte AWS qui dispose d'autorisations spécifiques. Le concept ressemble à celui d'utilisateur IAM, mais le rôle IAM n'est pas associé à une personne en particulier. Vous pouvez temporairement endosser un rôle IAM dans la AWS Management Console en changeant de rôle. Vous pouvez obtenir un rôle en appelant une opération d'API AWS CLI ou AWS à l'aide d'une URL personnalisée. Pour en savoir plus sur les méthodes d'utilisation des rôles, consultez Utilisation des rôles IAM dans le Guide de l'utilisateur IAM.

Les rôles IAM avec des informations d'identification temporaires sont utiles dans les cas suivants :

  • Accès d'utilisateurs fédérés— Pour attribuer des autorisations à une identité fédérée, vous devez créer un rôle et définir des autorisations pour le rôle. Quand une identité fédérée s'authentifie, l'identité est associée au rôle et reçoit les autorisations qui sont définies par le rôle. Pour plus d'informations sur les rôles pour la fédération, voirCréation d'un rôle pour un fournisseur d'identité tiersdans leIAM User Guide.

    Si vous utilisez IAM Identity Center, vous configurez un jeu d'autorisations. Pour contrôler ce à quoi vos identités peuvent accéder après leur authentification, IAM Identity Center met en corrélation l'ensemble d'autorisations avec un rôle dans IAM. Pour plus d'informations sur les ensembles d'autorisations, consultezSets d'autorisationsdans leAWS IAM Identity Center (successor to AWS Single Sign-On)Guide de l'utilisateur.

  • Autorisations d'utilisateur IAM temporaires— Un utilisateur ou un rôle IAM peut endosser un rôle IAM pour accepter différentes autorisations temporaires concernant une tâche spécifique.

  • Accès comptes multiples : vous pouvez utiliser un rôle IAM pour permettre à un utilisateur (principal de confiance) d'un compte différent d'accéder aux ressources de votre compte. Les rôles constituent le principal moyen d'accorder l'accès entre plusieurs comptes. Toutefois, certains Services AWS vous permettent d'attacher une politique directement à une ressource (au lieu d'utiliser un rôle en tant que proxy). Pour en savoir plus sur la différence entre les rôles et les politiques basées sur les ressources pour l'accès comptes multiples, consultez Différence entre les rôles IAM et les politiques basées sur les ressources dans le Guide de l'utilisateur IAM.

  • Accès inter-services : certains Services AWS utilisent des fonctions dans d'autres Services AWS. Par exemple, lorsque vous effectuez un appel dans un service, il est courant pour ce service d'exécuter des applications dans Amazon EC2 ou de stocker des objets dans Amazon S3. Un service peut le faire en utilisant les autorisations d'appel du principal, une fonction de service ou un rôle lié au service.

    • Autorisations de principaux : lorsque vous utilisez un utilisateur ou un rôle IAM afin d'effectuer des actions dans AWS, vous êtes considéré comme principal. Les politiques accordent des autorisations au principal. Lorsque vous utilisez certains services, vous pouvez effectuer une action qui déclenche une autre action dans un autre service. Dans ce cas, vous devez disposer d'autorisations nécessaires pour effectuer les deux actions. Pour savoir si une action nécessite d’autres actions supplémentaires dans une stratégie, veuillez consulter Référence de l’autorisation de service.

    • Fonction de service : il s'agit d'un rôle IAM attribué à un service afin de réaliser des actions en votre nom. Un administrateur IAM peut créer, modifier et supprimer une fonction du service à partir d'IAM. Pour de plus amples informations, consultez Création d'un rôle pour la délégation d'autorisations à un Service AWS dans le Guide de l'utilisateur IAM.

    • Rôle lié au service : un rôle lié au service est un type de fonction du service lié à un Service AWS. Le service peut assumer le rôle afin d'effectuer une action en votre nom. Les rôles liés à un service s'affichent dans votre compte IAM et sont la propriété du service. Un administrateur IAM peut consulter, mais ne peut pas modifier, les autorisations concernant les rôles liés à un service.

  • Applications s'exécutant sur Amazon EC2 - vous pouvez utiliser un rôle IAM pour gérer des informations d'identification temporaires pour les applications s'exécutant sur une instance EC2 et effectuant des requêtes d'API AWS CLI ou AWS. Cette solution est préférable au stockage des clés d'accès au sein de l'instance EC2. Pour attribuer un rôle AWS à une instance EC2 et le rendre disponible à toutes les applications associées, vous pouvez créer un profil d'instance attaché à l'instance. Un profil d'instance contient le rôle et permet aux programmes qui s'exécutent sur l'instance EC2 d'obtenir des informations d'identification temporaires. Pour plus d'informations, consultez Utilisation d'un rôle IAM pour accorder des autorisations à des applications s'exécutant sur des instances Amazon EC2 dans le Guide de l'utilisateur IAM.

Pour savoir dans quel cas utiliser des rôles ou des utilisateurs IAM, consultez Quand créer un rôle IAM (au lieu d'un utilisateur) dans le Guide de l'utilisateur IAM.