Cours Aws

3.12 Introduction IAM AWS

IAM signifie Identity and Access Management. C'est le service AWS qui gère tous les aspects de sécurité : utilisateurs, groupes, rôles et compte root. Le compte root, créé à l'inscription, ne doit jamais être utilisé pour des opérations courantes ni partagé : il sert uniquement à la première configuration et à créer les premiers utilisateurs IAM. Toutes les stratégies de sécurité IAM sont écrites au format JSON, et nous apprendrons à les rédiger au fil du cours.

IAM s'articule autour de quatre concepts. Les utilisateurs sont des personnes physiques. Les groupes rassemblent ces utilisateurs par fonction, métier ou équipe. Les rôles définissent l'usage interne des ressources AWS (un service qui en appelle un autre). Et les stratégies (policies) définissent ce que chacun peut ou ne peut pas faire. IAM est un service global : toutes les décisions prises s'appliquent à l'ensemble des services AWS, indépendamment de la région.

Bonnes pratiques essentielles

  • Un compte IAM par personne physique — jamais de compte partagé.
  • Un seul rôle IAM par habilitation (principe du moindre privilège).
  • Ne jamais partager ses informations de connexion IAM.
  • Ne jamais inscrire en dur les identifiants IAM dans le code.
  • Ne jamais utiliser le compte root au quotidien après la configuration initiale.
  • Activer une authentification forte de type MFA (Multi-Factor Authentication).

Il est tout à fait possible de fédérer IAM avec un annuaire d'entreprise existant via le standard SAML, ce qui est largement utilisé dans les déploiements Active Directory. Les utilisateurs peuvent ainsi se connecter à AWS avec leur compte d'entreprise. Dans le module suivant, nous verrons concrètement comment créer des utilisateurs, des rôles et des groupes, puis écrire des stratégies de sécurité au format JSON.

En résumé

Cette leçon introduit le service IAM (Identity and Access Management) d'AWS, cœur de la gestion des droits et de la sécurité. Elle couvre les entités principales (utilisateurs, groupes, rôles), les stratégies de sécurité, l'authentification multi-facteurs et l'intégration avec des annuaires externes via SAML. Des bonnes pratiques de sécurité complètent les fondamentaux pour une gestion d'accès robuste.

Points clés

  • IAM permet de gérer les droits d'accès pour tous les aspects de sécurité AWS (utilisateurs, groupes, rôles, compte racine)
  • Les stratégies de sécurité (au format JSON) définissent les permissions accordées ou refusées aux utilisateurs, groupes et rôles
  • IAM est un service global: tous les paramétrages se répercutent sur l'ensemble des services AWS
  • L'authentification multi-facteurs (MFA) renforce la sécurité des connexions
  • Intégration possible avec des annuaires externes via le standard SAML (Active Directory, etc.)
  • Bonnes pratiques: un compte IAM par personne physique, jamais partager les identifiants, ne pas utiliser le compte racine pour les opérations quotidiennes

Questions fréquentes

Qu'est-ce que le service IAM dans AWS?

IAM (Identity and Access Management) est le service AWS permettant de gérer les droits d'accès et la sécurité. Il gère les utilisateurs (personnes physiques), les groupes (regroupements par fonction/équipe), les rôles (usage des ressources) et les stratégies de sécurité qui définissent les permissions.

Pourquoi ne pas utiliser le compte racine au quotidien?

Le compte racine dispose d'accès complet à tous les services AWS. Pour des raisons de sécurité, il ne doit jamais être partagé et ne doit être utilisé que lors de la première installation. Les opérations quotidiennes doivent passer par des comptes IAM avec des permissions limitées et appropriées.

Comment intégrer AWS IAM avec un annuaire d'entreprise existant?

AWS IAM supporte l'intégration avec des annuaires externes comme Active Directory via le standard SAML. Cela permet aux utilisateurs de se connecter à AWS en utilisant leurs identifiants d'entreprise, simplifiant la gestion centralisée des identités.