

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Comprendre les autorisations
<a name="temporary-delegation-understanding-permissions"></a>

Dans le cadre du processus d'intégration des fonctionnalités, vous devrez enregistrer auprès d'IAM des politiques qui définissent les autorisations que vous souhaitez demander sur les comptes des clients AWS . Le processus d'enregistrement offre une expérience plus cohérente aux clients et permet d'éviter les pièges courants lors de la rédaction de politiques.

Lors de l'inscription, AWS évalue vos politiques par rapport à un ensemble de validations. Ces validations visent à normaliser le formatage et la structure des politiques et à fournir des protections de base contre les anti-modèles connus. Les validations réduisent également le risque d'augmentation des privilèges, d'accès involontaire entre comptes et d'accès étendu à des ressources de grande valeur dans les comptes clients.

## Types d'autorisations
<a name="temporary-delegation-permission-types"></a>

AWS prendra en compte deux catégories d'autorisations : temporaires et à long terme.

### Autorisations temporaires
<a name="temporary-delegation-temporary-permissions"></a>

Les autorisations temporaires limitent les autorisations attribuées à toutes les sessions d'accès délégué temporaires. Les autorisations temporaires sont décrites dans les modèles de politique appliqués à la session déléguée. Les modèles prennent en charge les paramètres que vous fournissez lorsque vous créez une demande de délégation. Ces valeurs de paramètres sont ensuite liées à la session. Les autorisations temporaires fonctionnent de la même manière que les politiques de session disponibles AWS STS aujourd'hui : les politiques limitent les capacités de l'utilisateur sous-jacent, mais n'accordent aucun accès supplémentaire. Pour plus d'informations, consultez la AWS STS documentation sur les politiques de session.

### Long-Term Autorisations
<a name="temporary-delegation-long-term-permissions"></a>

Long-term les autorisations limitent les autorisations de tous les rôles créés ou gérés via un accès temporaire. Long-term les autorisations sont implémentées en tant que limites d'autorisations IAM. Vous pouvez soumettre une ou plusieurs limites d'autorisation dans AWS le cadre de l'intégration. Après approbation, AWS nous partagerons avec vous un ARN de politique que vous pourrez référencer dans vos politiques.

Ces politiques de délimitation présentent deux caractéristiques remarquables. Tout d'abord, ils sont immuables. Si vous souhaitez mettre à jour les autorisations, vous pouvez enregistrer une nouvelle limite d'autorisations. Vous pouvez ensuite associer la nouvelle limite d'autorisations aux rôles de vos clients en envoyant une nouvelle demande de délégation. Deuxièmement, les politiques ne sont pas modélisées. Étant donné que la même politique de limites est partagée à l'échelle mondiale, elle ne peut pas être modifiée par client.

**Important**  
Les limites d'autorisation ont une taille maximale de 6 144 caractères.

**Note**  
Si vous souhaitez mettre à jour une limite d'autorisation ou un modèle de politique, contactez IAM à l'adresse aws-iam-partner-onboarding@amazon.com. Une fois la nouvelle limite d'autorisation enregistrée, vous pouvez envoyer une demande de délégation aux clients pour mettre à jour le rôle IAM et associer la limite d'autorisation nouvellement enregistrée. Consultez la section Exemples pour plus de détails.

## Exemple de cas d'utilisation : charge de travail liée au traitement des données
<a name="temporary-delegation-example-use-case"></a>

Prenons l'exemple d'un fournisseur de produits qui gère une charge de travail de traitement des données dans les comptes clients. Le fournisseur doit mettre en place une infrastructure lors de l'intégration initiale, mais a également besoin d'un accès continu pour gérer la charge de travail.

*Autorisations temporaires (pour la configuration initiale) : *
+ Création d'instances Amazon EC2, de VPC et de groupes de sécurité
+ Création d'un compartiment Amazon S3 pour les données traitées
+ Création d'un rôle IAM pour les opérations en cours
+ Associer une limite d'autorisation au rôle IAM

*Long-term autorisations (rôle IAM avec limite d'autorisation pour les opérations en cours) : *
+ Démarrez et arrêtez des instances Amazon EC2 pour exécuter des tâches de traitement
+ Lire les données d'entrée depuis le compartiment Amazon S3
+ Écrire les résultats traités dans le compartiment Amazon S3

Les autorisations temporaires sont utilisées une seule fois lors de l'intégration pour configurer l'infrastructure. Le rôle IAM créé au cours de ce processus possède une limite d'autorisations qui limite ses autorisations maximales aux seules opérations nécessaires à la gestion continue de la charge de travail. Cela garantit que même si les politiques du rôle sont modifiées, il ne peut pas dépasser les autorisations définies dans la limite.