

AWS Migration Hub Refactor Spaces est actuellement disponible en version préliminaire et susceptible d'être modifié.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Identity and Access Management pour AWS Migration Hub
<a name="security-iam"></a>





Gestion des identités et des accès AWS (IAM) est un service AWS qui aide un administrateur à contrôler en toute sécurité l'accès aux ressources AWS. Les administrateurs IAM contrôlent qui peut être*authentifié*(connecté) et*autorisé*(disposent des autorisations) pour utiliser les ressources Refactor Spaces. IAM est un service AWS que vous pouvez utiliser sans frais supplémentaires.

**Topics**
+ [Audience](#security_iam_audience)
+ [Authentification avec des identités](#security_iam_authentication)
+ [Gestion de l'accès à l'aide de politiques](#security_iam_access-manage)
+ [Comment AWS Migration Hub Refactor Spaces fonctionne avec IAM](security_iam_service-with-iam.md)
+ [AWSStratégies gérées par pour AWS Migration Hub Refactor Spaces](security-iam-awsmanpol.md)
+ [Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces](security_iam_id-based-policy-examples.md)
+ [Dépannage de l'identité et de l'accès à AWS Migration Hub Refactor Spaces](security_iam_troubleshoot.md)
+ [Utilisation des rôles liés à un service pour Refactor Spaces](using-service-linked-roles.md)

## Audience
<a name="security_iam_audience"></a>

Comment utilisez-vousGestion des identités et des accès AWS(IAM) diffère selon la tâche que vous accomplissez dans Refactor Spaces.

**Utilisateur du service**— Si vous utilisez le service Refactor Spaces pour effectuer votre tâche, votre administrateur vous fournit les informations d'identification et les autorisations dont vous avez besoin. Plus vous utiliserez de fonctionnalités Refactor Spaces pour effectuer votre travail, plus vous pourrez avoir besoin d'autorisations supplémentaires. Comprendre la gestion des accès peut vous aider à demander à votre administrateur les autorisations appropriées. Si vous ne pouvez pas accéder à une fonctionnalité dans Refactor Spaces, consultez[Dépannage de l'identité et de l'accès à AWS Migration Hub Refactor Spaces](security_iam_troubleshoot.md).

**administrateur de service**— Si vous êtes le responsable des ressources Refactor Spaces dans votre entreprise, vous bénéficiez probablement d'un accès total à Refactor Spaces. C'est à vous de déterminer les fonctionnalités et ressources Refactor Spaces auxquelles vos employés pourront accéder. Vous devrez ensuite soumettre les demandes à votre administrateur IAM pour modifier les autorisations des utilisateurs de votre service. Consultez les informations sur cette page pour comprendre les concepts de base d'IAM. Pour en savoir plus sur la façon dont votre entreprise peut utiliser IAM avec Refactor Spaces, veuillez consulter.[Comment AWS Migration Hub Refactor Spaces fonctionne avec IAM](security_iam_service-with-iam.md).

**Administrateur IAM**— Si vous êtes un administrateur IAM, vous souhaiterez peut-être obtenir des détails sur la façon dont vous pouvez écrire des stratégies pour gérer l'accès à Refactor Spaces. Pour voir des exemples de stratégies basées sur l'identité Refactor Spaces que vous pouvez utiliser dans IAM, consultez.[Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces](security_iam_id-based-policy-examples.md).

## Authentification avec des identités
<a name="security_iam_authentication"></a>

L'authentification correspond au processus par lequel vous vous connectez à AWS via vos informations d'identification. Pour de plus amples informations sur la connexion à l'aide de la AWS Management Console, veuillez consulter [Connexion à la AWS Management Console en tant qu'utilisateur IAM ou utilisateur racine](https://docs.aws.amazon.com/IAM/latest/UserGuide/console.html) dans le *Guide de l'utilisateur IAM*.

Vous devez vous *authentifier* (être connecté à AWS) en tant qu'utilisateur racine du Compte AWS, utilisateur IAM ou en endossant un rôle IAM. Vous pouvez également utiliser l'authentification de connexion unique de votre entreprise ou vous connecter par le biais de Google ou de Facebook. Dans ces cas, votre administrateur aura précédemment configuré une fédération d'identités avec des rôles IAM. Lorsque vous accédez à AWS avec des informations d'identification d'une autre entreprise, vous assumez indirectement un rôle. 

Pour vous connecter directement à la [AWS Management Console](https://console.aws.amazon.com/), utilisez votre mot de passe avec votre adresse e-mail d'utilisateur racine ou votre nom d'utilisateur IAM. Vous pouvez accéder à AWS par programmation avec vos clés d'accès d'utilisateur IAM ou racine. AWS fournit un kit SDK et des outils de ligne de commande pour signer de manière chiffrée votre demande avec vos informations d'identification. Si vous n'utilisez pas les outils AWS, vous devez signer la requête vous-même. Pour ce faire, utilisez *Signature Version 4*, un protocole permettant d'authentifier les demandes d'API entrantes. Pour plus d'informations sur l'authentification des demandes, consultez [Processus de signature de la version 4](https://docs.aws.amazon.com/general/latest/gr/signature-version-4.html) dans les *Références générales AWS*.

Quelle que soit la méthode d'authentification que vous utilisez, vous devrez peut-être également fournir des informations de sécurité supplémentaires. Par exemple, AWS vous recommande d'utiliser l'authentification multi-facteurs (MFA) pour améliorer la sécurité de votre compte. Pour en savoir plus, veuillez consulter [Utilisation de la Multi-Factor Authentication (MFA) dans AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa.html) dans le *Guide de l'utilisateur IAM*.

### Utilisateur racine Compte AWS
<a name="security_iam_authentication-rootuser"></a>

 Lorsque vous créez un Compte AWS, vous commencez avec une seule identité de connexion disposant d'un accès complet à tous les services et ressources AWS du compte. Cette identité est appelée l'*utilisateur racine* du Compte AWS. Vous pouvez y accéder en vous connectant à l'aide de l'adresse e-mail et du mot de passe que vous avez utilisés pour créer le compte. Il est vivement recommandé de ne pas utiliser l'utilisateur racine pour vos tâches quotidiennes, y compris pour les tâches administratives. Respectez plutôt la [bonne pratique qui consiste à avoir recours à l'utilisateur racine uniquement pour créer le premier utilisateur IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#create-iam-users). Ensuite, mettez en sécurité les informations d'identification de l'utilisateur racine et utilisez-les uniquement pour effectuer certaines tâches de gestion des comptes et des services. 

### Utilisateurs et groupes IAM
<a name="security_iam_authentication-iamuser"></a>

Un *[utilisateur IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users.html)* est une identité dans votre Compte AWS qui dispose d'autorisations spécifiques pour une seule personne ou application. Un utilisateur IAM peut disposer d'informations d'identification à long terme, comme un nom d'utilisateur et un mot de passe ou un ensemble de clés d'accès. Pour découvrir comment générer des clés d'accès, consultez [Gestion des clés d'accès pour les utilisateurs IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html) dans le *guide de l'utilisateur IAM*. Lorsque vous générez des clés d'accès pour un utilisateur IAM, veillez à afficher et enregistrer la paire de clés de manière sécurisée. Vous ne pourrez plus récupérer la clé d'accès secrète à l'avenir. Au lieu de cela, vous devrez générer une nouvelle paire de clés d'accès.

Un [https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) est une identité qui concerne un ensemble d'utilisateurs IAM. Vous ne pouvez pas vous connecter en tant que groupe. Vous pouvez utiliser les groupes pour spécifier des autorisations pour plusieurs utilisateurs à la fois. Les groupes permettent de gérer plus facilement les autorisations pour de grands ensembles d'utilisateurs. Par exemple, vous pouvez avoir un groupe nommé *IAMAdmins* et accorder à ce groupe les autorisations d'administrer des ressources IAM.

Les utilisateurs sont différents des rôles. Un utilisateur est associé de manière unique à une personne ou une application, alors qu'un rôle est conçu pour être endossé par tout utilisateur qui en a besoin. Les utilisateurs disposent d'informations d'identification permanentes, mais les rôles fournissent des informations d'identification temporaires. Pour en savoir plus, consultez [Quand créer un utilisateur IAM (au lieu d'un rôle)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id.html#id_which-to-choose) dans le *Guide de l'utilisateur IAM*.

### Rôles IAM
<a name="security_iam_authentication-iamrole"></a>

Un *[rôle IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)* est une entité au sein de votre Compte AWS qui dispose d'autorisations spécifiques. Le concept ressemble à celui d'utilisateur IAM, mais le rôle IAM n'est pas associé à une personne en particulier. Vous pouvez temporairement endosser un rôle IAM dans la AWS Management Console en [changeant de rôle](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html). Vous pouvez obtenir un rôle en appelant une opération d'API AWS CLI ou AWS à l'aide d'une URL personnalisée. Pour en savoir plus sur les méthodes d'utilisation des rôles, consultez [Utilisation des rôles IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use.html) dans le *guide de l'utilisateur IAM*.

Les rôles IAM avec des informations d'identification temporaires sont utiles dans les cas suivants :
+ **Autorisations utilisateur IAM temporaires** – Un utilisateur IAM peut endosser un rôle IAM pour accepter différentes autorisations temporaires concernant une tâche spécifique. 
+ **Accès par des utilisateurs fédérés** – Au lieu de créer un utilisateur IAM, vous pouvez utiliser des identités existantes provenant d'Directory Service, de votre répertoire d'utilisateurs d'entreprise ou d'un fournisseur d'identité web. On parle alors d'*utilisateurs fédérés*. AWS attribue un rôle à un utilisateur fédéré lorsque l'accès est demandé via un [fournisseur d'identité](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers.html). Pour en savoir plus sur les utilisateurs fédérés, consultez [Utilisateurs fédérés et rôles](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_access-management.html#intro-access-roles) dans le *guide de l'utilisateur IAM*. 
+ **Accès comptes multiples** : Vous pouvez utiliser un rôle IAM pour permettre à un utilisateur (principal de confiance) d'un compte différent d'accéder aux ressources de votre compte. Les rôles constituent le principal moyen d'accorder l'accès entre plusieurs comptes. Toutefois, certains services AWS vous permettent d'attacher une stratégie directement à une ressource (au lieu d'utiliser un rôle en tant que proxy). Pour en savoir plus sur la différence entre les rôles et les stratégies basées sur les ressources pour l'accès comptes multiples, veuillez consulter [Différence entre les rôles IAM et les stratégies basées sur les ressources](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_compare-resource-policies.html) dans le *Guide de l'utilisateur IAM*.
+ **Accès inter-services** – Certains services AWS utilisent des fonctionnalités dans d'autres services AWS. Par exemple, lorsque vous effectuez un appel dans un service, il est courant pour ce service d'exécuter des applications dans Amazon EC2 ou de stocker des objets dans Amazon S3. Un service peut le faire en utilisant les autorisations d'appel du principal, un rôle de service ou un rôle lié au service. 
  + **Autorisations du principal** – Lorsque vous utilisez un utilisateur ou un rôle IAM afin d'effectuer des actions dans AWS, vous êtes considéré comme principal. Les politiques accordent des autorisations au mandataire. Lorsque vous utilisez certains services, vous pouvez effectuer une action qui déclenche une autre action dans un autre service. Dans ce cas, vous devez disposer d'autorisations nécessaires pour effectuer les deux actions. Pour savoir si une action nécessite d'autres actions supplémentaires dans une stratégie, consultez.[Actions, ressources et clés de condition pour AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html)dans le*Référence de l'autorisation de service*. 
  + **Fonction du service** – Il s'agit d'un [rôle IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) attribué à un service afin d'effectuer des actions en votre nom. Un administrateur IAM peut créer, modifier et supprimer une fonction du service à partir d'IAM. Pour plus d'informations, consultez [Création d'un rôle pour la délégation d'autorisations à un service AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-service.html) dans le *Guide de l'utilisateur IAM*. 
  + **Rôle lié au service** – Un rôle lié au service est un type de rôle de service lié à un service AWS. Le service peut assumer le rôle afin d'effectuer une action en votre nom. Les rôles liés à un service s'affichent dans votre compte IAM et sont la propriété du service. Un administrateur IAM peut consulter, mais ne peut pas modifier, les autorisations concernant les rôles liés à un service. 
+ **Applications s'exécutant sur Amazon EC2** – Vous pouvez utiliser un rôle IAM pour gérer des informations d'identification temporaires pour les applications s'exécutant sur une instance EC2 et effectuant des requêtes d'API AWS CLI ou AWS. Cette solution est préférable au stockage des clés d'accès au sein de l'instance EC2. Pour attribuer un rôle AWS à une instance EC2 et le rendre disponible à toutes les applications associées, vous pouvez créer un profil d'instance attaché à l'instance. Un profil d'instance contient le rôle et permet aux programmes qui s'exécutent sur l'instance EC2 d'obtenir des informations d'identification temporaires. Pour de plus amples informations, veuillez consulter [Utilisation d'un rôle IAM pour accorder des autorisations à des applications s'exécutant sur des instances Amazon EC2](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-ec2.html) dans le *Guide de l'utilisateur IAM*. 

Pour savoir dans quel cas utiliser des rôles ou des utilisateurs IAM, veuillez consulter [Quand créer un rôle IAM (au lieu d'un utilisateur)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id.html#id_which-to-choose_role) dans le *Guide de l'utilisateur IAM*.

## Gestion de l'accès à l'aide de politiques
<a name="security_iam_access-manage"></a>

Vous contrôler les accès dans AWS en créant des stratégies et en les attachant à des identités ou à des ressources AWS. Une stratégie est un objet dans AWS qui, lorsqu'elle est associée à une identité ou à une ressource, définit leurs autorisations. Vous pouvez vous connecter en tant qu'utilisateur racine ou IAM ou vous pouvez endosser un rôle IAM. Lorsque vous effectuez ensuite une demande, AWS évalue les stratégies relatives basées sur l'identité ou les ressources. Les autorisations dans les politiques déterminent si la demande est autorisée ou refusée. La plupart des stratégies sont stockées dans AWS en tant que documents JSON. Pour de plus amples informations sur la structure et le contenu des documents de stratégie JSON, veuillez consulter [Présentation des stratégies JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) dans le *Guide de l'utilisateur IAM*.

Les administrateurs peuvent utiliser les stratégies JSON AWS pour spécifier qui a accès à quoi. Cela signifie : quel **principal** peut effectuer **des actions** sur quel type de **ressources** et dans quelles **conditions**.

Chaque entité IAM (utilisateur ou rôle) démarre sans autorisation. En d'autres termes, par défaut, les utilisateurs ne peuvent rien faire, pas même changer leurs propres mots de passe. Pour autoriser un utilisateur à effectuer une opération, un administrateur doit associer une politique d'autorisations à ce dernier. Il peut également ajouter l'utilisateur à un groupe disposant des autorisations prévues. Lorsqu'un administrateur accorde des autorisations à un groupe, tous les utilisateurs de ce groupe se voient octroyer ces autorisations.

Les politiques IAM définissent les autorisations d'une action, quelle que soit la méthode que vous utilisez pour exécuter l'opération. Par exemple, supposons que vous disposiez d'une stratégie qui autorise l'action `iam:GetRole`. Un utilisateur avec cette stratégie peut obtenir des informations utilisateur à partir de l'AWS Management Console, de l'AWS CLI ou de l'API AWS.

### Politiques basées sur l'identité
<a name="security_iam_access-manage-id-based-policies"></a>

Les politiques basées sur l'identité sont des documents de politique d'autorisations JSON que vous pouvez attacher à une identité telle qu'un utilisateur, un groupe d'utilisateurs ou un rôle IAM. Ces politiques contrôlent quel type d'actions des utilisateurs et des rôles peuvent exécuter, sur quelles ressources et dans quelles conditions. Pour découvrir comment créer une stratégie basée sur l'identité, veuillez consulter [Création de stratégies IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) dans le *Guide de l'utilisateur IAM*.

Les politiques basées sur l'identité peuvent être classées comme étant des *politiques en ligne* ou *des politiques gérées*. Les politiques en ligne sont intégrées directement à un utilisateur, groupe ou rôle. Les stratégies gérées sont des stratégies autonomes que vous pouvez lier à plusieurs utilisateurs, groupes et rôles de votreCompte AWS. Les stratégies gérées incluent les stratégies gérées par AWS et les stratégies gérées par le client. Pour découvrir comment choisir entre une stratégie gérée et une stratégie en ligne, veuillez consulter [Choix entre les stratégies gérées et les stratégies en ligne](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#choosing-managed-or-inline) dans le *Guide de l'utilisateur IAM*.

### Stratégies basées sur les ressources
<a name="security_iam_access-manage-resource-based-policies"></a>

Les politiques basées sur les ressources sont des documents de politique JSON que vous attachez à une ressource. Des stratégies basées sur les ressources sont, par exemple, les *stratégies de confiance de rôle* IAM et les *stratégies de compartiment* Amazon S3. Dans les services qui sont compatibles avec les politiques basées sur les ressources, les administrateurs de service peuvent les utiliser pour contrôler l'accès à une ressource spécifique. Pour la ressource dans laquelle se trouve la politique, cette dernière définit quel type d'actions un mandataire spécifié peut effectuer sur cette ressource et dans quelles conditions. Vous devez [spécifier un principal](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html) dans une politique basée sur les ressources. Les mandataires peuvent inclure des comptes, des utilisateurs, des rôles, des utilisateurs fédérés ou des services AWS.

Les politiques basées sur les ressources sont des politiques en ligne situées dans ce service. Vous ne pouvez pas utiliser les politiques gérées AWS depuis IAM dans une politique basée sur une ressource.

### Listes de contrôle d'accès (ACL)
<a name="security_iam_access-manage-acl"></a>

Les listes de contrôle d'accès (ACL) vérifie quels principaux (membres de compte, utilisateurs ou rôles) ont l'autorisation d'accéder à une ressource. Les listes de contrôle d’accès sont similaires aux politiques basées sur les ressources, bien qu'elles n'utilisent pas le format de document de politique JSON.

Amazon S3, AWS WAF et Amazon VPC sont des exemples de services prenant en charge les ACL. Pour en savoir plus sur les listes de contrôle d'accès, veuillez consulter [Présentation des listes de contrôle d'accès (ACL)](https://docs.aws.amazon.com/AmazonS3/latest/dev/acl-overview.html) dans le *Guide du développeur Amazon Simple Storage Service*.

### Autres types de politique
<a name="security_iam_access-manage-other-policies"></a>

AWS prend en charge d'autres types de stratégies moins courantes. Ces types de politiques peuvent définir le nombre maximum d'autorisations qui vous sont accordées par des types de politiques plus courants. 
+ **Limite d'autorisations** : Une limite d'autorisations est une fonction avancée dans laquelle vous définissez le nombre maximal d'autorisations qu'une politique basée sur l'identité peut accorder à une entité IAM (utilisateur ou rôle IAM). Vous pouvez définir une limite d'autorisations pour une entité. Les autorisations obtenues représentent la combinaison des politiques basées sur l'identité de l'entité et de ses limites d'autorisations. Les stratégies basées sur les ressources qui spécifient l'utilisateur ou le rôle dans le champ `Principal` ne sont pas limitées par les limites d'autorisations. Un refus explicite dans l'une de ces politiques remplace l'autorisation. Pour de plus amples informations sur les limites d'autorisations, veuillez consulter [Limites d'autorisations pour des entités IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) dans le *Guide de l'utilisateur IAM*.
+ **Stratégies de contrôle des services (SCP)** – Les SCP sont des stratégies JSON qui spécifient le nombre maximal d'autorisations pour une organisation ou une unité d'organisation (OU) dans AWS Organizations. AWS Organizations est un service qui vous permet de regrouper et de gérer de façon centralisée plusieurs Comptes AWS détenus par votre entreprise. Si vous activez toutes les fonctions d'une organisation, vous pouvez appliquer les politiques de contrôle de service (SCP) à l'un ou à l'ensemble de vos comptes. Les stratégies de contrôle des services (SCP) limitent les autorisations pour les entités dans les comptes membres, y compris chaque utilisateur racine de compte Compte AWS. Pour plus d'informations sur les organisations et les SCP, veuillez consulter [Fonctionnement des SCP](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_about-scps.html) dans le *Guide de l'utilisateur AWS Organizations*.
+ **Politiques de séance** : Les politiques de séance sont des politiques avancées que vous passez en tant que paramètre lorsque vous programmez afin de créer une séance temporaire pour un rôle ou un utilisateur fédéré. Les autorisations de la session obtenue sont une combinaison des politiques basées sur l'identité de l'utilisateur ou du rôle et des politiques de session. Les autorisations peuvent également provenir d'une politique basée sur les ressources. Un refus explicite dans l'une de ces politiques remplace l'autorisation. Pour plus d'informations, veuillez consulter [Politiques de séance](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) dans le *Guide de l'utilisateur IAM*. 

### Plusieurs types de politique
<a name="security_iam_access-manage-multiple-policies"></a>

Lorsque plusieurs types de politiques s'appliquent à la requête, les autorisations obtenues sont plus compliquées à comprendre. Pour découvrir la façon dont AWS détermine s'il convient d'autoriser une demande en présence de plusieurs types de politiques, consultez [Logique d'évaluation de politiques](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) dans le *Guide de l'utilisateur IAM*.

# Comment AWS Migration Hub Refactor Spaces fonctionne avec IAM
<a name="security_iam_service-with-iam"></a>

Avant d'utiliser IAM pour gérer l'accès à Refactor Spaces, découvrez les fonctions IAM disponibles à utiliser avec Refactor Spaces.






**Fonctionnalités IAM que vous pouvez utiliser avec AWS Migration Hub Refactor Spaces**  

| Fonction IAM | Prise en charge des espaces Refactor | 
| --- | --- | 
|  [Stratégies basées sur l'identité](#security_iam_service-with-iam-id-based-policies)  |  Oui  | 
|  [Stratégies basées sur les ressources](#security_iam_service-with-iam-resource-based-policies)  |  Oui  | 
|  [Actions de politique](#security_iam_service-with-iam-id-based-policies-actions)  |  Oui  | 
|  [Ressources de politique](#security_iam_service-with-iam-id-based-policies-resources)  |  Oui  | 
|  [Clés de conditions de stratégie](#security_iam_service-with-iam-id-based-policies-conditionkeys)  |  Oui  | 
|  [ACL](#security_iam_service-with-iam-acls)  |  Non   | 
|  [ABAC (balises dans les politiques)](#security_iam_service-with-iam-tags)  |  Partielle  | 
|  [Informations d'identification temporaires](#security_iam_service-with-iam-roles-tempcreds)  |  Oui  | 
|  [Autorisations principales](#security_iam_service-with-iam-principal-permissions)  |  Oui  | 
|  [Rôles de service](#security_iam_service-with-iam-roles-service)  |  Non   | 
|  [Rôles liés à un service](#security_iam_service-with-iam-roles-service-linked)  |  Oui  | 

Pour obtenir une vue globale de la façon dont Refactor Spaces et autresAWSles services fonctionnent avec la plupart des fonctionnalités IAM, voir[AWSservices qui fonctionnent avec IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html)dans le*IAM User Guide*.

## Stratégies basées sur l'identité pour Refactor Spaces
<a name="security_iam_service-with-iam-id-based-policies"></a>


|  |  | 
| --- |--- |
|  Prend en charge les stratégies basées sur une identité  |  Oui  | 

Les politiques basées sur l'identité sont des documents de politique d'autorisations JSON que vous pouvez attacher à une identité telle qu'un utilisateur, un groupe d'utilisateurs ou un rôle IAM. Ces politiques contrôlent quel type d'actions des utilisateurs et des rôles peuvent exécuter, sur quelles ressources et dans quelles conditions. Pour découvrir comment créer une stratégie basée sur l'identité, veuillez consulter [Création de stratégies IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) dans le *Guide de l'utilisateur IAM*.

Avec les politiques IAM basées sur l'identité, vous pouvez spécifier des actions et ressources autorisées ou refusées, ainsi que les conditions dans lesquelles les actions sont autorisées ou refusées. Vous ne pouvez pas spécifier le mandataire dans une stratégie basée sur une identité car celle-ci s'applique à l'utilisateur ou au rôle auquel elle est attachée. Pour découvrir tous les éléments que vous utilisez dans une stratégie JSON, consultez [Références des éléments de stratégie JSON IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html) dans le *Guide de l'utilisateur IAM*.

### Exemples de stratégies basées sur l'identité pour Refactor Spaces
<a name="security_iam_service-with-iam-id-based-policies-examples"></a>



Pour voir des exemples de stratégies basées sur l'identité Refactor Spaces, veuillez consulter.[Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces](security_iam_id-based-policy-examples.md).

## Stratégies basées sur des ressources dans Refactor Spaces
<a name="security_iam_service-with-iam-resource-based-policies"></a>


|  |  | 
| --- |--- |
|  Prend en charge les stratégies basées sur une ressource  |  Oui  | 

Les politiques basées sur les ressources sont des documents de politique JSON que vous attachez à une ressource. Des stratégies basées sur les ressources sont, par exemple, les *stratégies de confiance de rôle* IAM et les *stratégies de compartiment* Amazon S3. Dans les services qui sont compatibles avec les politiques basées sur les ressources, les administrateurs de service peuvent les utiliser pour contrôler l'accès à une ressource spécifique. Pour la ressource dans laquelle se trouve la politique, cette dernière définit quel type d'actions un mandataire spécifié peut effectuer sur cette ressource et dans quelles conditions. Vous devez [spécifier un principal](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html) dans une politique basée sur les ressources. Les mandataires peuvent inclure des comptes, des utilisateurs, des rôles, des utilisateurs fédérés ou des services AWS.

Pour permettre un accès comptes multiples, vous pouvez spécifier un compte entier ou des entités IAM dans un autre compte en tant que mandataire dans une politique basée sur les ressources. L'ajout d'un principal entre comptes à une politique basée sur les ressources ne représente qu'une partie de l'instauration de la relation d'approbation. Quand le mandataire et la ressource se trouvent dans des Comptes AWS différents, un administrateur IAM dans le compte approuvé doit également accorder à l'entité mandataire (utilisateur ou rôle) l'autorisation d'accéder à la ressource. Pour ce faire, il attache une stratégie basée sur une identité à l'entité. Toutefois, si une stratégie basée sur des ressources accorde l'accès à un mandataire dans le même compte, aucune autre stratégie basée sur l'identité n'est requise. Pour plus d'informations, consultez [Différence entre les rôles IAM et les stratégies basées sur une ressource](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_compare-resource-policies.html) dans le *Guide de l’utilisateur IAM*.

## Actions de stratégie pour Refactor Spaces
<a name="security_iam_service-with-iam-id-based-policies-actions"></a>


|  |  | 
| --- |--- |
|  Prend en charge les actions de stratégie  |  Oui  | 

Les administrateurs peuvent utiliser les stratégies JSON AWS pour spécifier qui a accès à quoi. Cela signifie : quel **mandataire** peut effectuer des **actions** sur quel type de **ressources** et dans quelles **conditions**.

L'élément `Action` d'une stratégie JSON décrit les actions que vous pouvez utiliser pour autoriser ou refuser l'accès à une stratégie. Les actions de stratégie possèdent généralement le même nom que l'opération d'API AWS associée. Il existe quelques exceptions, telles que les *actions avec autorisations uniquement* qui n’ont pas d’opération API correspondante. Certaines opérations nécessitent également plusieurs actions dans une politique. Ces actions supplémentaires sont nommées *actions dépendantes*.

Intégration d’actions dans une politique afin d’accorder l’autorisation d’exécuter les opérations associées.



Pour afficher la liste des actions Refactor Spaces, veuillez consulter.[Actions définies par AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html#awskeymanagementservice-actions-as-permissions)dans le*Référence de l'autorisation de service*.

Les actions de stratégie dans Refactor Spaces utilisent le préfixe suivant avant l'action :

```
refactor-spaces
```

Pour spécifier plusieurs actions dans une seule déclaration, séparez-les par des virgules.

```
"Action": [
      "refactor-spaces:action1",
      "refactor-spaces:action2"
         ]
```





Pour voir des exemples de stratégies basées sur l'identité Refactor Spaces, veuillez consulter.[Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces](security_iam_id-based-policy-examples.md).

## Ressources de stratégie pour Refactor Spaces
<a name="security_iam_service-with-iam-id-based-policies-resources"></a>


|  |  | 
| --- |--- |
|  Prend en charge les ressources de stratégie  |  Oui  | 

Les administrateurs peuvent utiliser les stratégies JSON AWS pour spécifier qui a accès à quoi. Cela indique quel **mandataire** peut exécuter des **actions**, sur quel type de **ressources** et dans quelles **conditions**.

L'élément de stratégie JSON `Resource` indique le ou les objets pour lesquels l'action s'applique. Les instructions doivent inclure un élément `Resource` ou `NotResource`. Il est recommandé de définir une ressource à l’aide de son [Amazon Resource Name (ARN)](https://docs.aws.amazon.com/general/latest/gr/aws-arns-and-namespaces.html). Vous pouvez le faire pour des actions qui prennent en charge un type de ressource spécifique, connu sous la dénomination *autorisations de niveau ressource*.

Pour les actions qui ne sont pas compatibles avec les autorisations de niveau ressource, telles que les opérations de liste, utilisez un caractère générique (\$1) afin d'indiquer que l'instruction s'applique à toutes les ressources.

```
"Resource": "*"
```

Pour afficher la liste des types de ressources Refactor Spaces et leurs ARN, consultez.[Ressources définies par AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html#awskeymanagementservice-resources-for-iam-policies)dans le*Référence de l'autorisation de service*. Pour savoir avec quelles actions vous pouvez spécifier l'ARN de chaque ressource, consultez.[Actions définies par AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html#awskeymanagementservice-actions-as-permissions).





Pour voir des exemples de stratégies basées sur l'identité Refactor Spaces, veuillez consulter.[Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces](security_iam_id-based-policy-examples.md).

## Clés de condition de stratégie pour Refactor Spaces
<a name="security_iam_service-with-iam-id-based-policies-conditionkeys"></a>


|  |  | 
| --- |--- |
|  Prend en charge les clés de condition de stratégie  |  Oui  | 

Les administrateurs peuvent utiliser les stratégies JSON AWS pour spécifier qui a accès à quoi. Cela indique quel **mandataire** peut exécuter des **actions**, sur quel type de **ressources** et dans quelles **conditions**.

L'élément `Condition` (ou le *bloc* `Condition`) vous permet de spécifier des conditions lorsqu'une instruction est appliquée. L’élément `Condition` est facultatif. Vous pouvez créer des expressions conditionnelles qui utilisent des [opérateurs de condition](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html), tels que les signes égal ou inférieur à, pour faire correspondre la condition de la stratégie aux valeurs de la demande. 

Si vous spécifiez plusieurs éléments `Condition` dans une instruction, ou plusieurs clés dans un seul élément `Condition`, AWS les évalue à l'aide d'une opération `AND` logique. Si vous spécifiez plusieurs valeurs pour une seule clé de condition, AWS évalue la condition à l'aide d'une opération `OR` logique. Toutes les conditions doivent être remplies avant que les autorisations associées à l'instruction ne soient accordées.

 Vous pouvez aussi utiliser des variables d'espace réservé quand vous spécifiez des conditions. Par exemple, vous pouvez accorder à un utilisateur IAM l'autorisation d'accéder à une ressource uniquement si elle est balisée avec son nom d'utilisateur IAM. Pour de plus amples d'informations, veuillez consulter [Éléments d'une stratégie IAM : variables et balises](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html) dans le *Guide de l'utilisateur IAM*. 

AWS prend en charge les clés de condition globales et les clés de condition spécifiques à un service. Pour afficher toutes les clés de condition globales AWS, veuillez consulter la rubrique [Clés de contexte de condition globale AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) dans le *Guide de l'utilisateur IAM*.

Pour afficher la liste des clés de condition Refactor Spaces, veuillez consulter.[Clés de condition pour AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html#awskeymanagementservice-policy-keys)dans le*Référence de l'autorisation de service*. Pour savoir avec quelles actions et ressources vous pouvez utiliser une clé de condition, consultez.[Actions définies par AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html#awskeymanagementservice-actions-as-permissions).

Pour voir des exemples de stratégies basées sur l'identité Refactor Spaces, veuillez consulter.[Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces](security_iam_id-based-policy-examples.md).

## Listes de contrôle d'accès (ACL) dans Refactor Spaces
<a name="security_iam_service-with-iam-acls"></a>


|  |  | 
| --- |--- |
|  Prend en charge les ACL  |  Non   | 

Les listes de contrôle d'accès (ACL) vérifie quels principaux (membres de compte, utilisateurs ou rôles) ont l'autorisation d'accéder à une ressource. Les listes de contrôle d’accès sont similaires aux politiques basées sur les ressources, bien qu'elles n'utilisent pas le format de document de politique JSON.

## Contrôle d'accès basé sur les attributs (ABAC) avec Refactor Spaces
<a name="security_iam_service-with-iam-tags"></a>


|  |  | 
| --- |--- |
|  Prend en charge ABAC (étiquettes dans les stratégies)  |  Partielle  | 

Le contrôle d'accès basé sur les attributs (ABAC) est une stratégie d'autorisation qui définit des autorisations en fonction des attributs. Dans AWS, ces attributs sont appelés *balises*. Vous pouvez attacher des étiquettes à des entités IAM (utilisateurs ou rôles), ainsi qu'à de nombreuses ressources AWS. L'étiquetage des entités et des ressources est la première étape d'ABAC. Vous concevez ensuite des stratégies ABAC pour autoriser des opérations quand l'étiquette du mandataire correspond à celle de la ressource à laquelle il tente d'accéder.

L'ABAC est utile dans les environnements qui connaissent une croissance rapide et pour les cas où la gestion des politiques devient fastidieuse.

Pour contrôler l'accès basé sur des identifications, vous devez fournir les informations d'identifications dans l'[élément de condition](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) d'une politique utilisant les clés de condition `aws:ResourceTag/key-name`, `aws:RequestTag/key-name` ou `aws:TagKeys`.

Pour plus d'informations sur l'ABAC, consultez [Qu'est-ce que le contrôle d'accès basé sur les attributs (ABAC) ?](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) dans le *Guide de l'utilisateur IAM*. Pour accéder à un didacticiel décrivant les étapes de configuration de l'ABAC, consultez [Utilisation du contrôle d'accès basé sur les attributs (ABAC)](https://docs.aws.amazon.com/IAM/latest/UserGuide/tutorial_attribute-based-access-control.html) dans le *Guide de l'utilisateur IAM*.

## Utilisation des informations d'identification temporaires avec Refactor Spaces
<a name="security_iam_service-with-iam-roles-tempcreds"></a>


|  |  | 
| --- |--- |
|  Prend en charge les informations d'identification temporaires  |  Oui  | 

Certains services AWS ne fonctionnent pas quand vous vous connectez à l'aide d'informations d'identification temporaires. Pour plus d'informations, notamment sur les services AWS qui fonctionnent avec des informations d'identification temporaires, consultez [Services AWS qui fonctionnent avec IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) dans le *Guide de l'utilisateur IAM*.

Vous utilisez des informations d'identification temporaires quand vous vous connectez à l'AWS Management Console en utilisant toute méthode autre qu'un nom d'utilisateur et un mot de passe Par exemple, lorsque vous accédez à AWS en utilisant le lien d'authentification unique (SSO) de votre société, ce processus crée automatiquement des informations d'identification temporaires. Vous créez également automatiquement des informations d'identification temporaires lorsque vous vous connectez à la console en tant qu'utilisateur, puis changez de rôle. Pour plus d'informations sur le changement de rôle, consultez [Changement de rôle (console)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) dans le *Guide de l'utilisateur IAM*.

Vous pouvez créer manuellement des informations d'identification temporaires à l'aide de l'AWS CLI ou de l'API AWS. Vous pouvez ensuite utiliser ces informations d'identification temporaires pour accéder à AWS. AWS recommande de générer des informations d'identification temporaires de façon dynamique au lieu d'utiliser des clés d'accès à long terme. Pour plus d'informations, consultez [Informations d'identification de sécurité temporaires dans IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp.html).

## Autorisations principales inter-services pour Refactor Spaces
<a name="security_iam_service-with-iam-principal-permissions"></a>


|  |  | 
| --- |--- |
|  Prend en charge les autorisations de mandataires  |  Oui  | 

 Lorsque vous vous servez d'un utilisateur ou d'un rôle IAM pour accomplir des actions dans AWS, vous êtes considéré comme un mandataire. Les politiques accordent des autorisations au mandataire. Lorsque vous utilisez certains services, vous pouvez effectuer une action qui déclenche une autre action dans un autre service. Dans ce cas, vous devez disposer d'autorisations nécessaires pour effectuer les deux actions. Pour savoir si une action nécessite d'autres actions supplémentaires dans une stratégie, consultez.[Actions, ressources et clés de condition pour AWS Migration Hub](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awskeymanagementservice.html)dans le*Référence de l'autorisation de service*. 

## Rôles de service pour Refactor Spaces
<a name="security_iam_service-with-iam-roles-service"></a>


|  |  | 
| --- |--- |
|  Prend en charge les rôles de service  |  Non   | 

 Un rôle de service est un [rôle IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) qu'un service endosse pour accomplir des actions en votre nom. Un administrateur IAM peut créer, modifier et supprimer une fonction du service à partir d'IAM. Pour plus d'informations, consultez [Création d'un rôle pour la délégation d'autorisations à un service AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-service.html) dans le *Guide de l'utilisateur IAM*. 

**Avertissement**  
La modification des autorisations d'un rôle de service peut rompre la fonctionnalité Refactor Spaces. Modifiez les rôles de service uniquement lorsque Refactor Spaces fournit des conseils à cet effet.

## Rôles lié à un service pour Refactor Spaces
<a name="security_iam_service-with-iam-roles-service-linked"></a>


|  |  | 
| --- |--- |
|  Prend en charge les rôles liés à un service.  |  Oui  | 

 Un rôle lié à un service est un type de rôle de service lié à un service AWS. Le service peut assumer le rôle afin d'effectuer une action en votre nom. Les rôles liés à un service s'affichent dans votre compte IAM et sont la propriété du service. Un administrateur IAM peut consulter, mais ne peut pas modifier, les autorisations concernant les rôles liés à un service. 

Pour plus d'informations sur la création ou la gestion des rôles liés à un service, veuillez consulter.[AWSservices qui fonctionnent avec IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html). Rechercher un service dans le tableau qui inclut un`Yes`dans le**Rôle lié à un service**column. Choisissez le lien **Oui** pour consulter la documentation du rôle lié à ce service.

# AWSStratégies gérées par pour AWS Migration Hub Refactor Spaces
<a name="security-iam-awsmanpol"></a>







Pour ajouter des autorisations à des utilisateurs, des groupes et des rôles, il est plus facile d'utiliser des politiques gérées par AWS que d’écrire des politiques vous-même. Il faut du temps et de l'expertise pour [Créer des politiques IAM gérées par le client](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create-console.html) qui ne fournissent à votre équipe que les autorisations dont elle a besoin. Pour démarrer rapidement, vous pouvez utiliser nos politiques gérées par AWS. Ces politiques couvrent des cas d'utilisation courants et sont disponibles dans votre Compte AWS. Pour de plus amples informations sur les politiques gérées par AWS, veuillez consulter [Politiques gérées par AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies)dans le *Guide de l'utilisateur IAM*.

Les services AWS assurent la maintenance et la mise à jour des politiques gérées par AWS. Vous ne pouvez pas modifier les autorisations dans les stratégies gérées par AWS. Les services ajoutent occasionnellement des autorisations à une politique gérée par AWS pour prendre en charge de nouvelles fonctions. Ce type de mise à jour affecte toutes les identités (utilisateurs, groupes et rôles) auxquelles la politique est attachée. Les services sont très susceptibles de mettre à jour une politique gérée par AWS quand une nouvelle fonction est lancée ou quand de nouvelles opérations sont disponibles. Les services ne supprimant pas les autorisations d'une politique gérée par AWS, les mises à jour de stratégie n’interrompent vos autorisations existantes.









## AWSstratégie gérée : Accès complet aux espaces du facteur de migration AWS
<a name="security-iam-awsmanpol-AWSMigrationHubRefactorSpacesFullAccess"></a>





Vous pouvez attacher la politique `AWSMigrationHubRefactorSpacesFullAccess` à vos identités IAM.

Le`AWSMigrationHubRefactorSpacesFullAccess`accorde un accès complet à AWS Migration Hub Refactor Spaces, aux fonctionnalités de la console Refactor Spaces et à d'autres fonctionnalités connexesAWSServices . 

**Détails de l'autorisation**

Le`AWSMigrationHubRefactorSpacesFullAccess`inclut les autorisations suivantes.
+ `refactor-spaces`— Permet au compte utilisateur IAM d'accéder pleinement à Refactor Spaces.
+ `ec2`— Accorde au compte utilisateur IAM d'effectuer des opérations Amazon Elastic Compute Cloud (Amazon EC2) utilisées par Refactor Spaces.
+ `elasticloadbalancing`: permet au compte utilisateur IAM d'effectuer les opérations Elastic Load Balancing utilisées par Refactor Spaces.
+ `apigateway`— Permet au compte utilisateur IAM d'effectuer les opérations Amazon API Gateway utilisées par Refactor Spaces.
+ `organizations`— Autorise le compte utilisateur IAM àAWS Organizationsopérations utilisées par Refactor Spaces.
+ `cloudformation`— Autorise le compte utilisateur IAM à exécuterAWS CloudFormationopérations permettant de créer un exemple d'environnement en un clic à partir de la console.
+ `iam`— Permet de créer un rôle lié au service pour le compte utilisateur IAM, ce qui est obligatoire pour utiliser des espaces de refacteur.

### Autorisations supplémentaires requises pour Refactor Spaces
<a name="security-iam-awsmanpol-extra-permissions"></a>

Avant de pouvoir utiliser Refactor Spaces, en plus de la`AWSMigrationHubRefactorSpacesFullAccess`gérée par Refactor Spaces, les autorisations supplémentaires requises suivantes doivent être attribuées à un utilisateur, groupe ou rôle IAM dans votre compte.
+ Accorde l'autorisation de créer un rôle lié à un service pourAWS Transit Gateway.
+ Accordez l'autorisation d'attacher un cloud privé virtuel (VPC) à une passerelle de transit pour le compte appelant pour toutes les ressources.
+ Accorde l'autorisation de modifier les autorisations pour un service de point de terminaison VPC pour toutes les ressources.
+ Accordez l'autorisation de renvoyer des ressources balisées ou précédemment balisées pour le compte appelant pour toutes les ressources.
+ Accorde l'autorisation d'effectuer toutes les opérationsAWS Resource Access Manager(AWS RAM) pour le compte appelant sur toutes les ressources.
+ Accorde l'autorisation d'effectuer toutes les opérationsAWS LambdaAccorde aux actions pour le compte appelant sur toutes les ressources.

Vous pouvez obtenir ces autorisations supplémentaires en ajoutant des stratégies en ligne à votre utilisateur, groupe ou rôle IAM. Toutefois, au lieu d'utiliser des stratégies intégrées, vous pouvez créer une stratégie IAM à l'aide de la stratégie JSON suivante et l'attacher à l'utilisateur, au groupe ou au rôle IAM.

La stratégie suivante accorde les autorisations supplémentaires nécessaires pour pouvoir utiliser les espaces de refacteur.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:CreateServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "iam:AWSServiceName": "transitgateway.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTransitGatewayVpcAttachment"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:ModifyVpcEndpointServicePermissions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "tag:GetResources"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ram:*"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:*"
            ],
            "Resource": "*"
        }
    ]     
 }
```

Voici le fichier de`AWSMigrationHubRefactorSpacesFullAccess`politique.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "RefactorSpaces",
            "Effect": "Allow",
            "Action": [
                "refactor-spaces:*"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeNetworkInterfaces",
                "ec2:DescribeRouteTables",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeSubnets",
                "ec2:DescribeVpcEndpointServiceConfigurations",
                "ec2:DescribeVpcs",
                "ec2:DescribeTransitGatewayVpcAttachments",
                "ec2:DescribeTransitGateways",
                "ec2:DescribeTags",
                "ec2:DescribeTransitGateways",
                "ec2:DescribeAccountAttributes",
                "ec2:DescribeInternetGateways"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTransitGateway",
                "ec2:CreateSecurityGroup",
                "ec2:CreateTransitGatewayVpcAttachment"
            ],
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:RequestTag/refactor-spaces:environment-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTransitGateway",
                "ec2:CreateSecurityGroup",
                "ec2:CreateTransitGatewayVpcAttachment"
            ],
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:environment-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateVpcEndpointServiceConfiguration"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DeleteTransitGateway",
                "ec2:AuthorizeSecurityGroupIngress",
                "ec2:RevokeSecurityGroupIngress",
                "ec2:DeleteSecurityGroup",
                "ec2:DeleteTransitGatewayVpcAttachment",
                "ec2:CreateRoute",
                "ec2:DeleteRoute",
                "ec2:DeleteTags"
            ],
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:environment-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateTags"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ec2:DeleteVpcEndpointServiceConfigurations",
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:application-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:CreateLoadBalancer"
            ],
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:RequestTag/refactor-spaces:application-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:DescribeLoadBalancers",
                "elasticloadbalancing:DescribeTags",
                "elasticloadbalancing:DescribeTargetHealth",
                "elasticloadbalancing:DescribeTargetGroups",
                "elasticloadbalancing:DescribeListeners"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:RegisterTargets",
                "elasticloadbalancing:CreateLoadBalancerListeners",
                "elasticloadbalancing:CreateListener",
                "elasticloadbalancing:DeleteListener",
                "elasticloadbalancing:DeleteTargetGroup"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "aws:ResourceTag/refactor-spaces:route-id": [
                        "*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "elasticloadbalancing:DeleteLoadBalancer",
            "Resource": "arn:*:elasticloadbalancing:*:*:loadbalancer/net/refactor-spaces-nlb-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:AddTags",
                "elasticloadbalancing:CreateListener"
            ],
            "Resource": "arn:*:elasticloadbalancing:*:*:loadbalancer/net/refactor-spaces-nlb-*",
            "Condition": {
                "Null": {
                    "aws:RequestTag/refactor-spaces:route-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "elasticloadbalancing:DeleteListener",
            "Resource": "arn:*:elasticloadbalancing:*:*:listener/net/refactor-spaces-nlb-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:DeleteTargetGroup",
                "elasticloadbalancing:RegisterTargets"
            ],
            "Resource": "arn:*:elasticloadbalancing:*:*:targetgroup/refactor-spaces-tg-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:AddTags",
                "elasticloadbalancing:CreateTargetGroup"
            ],
            "Resource": "arn:*:elasticloadbalancing:*:*:targetgroup/refactor-spaces-tg-*",
            "Condition": {
                "Null": {
                    "aws:RequestTag/refactor-spaces:route-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "apigateway:GET",
                "apigateway:DELETE",
                "apigateway:PATCH",
                "apigateway:POST",
                "apigateway:PUT",
                "apigateway:UpdateRestApiPolicy"
            ],
            "Resource": [
                "arn:aws:apigateway:*::/restapis",
                "arn:aws:apigateway:*::/restapis/*",
                "arn:aws:apigateway:*::/vpclinks",
                "arn:aws:apigateway:*::/vpclinks/*",
                "arn:aws:apigateway:*::/tags",
                "arn:aws:apigateway:*::/tags/*"
            ],
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:application-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "apigateway:GET",
            "Resource": [
                "arn:aws:apigateway:*::/vpclinks",
                "arn:aws:apigateway:*::/vpclinks/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeOrganization"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "cloudformation:CreateStack"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "iam:CreateServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "iam:AWSServiceName": "refactor-spaces.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "iam:CreateServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "iam:AWSServiceName": "elasticloadbalancing.amazonaws.com"
                }
            }
        }
    ]
}
```





## Mises à jour de Refactor SpacesAWSStratégies gérées par
<a name="security-iam-awsmanpol-updates"></a>



Affiche les détails des mises à jour deAWSgérée par pour Refactor Spaces depuis que ce service a commencé à suivre ces modifications. Pour obtenir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au flux RSS de la page d'historique Refactor Spaces Document.




| Modification | Description | Date | 
| --- | --- | --- | 
|  [Accès complet aux espaces du facteur de migration AWS](#security-iam-awsmanpol-AWSMigrationHubRefactorSpacesFullAccess)— Nouvelle politique mise à disposition lors du lancement  |  Le`AWSMigrationHubRefactorSpacesFullAccess`Accorde un accès complet à Refactor Spaces, aux fonctionnalités de la console Refactor Spaces, ainsi qu'à d'autres fonctionnalités associéesAWSServices .   | 29 novembre 2021 | 
|  [Politique de rôle de service des espaces Hub Migration Hub](using-service-linked-roles.md#slr-permissions)— Nouvelle politique mise à disposition lors du lancement  |  `MigrationHubRefactorSpacesServiceRolePolicy`fournit un accès àAWSressources gérées ou utilisées par AWS Migration Hub Refactor Spaces. La stratégie est utilisée par le rôle lié à un service AWSServiceRoleForMigration HubRefactorSpaces.  | 29 novembre 2021 | 
|  Refactor Spaces a commencé à suivre les modifications  |  Refactor Spaces a commencé à suivre les modifications pour sonAWSstratégies gérées par.  | 29 novembre 2021 | 

# Exemples de stratégies basées sur l'identité pour AWS Migration Hub Refactor Spaces
<a name="security_iam_id-based-policy-examples"></a>

Les utilisateurs et les rôles IAM ne sont pas autorisés, par défaut, à créer ou modifier des ressources Refactor Spaces. Ils ne peuvent pas non plus exécuter des tâches à l'aide de AWS Management Console, AWS CLI ou de l'API AWS. Un administrateur IAM doit créer des stratégies IAM autorisant les utilisateurs et les rôles à exécuter des actions sur les ressources dont ils ont besoin. Il doit ensuite attacher ces politiques aux utilisateurs ou aux groupes IAM ayant besoin de ces autorisations.

Pour apprendre à créer une politique basée sur l'identité IAM à l'aide de ces exemples de documents de politique JSON, veuillez consulter [Création de politiques dans l'onglet JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html#access_policies_create-json-editor) dans le *Guide de l'utilisateur IAM*.

**Topics**
+ [Bonnes pratiques en matière de politiques](#security_iam_service-with-iam-policy-best-practices)
+ [Utilisation de la console Refactor Spaces](#security_iam_id-based-policy-examples-console)
+ [Autorisation accordée aux utilisateurs pour afficher leurs propres autorisations](#security_iam_id-based-policy-examples-view-own-permissions)

## Bonnes pratiques en matière de politiques
<a name="security_iam_service-with-iam-policy-best-practices"></a>

Les politiques basées sur l'identité sont très puissantes. Elles déterminent si une personne peut créer, consulter ou supprimer des ressources Refactor Spaces dans votre compte. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :
+ **Commencez à utiliserAWSStratégies gérées par**— Pour commencer à utiliser rapidement Refactor Spaces, utilisezAWSStratégies gérées pour accorder à vos employés les autorisations dont ils ont besoin. Ces politiques sont déjà disponibles dans votre compte et sont gérées et mises à jour par AWS. Pour plus d'informations, consultez [Démarrer avec les autorisations à l'aide des politiques gérées par AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-use-aws-defined-policies) dans le *Guide de l'utilisateur IAM*.
+ **Accorder le privilège le plus faible** : lorsque vous créez des politiques personnalisées, accordez uniquement les autorisations nécessaires à l'exécution d'une tâche. Commencez avec un minimum d'autorisations et accordez-en d'autres si nécessaire. Cette méthode est plus sûre que de commencer avec des autorisations trop permissives et d'essayer de les restreindre plus tard. Pour plus d'informations, consultez [Accorder les privilèges les plus faibles possible](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege) dans le *Guide de l'utilisateur IAM*.
+ **Activer la MFA pour les opérations confidentielles** : pour plus de sécurité, demandez aux utilisateurs IAM d'utiliser la l'authentification multi-facteur (MFA) pour accéder à des ressources ou à des opérations d'API confidentielles. Pour plus d'informations, consultez [Utilisation de l'Authentification multi-facteur (MFA) dans AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa.html) dans le *Guide de l'utilisateur IAM*.
+ **Utiliser des conditions de politique pour davantage de sécurité** : dans la mesure du possible, définissez les conditions dans lesquelles vos politiques basées sur l'identité autorisent l'accès à une ressource. Par exemple, vous pouvez rédiger les conditions pour spécifier une plage d'adresses IP autorisées d'où peut provenir une demande. Vous pouvez également écrire des conditions pour autoriser les requêtes uniquement à une date ou dans une plage de temps spécifiée, ou pour imposer l'utilisation de SSL ou de MFA. Pour de plus amples informations, veuillez consulter[Éléments de stratégie IAM JSON : Condition](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html)dans le*IAM User Guide*.

## Utilisation de la console Refactor Spaces
<a name="security_iam_id-based-policy-examples-console"></a>

Pour accéder à la console AWS Migration Hub Refactor Spaces, vous devez disposer d'un ensemble minimal d'autorisations. Ces autorisations doivent vous permettre de répertorier et de consulter les informations relatives aux ressources Refactor Spaces dans votreCompte AWS. Si vous créez une politique basée sur l'identité qui est plus restrictive que les autorisations minimales requises, la console ne fonctionnera pas comme prévu pour les entités (utilisateurs et rôles IAM) tributaires de cette politique.

Vous n'avez pas besoin d'accorder les autorisations minimales de console pour les utilisateurs qui effectuent des appels uniquement à AWS CLI ou à l'API AWS. Autorisez plutôt l'accès à uniquement aux actions qui correspondent à l'opération d'API que vous tentez d'effectuer.

Pour garantir que les utilisateurs et les rôles peuvent continuer à utiliser la console Refactor Spaces, attachez également les espaces de refacteur.`ConsoleAccess`ou`ReadOnly` AWSstratégie gérée pour les entités. Pour plus d'informations, consultez [Ajout d'autorisations à un utilisateur](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) dans le *Guide de l'utilisateur IAM*.

## Autorisation accordée aux utilisateurs pour afficher leurs propres autorisations
<a name="security_iam_id-based-policy-examples-view-own-permissions"></a>

Cet exemple montre comment créer une politique qui permet aux utilisateurs IAM d'afficher les politiques en ligne et gérées attachées à leur identité d'utilisateur. Cette politique inclut les autorisations nécessaires pour réaliser cette action sur la console ou par programmation à l'aide de l'AWS CLI ou de l'API AWS.

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "ViewOwnUserInfo",
            "Effect": "Allow",
            "Action": [
                "iam:GetUserPolicy",
                "iam:ListGroupsForUser",
                "iam:ListAttachedUserPolicies",
                "iam:ListUserPolicies",
                "iam:GetUser"
            ],
            "Resource": ["arn:aws:iam::*:user/${aws:username}"]
        },
        {
            "Sid": "NavigateInConsole",
            "Effect": "Allow",
            "Action": [
                "iam:GetGroupPolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListAttachedGroupPolicies",
                "iam:ListGroupPolicies",
                "iam:ListPolicyVersions",
                "iam:ListPolicies",
                "iam:ListUsers"
            ],
            "Resource": "*"
        }
    ]
}
```







# Dépannage de l'identité et de l'accès à AWS Migration Hub Refactor Spaces
<a name="security_iam_troubleshoot"></a>

Utilisez les informations suivantes pour identifier et résoudre les problèmes courants que vous pouvez rencontrer lorsque vous travaillez avec Refactor Spaces et IAM.

**Topics**
+ [Je ne suis pas autorisé à effectuer une action dans Refactor Spaces](#security_iam_troubleshoot-no-permissions)
+ [Je ne suis pas autorisé à exécuter : iam:PassRole](#security_iam_troubleshoot-passrole)
+ [Je veux afficher mes clés d'accès](#security_iam_troubleshoot-access-keys)
+ [Je suis un administrateur et je veux autoriser d'autres utilisateurs à accéder à Refactor Spaces](#security_iam_troubleshoot-admin-delegate)
+ [Je veux permettre à des personnes extérieures à monCompte AWSpour accéder à mes ressources Refactor Spaces](#security_iam_troubleshoot-cross-account-access)

## Je ne suis pas autorisé à effectuer une action dans Refactor Spaces
<a name="security_iam_troubleshoot-no-permissions"></a>

Si AWS Management Console indique que vous n'êtes pas autorisé à exécuter une action, vous devez contacter votre administrateur pour obtenir de l'aide. Votre administrateur est la personne qui vous a fourni votre nom d'utilisateur et votre mot de passe.

L'exemple d’erreur suivant se produit quand l'utilisateur IAM `mateojackson` tente d'utiliser la console pour afficher des informations détaillées sur une ressource `my-example-widget` fictive, mais ne dispose pas des autorisations `refactor-spaces:GetWidget` fictives.

```
User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: refactor-spaces:GetWidget on resource: my-example-widget
```

Dans ce cas, Mateo demande à son administrateur de mettre à jour ses politiques pour lui permettre d'accéder à la ressource `my-example-widget` à l'aide de l'action `refactor-spaces:GetWidget`.

## Je ne suis pas autorisé à exécuter : iam:PassRole
<a name="security_iam_troubleshoot-passrole"></a>

Si vous recevez un message d'erreur selon lequel vous n'êtes pas autorisé à exécuter l'action `iam:PassRole`, vous devez contacter votre administrateur pour obtenir de l'aide. Votre administrateur est la personne qui vous a fourni votre nom d'utilisateur et votre mot de passe. Demandez à cette personne de mettre à jour vos stratégies pour vous permettre de transmettre un rôle à Refactor Spaces.

Certains services AWS vous permettent de transmettre un rôle existant à ce service, au lieu de créer un nouveau rôle de service ou rôle lié à un service. Pour ce faire, un utilisateur doit disposer des autorisations nécessaires pour transmettre le rôle au service.

L'exemple d'erreur suivant se produit lorsqu'un utilisateur IAM nommé`marymajor`essaie d'utiliser la console pour exécuter une action dans Refactor Spaces. Toutefois, l'action nécessite que le service ait des autorisations accordées par une fonction du service. Mary ne dispose pas des autorisations nécessaires pour transférer le rôle au service.

```
User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole
```

Dans ce cas, Mary demande à son administrateur de mettre à jour ses stratégies pour lui permettre d'exécuter l'action `iam:PassRole`.

## Je veux afficher mes clés d'accès
<a name="security_iam_troubleshoot-access-keys"></a>

Une fois les clés d'accès utilisateur IAM créées, vous pouvez afficher votre ID de clé d'accès à tout moment. Toutefois, vous ne pouvez pas revoir votre clé d'accès secrète. Si vous perdez votre clé d'accès secrète, vous devez créer une nouvelle paire de clés. 

Les clés d'accès se composent de deux parties : un ID de clé d'accès (par exemple, `AKIAIOSFODNN7EXAMPLE`) et une clé d'accès secrète (par exemple, `wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY`). À l'instar d'un nom d'utilisateur et un mot de passe, vous devez utiliser à la fois l'ID de clé d'accès et la clé d'accès secrète pour authentifier vos demandes. Gérez vos clés d'accès de manière aussi sécurisée que votre nom d'utilisateur et votre mot de passe.

**Important**  
 Ne communiquez pas vos clés d'accès à un tiers, même pour qu'il vous aide à [trouver votre ID utilisateur canonique](https://docs.aws.amazon.com/general/latest/gr/acct-identifiers.html#FindingCanonicalId). En effet, vous lui accorderiez ainsi un accès permanent à votre compte. 

Lorsque vous créez une paire de clé d'accès, enregistrez l'ID de clé d'accès et la clé d'accès secrète dans un emplacement sécurisé. La clé d'accès secrète est accessible uniquement au moment de sa création. Si vous perdez votre clé d'accès secrète, vous devez ajouter de nouvelles clés d'accès pour votre utilisateur IAM. Vous pouvez avoir un maximum de deux clés d'accès. Si vous en avez déjà deux, vous devez supprimer une paire de clés avant d'en créer une nouvelle. Pour afficher les instructions, veuillez consulter [Gestion des clés d'accès](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html#Using_CreateAccessKey) dans le *Guide de l'utilisateur IAM*.

## Je suis un administrateur et je veux autoriser d'autres utilisateurs à accéder à Refactor Spaces
<a name="security_iam_troubleshoot-admin-delegate"></a>

Pour permettre à d'autres utilisateurs d'accéder à Refactor Spaces, vous devez créer une entité IAM (utilisateur ou rôle) pour la personne ou l'application nécessitant un accès. Ils utiliseront les informations d’identification de cette entité pour accéder à AWS. Vous devez ensuite associer une stratégie à l'entité qui leur accorde les autorisations appropriées dans Refactor Spaces.

Pour démarrer immédiatement, veuillez consulter [Création de votre premier groupe et utilisateur délégué IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/getting-started_create-delegated-user.html) dans le *Guide de l'utilisateur IAM*.

## Je veux permettre à des personnes extérieures à monCompte AWSpour accéder à mes ressources Refactor Spaces
<a name="security_iam_troubleshoot-cross-account-access"></a>

Vous pouvez créer un rôle que les utilisateurs provenant d'autres comptes ou les personnes extérieures à votre organisation pourront utiliser pour accéder à vos ressources. Vous pouvez spécifier la personne à qui vous souhaitez confier le rôle. Pour les services qui prennent en charge les politiques basées sur les ressources ou les listes de contrôle d'accès (ACL), vous pouvez utiliser ces politiques pour donner l'accès à vos ressources.

Pour en savoir plus, consultez les éléments suivants :
+ Pour savoir si Refactor Spaces prend en charge ces fonctions, consultez.[Comment AWS Migration Hub Refactor Spaces fonctionne avec IAM](security_iam_service-with-iam.md).
+ Pour savoir comment octroyer l'accès à vos ressources à des Comptes AWS dont vous êtes propriétaire, veuillez consulter la section [Fournir l'accès à un utilisateur IAM dans un autre Compte AWS que vous possédez](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_aws-accounts.html) dans le *Guide de l'utilisateur IAM*.
+ Pour savoir comment octroyer accès à vos ressources à des Comptes AWS tiers, veuillez consulter [Fournir l'accès aux Comptes AWS appartenant à des tiers](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_third-party.html) dans le *Guide de l'utilisateur IAM*.
+ Pour savoir comment fournir un accès par le biais de la fédération d'identité, veuillez consulter [Fournir un accès à des utilisateurs authentifiés en externe (fédération d'identité)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) dans le *Guide de l'utilisateur IAM*.
+ Pour découvrir quelle est la différence entre l'utilisation des rôles et l'utilisation des stratégies basées sur les ressources pour l'accès comptes multiples, veuillez consulter [Différence entre les rôles IAM et les stratégies basées sur les ressources](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_compare-resource-policies.html) dans le *Guide de l'utilisateur IAM*.

# Utilisation des rôles liés à un service pour Refactor Spaces
<a name="using-service-linked-roles"></a>

AWS Migration Hub Refactor Spaces utiliseGestion des identités et des accès AWS(IAM)[Rôles liés à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role). Un rôle lié à un service est un type unique de rôle IAM lié directement à Refactor Spaces. Les rôles liés à un service sont prédéfinis par Refactor Spaces et comprennent toutes les autorisations nécessaires au service pour appeler d'autresAWSservices en votre nom. 

Un rôle lié à un service simplifie la configuration des espaces de refacteur, car vous n'avez pas besoin d'ajouter manuellement les autorisations requises. Refactor Spaces définit les autorisations de ses rôles liés à un service et, sauf définition contraire, seuls Refactor Spaces peuvent endosser leurs rôles. Les autorisations définies comprennent la politique d'approbation et la politique d'autorisation. De plus, cette politique d'autorisation ne peut pas être attachée à une autre entité IAM.

Vous pouvez supprimer un rôle lié à un service uniquement après la suppression préalable de ses ressources connexes. Vos ressources Refactor Spaces sont ainsi protégées, car vous ne pouvez pas involontairement supprimer d'autorisation pour accéder aux ressources.

Pour plus d’informations sur les autres services qui prennent en charge les rôles liés à un service, consultez [AWS Services qui fonctionnent avec IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) et recherchez les services avec un **Oui** dans la colonne **rôle lié au service**. Choisissez un **Yes (Oui)** ayant un lien permettant de consulter la documentation du rôle lié à un service, pour ce service.

## Autorisations des rôles liés à un service pour Refactor Spaces
<a name="slr-permissions"></a>

Refactor Spaces utilise le rôle lié à un service nommé**Rôle de service AWS pour les espaces de facteurs de concentrateurs de migration**et l'associe à la**Politique de rôle de service des espaces Hub Migration Hub**Stratégie IAM — Permet d'accéder àAWSressources gérées ou utilisées par AWS Migration Hub Refactor Spaces.

Le rôle lié à un service AWSServiceRoleForMigration HubRefactorSpaces approuve les services suivants pour assumer le rôle :
+ `refactor-spaces.amazonaws.com`

Vous trouverez ci-dessous l'Amazon Resource Name (ARN) pour AWSServiceRoleForMigration HubRefactorSpaces.

```
arn:aws:iam::111122223333:role/aws-service-role/refactor-spaces.amazonaws.com/AWSServiceRoleForMigrationHubRefactorSpaces
```

Refactor Spaces utilise le**Rôle de service AWS pour les espaces de facteurs de concentrateurs de migration**rôle lié au service lors de modifications entre comptes. Ce rôle doit être présent dans votre compte pour utiliser Refactor Spaces. S'il n'est pas présent, Refactor Spaces le crée lors des appels d'API suivants :
+ `CreateEnvironment`
+ `CreateService`
+ `CreateApplication`
+ `CreateRoute`

Vous devez disposer des autorisations `iam:CreateServiceLinkedRole` de création du rôle lié au service. Si le rôle lié à un service n'existe pas dans votre compte et ne peut pas être créé, le`Create`les appels vont échouer. Vous devez créer le rôle lié au service dans la console IAM avant d'utiliser Refactor Spaces, sauf si vous utilisez la console Refactor Spaces. 

Refactor Spaces n'utilise pas le rôle lié à un service lorsque vous modifiez le compte connecté actuel. Par exemple, lorsqu'une application est créée, Refactor Spaces met à jour tous les VPC de l'environnement afin qu'ils puissent communiquer avec le VPC récemment ajouté. Si les VPC se trouvent dans d'autres comptes, Refactor Spaces utilise le rôle lié au service et le`ec2:CreateRoute`autorisation de mettre à jour les tables de routage dans d'autres comptes.

Pour développer davantage l'exemple de création d'application, lors de la création d'une application, Refactor Spaces met à jour les tables de routage situées dans le cloud privé virtuel (VPC) fourni dans le`CreateApplication`Appelez. De cette façon, le VPC peut communiquer avec d'autres VPC de l'environnement. 

L'appelant doit avoir le`ec2:CreateRoute`autorisation que nous utilisons pour mettre à jour les tables de routage. Cette autorisation existe dans le rôle lié au service, mais Refactor Spaces n'utilise pas le rôle lié au service dans le compte de l'appelant pour obtenir cette autorisation. Au lieu de cela, l'appelant doit disposer du`ec2:CreateRoute`autorisation. Sinon, l'appel échoue. 

Vous ne pouvez pas utiliser le rôle lié à un service pour augmenter vos privilèges. Votre compte doit déjà disposer des autorisations dans le rôle lié au service pour effectuer les modifications dans le compte appelant. Le`AWSMigrationHubRefactorSpacesFullAccess`la stratégie gérée, associée à une stratégie qui accorde les autorisations supplémentaires requises, définit toutes les autorisations nécessaires pour créer des ressources Refactor Spaces. Le rôle lié au service est un sous-ensemble de ces autorisations qui est utilisé pour des appels intercomptes spécifiques. Pour plus d'informations sur `AWSMigrationHubRefactorSpacesFullAccess`, veuillez consulter [AWSstratégie gérée : Accès complet aux espaces du facteur de migration AWS](security-iam-awsmanpol.md#security-iam-awsmanpol-AWSMigrationHubRefactorSpacesFullAccess).



### Tags
<a name="slr-permissions-tags"></a>

Lorsque Refactor Spaces crée des ressources dans votre compte, ils sont marqués avec l'ID de ressource Refactor Spaces approprié. Par exemple, la passerelle Transit Gateway créée depuis`CreateEnvironment`est étiqueté avec le`refactor-spaces:environment-id`avec l'ID d'environnement comme valeur. L'API API Gateway créée à partir de`CreateApplication`est étiqueté avec`refactor-spaces:application-id`avec l'ID de l'application comme valeur. Ces balises permettent à Refactor Spaces de gérer ces ressources. Si vous modifiez ou supprimez les balises, Refactor Spaces ne peut plus mettre à jour ou supprimer la ressource.

### MigrationHubRefactorSpacesServiceRolePolicy
<a name="slr-permissions-iam-policy"></a>

La stratégie d'autorisations des rôles nommée MigrationHubRefactorSpaceRolePolicy permet à Refactor Spaces d'effectuer les actions suivantes sur les ressources spécifiées :

Actions Amazon API Gateway  
 `apigateway:PUT`   
 `apigateway:POST`   
 `apigateway:GET`   
 `apigateway:PATCH`   
 `apigateway:DELETE` 

Actions Amazon Elastic Compute Cloud  
 `ec2:DescribeNetworkInterfaces`   
 `ec2:DescribeRouteTables`   
 `ec2:DescribeSubnets`   
 `ec2:DescribeSecurityGroups`   
 `ec2:DescribeVpcEndpointServiceConfigurations`   
 `ec2:DescribeTransitGatewayVpcAttachments`   
 `ec2:AuthorizeSecurityGroupIngress`   
 `ec2:RevokeSecurityGroupIngress`   
 `ec2:DeleteSecurityGroup`   
 `ec2:DeleteTransitGatewayVpcAttachment`   
 `ec2:CreateRoute`   
 `ec2:DeleteRoute`   
 `ec2:DeleteTags`   
 `ec2:DeleteVpcEndpointServiceConfigurations` 

Actions AWS Resource Access Manager  
 `ram:GetResourceShareAssociations`   
 `ram:DeleteResourceShare`   
 `ram:AssociateResourceShare`   
 `ram:DisassociateResourceShare` 

Elastic Load Balancing ; actions  
 `elasticloadbalancing:DescribeTargetHealth`   
 `elasticloadbalancing:DescribeListener`   
 `elasticloadbalancing:DescribeTargetGroups`   
 `elasticloadbalancing:RegisterTargets`   
 `elasticloadbalancing:CreateLoadBalancerListeners`   
 `elasticloadbalancing:CreateListener`   
 `elasticloadbalancing:DeleteListener`   
 `elasticloadbalancing:DeleteTargetGroup`   
 `elasticloadbalancing:DeleteLoadBalancer`   
 `elasticloadbalancing:AddTags`   
 `elasticloadbalancing:CreateTargetGroup` 

Vous trouverez ci-dessous la stratégie complète qui affiche les ressources auxquelles les actions précédentes s'appliquent :

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeNetworkInterfaces",
                "ec2:DescribeRouteTables",
                "ec2:DescribeSubnets",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeVpcEndpointServiceConfigurations",
                "ec2:DescribeTransitGatewayVpcAttachments",
                "elasticloadbalancing:DescribeTargetHealth",
                "elasticloadbalancing:DescribeListeners",
                "elasticloadbalancing:DescribeTargetGroups",
                "ram:GetResourceShareAssociations"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:AuthorizeSecurityGroupIngress",
                "ec2:RevokeSecurityGroupIngress",
                "ec2:DeleteSecurityGroup",
                "ec2:DeleteTransitGatewayVpcAttachment",
                "ec2:CreateRoute",
                "ec2:DeleteRoute",
                "ec2:DeleteTags",
                "ram:DeleteResourceShare",
                "ram:AssociateResourceShare",
                "ram:DisassociateResourceShare"
            ],
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:environment-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ec2:DeleteVpcEndpointServiceConfigurations",
            "Resource": "*",
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:application-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:RegisterTargets",
                "elasticloadbalancing:CreateLoadBalancerListeners",
                "elasticloadbalancing:CreateListener",
                "elasticloadbalancing:DeleteListener",
                "elasticloadbalancing:DeleteTargetGroup"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "aws:ResourceTag/refactor-spaces:route-id": [
                        "*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "apigateway:PUT",
                "apigateway:POST",
                "apigateway:GET",
                "apigateway:PATCH",
                "apigateway:DELETE"
            ],
            "Resource": [
                "arn:aws:apigateway:*::/restapis",
                "arn:aws:apigateway:*::/restapis/*",
                "arn:aws:apigateway:*::/vpclinks/*",
                "arn:aws:apigateway:*::/tags",
                "arn:aws:apigateway:*::/tags/*"
            ],
            "Condition": {
                "Null": {
                    "aws:ResourceTag/refactor-spaces:application-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "apigateway:GET",
            "Resource": "arn:aws:apigateway:*::/vpclinks/*"
        },
        {
            "Effect": "Allow",
            "Action": "elasticloadbalancing:DeleteLoadBalancer",
            "Resource": "arn:*:elasticloadbalancing:*:*:loadbalancer/net/refactor-spaces-nlb-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:AddTags",
                "elasticloadbalancing:CreateListener"
            ],
            "Resource": "arn:*:elasticloadbalancing:*:*:loadbalancer/net/refactor-spaces-nlb-*",
            "Condition": {
                "Null": {
                    "aws:RequestTag/refactor-spaces:route-id": "false"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "elasticloadbalancing:DeleteListener",
            "Resource": "arn:*:elasticloadbalancing:*:*:listener/net/refactor-spaces-nlb-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:DeleteTargetGroup",
                "elasticloadbalancing:RegisterTargets"
            ],
            "Resource": "arn:*:elasticloadbalancing:*:*:targetgroup/refactor-spaces-tg-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "elasticloadbalancing:AddTags",
                "elasticloadbalancing:CreateTargetGroup"
            ],
            "Resource": "arn:*:elasticloadbalancing:*:*:targetgroup/refactor-spaces-tg-*",
            "Condition": {
                "Null": {
                    "aws:RequestTag/refactor-spaces:route-id": "false"
                }
            }
        }
    ]
}
```

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez [Autorisations de rôles liés à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) dans le *Guide de l'utilisateur IAM*.

## Création d'un rôle lié à un service pour Refactor Spaces
<a name="create-slr"></a>

Vous n’avez pas besoin de créer manuellement un rôle lié à un service. Lorsque vous créez des ressources d'environnement, d'application, de service ou de routage Refactor Spaces dans leAWS Management Console, leAWS CLI, ou leAWSAPI, Refactor Spaces crée le rôle lié à un service pour vous. Pour plus d'informations sur la création d'un rôle lié à un service pour Refactor Spaces, consultez la section[Autorisations des rôles liés à un service pour Refactor Spaces](#slr-permissions).

Si vous supprimez ce rôle lié à un service et que vous avez ensuite besoin de le recréer, vous pouvez utiliser la même procédure pour recréer le rôle dans votre compte. Lorsque vous créez des ressources d'environnement, d'application, de service ou d'itinéraire Refactor Spaces, Refactor Spaces crée à nouveau le rôle lié à un service pour vous. 

## Modification d'un rôle lié à un service pour Refactor Spaces
<a name="edit-slr"></a>

Refactor Spaces ne vous permet pas de modifier le rôle lié à un service AWSServiceRoleForMigration HubRefactorSpaces. Une fois que vous avez créé un rôle lié à un service, vous ne pouvez pas modifier le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l'aide d'IAM. Pour de plus amples informations, consultez [Modification d'un rôle lié à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) dans le *Guide de l'utilisateur IAM*.

## Suppression d'un rôle lié à un service pour Refactor Spaces
<a name="delete-slr"></a>

Si vous n'avez plus besoin d'utiliser une fonction ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n'avez aucune entité inutilisée qui n'est pas surveillée ou gérée activement. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.

**Note**  
Si le service Refactor Spaces utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression peut échouer. Si cela se produit, patientez quelques minutes et réessayez.

Pour supprimer les ressources Refactor Spaces utilisées par AWSServiceRoleForMigrationHubreFactorSpaces, utilisez la console Refactor Spaces pour supprimer les ressources ou utilisez les opérations de suppression de l'API pour les ressources. Pour plus d'informations sur les opérations de suppression d'API, consultez la section[Référence d'API Refactor Spaces](https://docs.aws.amazon.com/migrationhub-refactor-spaces/latest/APIReference/Welcome.html).

**Supprimer manuellement le rôle lié à un service à l'aide d'IAM**

Utilisez la console IAM, leAWS CLI, ou leAWSAPI pour supprimer le rôle lié à un service AWSServiceRoleForMigration HubRefactorSpaces. Pour de plus amples informations, consultez [Suppression d'un rôle lié à un service](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) dans le *Guide de l'utilisateur IAM*.

## Régions prises en charge pour les rôles liés à un service Refactor Spaces
<a name="slr-regions"></a>

Refactor Spaces prend en charge l'utilisation des rôles liés à un service dans toutes les régions où le service est disponible. Pour de plus amples informations, consultez [Régions et points de terminaison AWS](https://docs.aws.amazon.com/general/latest/gr/rande.html).