

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Restreindre les privilèges administratifs
<a name="restrict-administrative-privileges"></a>


****  


- **Les demandes d'accès privilégié aux systèmes et aux applications sont validées dès leur première demande.**
  - **Directives d’implémentation:** [Thème 4 : Gérer les identités](theme-4.md): Implémenter la fédération d'identités
  - **AWS ressources:** [Obliger les utilisateurs humains à se fédérer avec un fournisseur d'identité pour accéder à l'aide AWS d'informations d'identification temporaires](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)
  - **AWS Conseils Well-Architected:** [SEC02- BP04 Appuyez-vous sur un fournisseur d'identité centralisé](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC03- BP01 Définir les exigences d'accès](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_define.html)

- **L'accès privilégié aux systèmes et aux applications est automatiquement désactivé au bout de 12 mois, sauf revalidation.**
  - **Directives d’implémentation:** [Thème 4 : Gérer les identités](theme-4.md): Implémenter la fédération d'identités / **AWS ressources:** [Obliger les utilisateurs humains à se fédérer avec un fournisseur d'identité pour accéder à l'aide AWS d'informations d'identification temporaires](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html) / **AWS Conseils Well-Architected:** [SEC02- BP04 Appuyez-vous sur un fournisseur d'identité centralisé](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)
  - **Directives d’implémentation:** [Thème 4 : Gérer les identités](theme-4.md): Rotation des informations d'identification / **AWS ressources:** [Exiger que les charges de travail utilisent des rôles IAM pour accéder AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Suppression automatique des rôles IAM non utilisés](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Faites régulièrement pivoter les clés d'accès pour les cas d'utilisation nécessitant des informations d'identification à long terme](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023 : votre parcours vers des identifiants temporaires dans le cloud](https://www.youtube.com/watch?v=jZnh9U-TA6Q) (YouTubevidéo) / **AWS Conseils Well-Architected:** [SEC02- BP05 Auditez et alternez régulièrement les informations d'identification](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **L'accès privilégié aux systèmes et aux applications est automatiquement désactivé après 45 jours d'inactivité.**
  - **Directives d’implémentation:** [Thème 4 : Gérer les identités](theme-4.md): Implémenter la fédération d'identités<br />[Thème 4 : Gérer les identités](theme-4.md): Rotation des informations d'identification
  - **AWS ressources:** [Obliger les utilisateurs humains à se fédérer avec un fournisseur d'identité pour accéder à l'aide AWS d'informations d'identification temporaires](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Exiger que les charges de travail utilisent des rôles IAM pour accéder AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Suppression automatique des rôles IAM non utilisés](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Faites régulièrement pivoter les clés d'accès pour les cas d'utilisation nécessitant des informations d'identification à long terme](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023 : votre parcours vers des identifiants temporaires dans le cloud](https://www.youtube.com/watch?v=jZnh9U-TA6Q) (YouTubevidéo)
  - **AWS Conseils Well-Architected:** [SEC02- BP04 Appuyez-vous sur un fournisseur d'identité centralisé](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC02- BP05 Auditez et alternez régulièrement les informations d'identification](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **L'accès privilégié aux systèmes et aux applications est limité à ce qui est nécessaire aux utilisateurs et aux services pour accomplir leurs tâches.**
  - **Directives d’implémentation:** [Thème 4 : Gérer les identités](theme-4.md): appliquer les autorisations du moindre privilège
  - **AWS ressources:** [Protégez vos informations d'identification d'utilisateur root et ne les utilisez pas pour les tâches quotidiennes](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html)<br />[Utilisez IAM Access Analyzer pour générer des politiques de moindre privilège en fonction de l'activité d'accès](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/dynamically-generate-an-iam-policy-with-iam-access-analyzer-by-using-step-functions.html)<br />[Vérifiez l'accès public et multicompte aux ressources avec IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-getting-started.html)<br />[Utilisez IAM Access Analyzer pour valider vos politiques IAM pour des autorisations sécurisées et fonctionnelles](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)<br />[Établissez des barrières en matière d'autorisations sur plusieurs comptes](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/organizations.html)<br />[Utilisez les limites d'autorisations pour définir le maximum d'autorisations qu'une politique basée sur l'identité peut accorder](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html)<br />[Utiliser les conditions des politiques IAM pour restreindre davantage l'accès](https://aws.amazon.com/blogs/apn/top-recommendations-for-working-with-iam-from-our-aws-heroes-part-3-permissions-boundaries-and-conditions/)<br />[Vérifiez et supprimez régulièrement les utilisateurs, les rôles, les autorisations, les politiques et les informations d'identification non utilisés](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html)<br />[Commencez avec les politiques AWS gérées et passez aux autorisations du moindre privilège](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html)<br />[Utiliser la fonctionnalité des ensembles d'autorisations dans IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)
  - **AWS Conseils Well-Architected:** [SEC01- Utilisateur root et propriétés BP02 sécurisés du compte](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_aws_account.html)<br />[SEC03- BP02 Accordez l'accès avec le moindre privilège](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_least_privileges.html)

- **Les comptes privilégiés ne peuvent pas accéder à Internet, au courrier électronique et aux services Web.**
  - **Directives d’implémentation:** Voir [Exemple technique : Restreindre les privilèges administratifs](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (site Web de l'ACSC)
  - **AWS ressources:** Envisagez de mettre en œuvre un SCP qui [empêche tout VPC n'ayant pas encore accès à Internet](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_vpc.html#example_vpc_2) de l'obtenir
  - **AWS Conseils Well-Architected:** Non applicable

- **Les utilisateurs privilégiés utilisent des environnements d'exploitation privilégiés et non privilégiés distincts.**
  - **Directives d’implémentation:** [Thème 5 : Établir un périmètre de données](theme-5.md)
  - **AWS ressources:** [Mise en place d’un périmètre de données.](https://docs.aws.amazon.com/whitepapers/latest/building-a-data-perimeter-on-aws/building-a-data-perimeter-on-aws.html) Envisagez de mettre en œuvre des périmètres de données entre des environnements présentant différentes classifications de données, telles que OFFICIAL:SENSITIVE ouPROTECTED, ou des niveaux de risque différents, tels que le développement, les tests ou la production.
  - **AWS Conseils Well-Architected:** [SEC06- BP03 Réduisez la gestion manuelle et l'accès interactif](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Les environnements d'exploitation privilégiés ne sont pas virtualisés dans les environnements d'exploitation non privilégiés.**

- **Les comptes non privilégiés ne peuvent pas se connecter à des environnements d'exploitation privilégiés.**

- **Les comptes privilégiés (à l'exception des comptes d'administrateur local) ne peuvent pas se connecter à des environnements d'exploitation non privilégiés.**

- **Just-in-time l'administration est utilisée pour administrer les systèmes et les applications.**
  - **Directives d’implémentation:** [Thème 4 : Gérer les identités](theme-4.md): Implémenter la fédération d'identités
  - **AWS ressources:** [Obliger les utilisateurs humains à se fédérer avec un fournisseur d'identité pour accéder à l'aide AWS d'informations d'identification temporaires](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Implémentez un accès élevé temporaire à vos AWS environnements](https://aws.amazon.com/blogs/security/managing-temporary-elevated-access-to-your-aws-environment/) (article de AWS blog)
  - **AWS Conseils Well-Architected:** [SEC02- BP04 Appuyez-vous sur un fournisseur d'identité centralisé](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)

- **Les activités administratives sont menées par le biais de serveurs de démarrage.**
  - **Directives d’implémentation:** [Thème 1 : Utiliser les services gérés](theme-1.md)<br />[Thème 3 : Gérer une infrastructure mutable grâce à l'automatisation](theme-3.md): Utiliser l'automatisation plutôt que les processus manuels
  - **AWS ressources:** Utiliser le [gestionnaire de session](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html) ou [exécuter une commande](https://docs.aws.amazon.com/systems-manager/latest/userguide/run-command.html) au lieu d'un accès SSH ou RDP direct
  - **AWS Conseils Well-Architected:** [SEC01- BP05 Réduction de la portée de la gestion de la sécurité](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_reduce_management_scope.html)<br />[SEC06- BP03 Réduisez la gestion manuelle et l'accès interactif](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Les informations d'identification des comptes d'administrateurs locaux et des comptes de service sont uniques, imprévisibles et gérées.**
  - **Directives d’implémentation:** Voir [Exemple technique : Restreindre les privilèges administratifs](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (site Web de l'ACSC)
  - **AWS ressources:** Non applicable
  - **AWS Conseils Well-Architected:** Non applicable

- **Windows Defender Credential Guardet Windows Defender Remote Credential Guard sont activés.**

- **L'utilisation de l'accès privilégié est enregistrée de manière centralisée et protégée contre les modifications et suppressions non autorisées, surveillée pour détecter tout signe de compromission et prise en compte lorsque des événements de cybersécurité sont détectés.**
  - **Directives d’implémentation:** [Thème 7 : Centralisation de la journalisation et de la surveillance](theme-7.md): Activer la journalisation<br />[Thème 7 : Centralisation de la journalisation et de la surveillance](theme-7.md): Centralisez les journaux
  - **AWS ressources:** [Utiliser l' CloudWatch agent pour publier les journaux au niveau du système d'exploitation dans Logs CloudWatch ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Install-CloudWatch-Agent.html)<br />[Activez CloudTrail pour votre organisation](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html)<br />[Centraliser les CloudWatch journaux dans un compte à des fins d'audit et d'analyse](https://aws.amazon.com/blogs/architecture/stream-amazon-cloudwatch-logs-to-a-centralized-account-for-audit-and-analysis/) (article de AWS blog)<br />[Centralisez la gestion d'Amazon Inspector](https://docs.aws.amazon.com/inspector/latest/user/managing-multiple-accounts.html)<br />[Gestion centralisée du Security Hub CSPM](https://docs.aws.amazon.com/securityhub/latest/userguide/designate-orgs-admin-account.html)<br />[Création d'un agrégateur à l'échelle de l'organisation dans AWS Config(article de blog](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html))AWS <br />[Centralisez la gestion de GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_organizations.html)<br />[Envisagez d'utiliser Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html)<br />[Recevoir CloudTrail les journaux de plusieurs comptes](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)<br />[Envoyer des journaux vers un compte d'archivage de journaux](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#log-archive-account)
  - **AWS Conseils Well-Architected:** [SEC04- BP01 Configurer la journalisation des services et des applications](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_app_service_logging.html)<br />[SEC04- BP02 Capturez les journaux, les résultats et les indicateurs dans des emplacements standardisés](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)

- **Les modifications apportées aux comptes et aux groupes privilégiés sont enregistrées de manière centralisée et protégées contre toute modification ou suppression non autorisées, surveillées pour détecter tout signe de compromission et prises en compte lorsque des événements de cybersécurité sont détectés.**

