Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Identity-based exemples de politiques pour le contrôle du routage dans ARC
Par défaut, les utilisateurs et les rôles ne sont pas autorisés à créer ou à modifier des ressources ARC. Pour octroyer aux utilisateurs des autorisations d’effectuer des actions sur les ressources dont ils ont besoin, un administrateur IAM peut créer des politiques IAM.
Pour apprendre à créer une politique basée sur l’identité IAM à l’aide de ces exemples de documents de politique JSON, consultez Création de politiques IAM (console) dans le Guide de l’utilisateur IAM.
Pour plus de détails sur les actions et les types de ressources définis par ARC, y compris le format des ARN pour chacun des types de ressources, consultez la section Actions, ressources et clés de condition pour Amazon Application Recovery Controller (ARC) dans la référence d'autorisation de service.
Rubriques
Bonnes pratiques en matière de politiques
Identity-based les politiques déterminent si quelqu'un peut créer des ressources ARC sur votre compte, y accéder ou les supprimer. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :
-
Commencez AWS par les politiques gérées et passez aux autorisations avec le moindre privilège — Pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, utilisez les politiques AWS gérées qui accordent des autorisations pour de nombreux cas d'utilisation courants. Ils sont disponibles dans votre Compte AWS. Nous vous recommandons de réduire davantage les autorisations en définissant des politiques gérées par le AWS client qui sont spécifiques à vos cas d'utilisation. Pour plus d’informations, consultez politiques gérées par AWS ou politiques gérées par AWS pour les activités professionnelles dans le Guide de l’utilisateur IAM.
-
Accordez les autorisations de moindre privilège : lorsque vous définissez des autorisations avec des politiques IAM, accordez uniquement les autorisations nécessaires à l’exécution d’une seule tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège. Pour plus d’informations sur l’utilisation d’IAM pour appliquer des autorisations, consultez politiques et autorisations dans IAM dans le Guide de l’utilisateur IAM.
-
Utilisez des conditions dans les politiques IAM pour restreindre davantage l’accès : vous pouvez ajouter une condition à vos politiques afin de limiter l’accès aux actions et aux ressources. Par exemple, vous pouvez écrire une condition de politique pour spécifier que toutes les demandes doivent être envoyées via SSL. Vous pouvez également utiliser des conditions pour accorder l'accès aux actions de service si elles sont utilisées par le biais d'un outil spécifique Service AWS, tel que CloudFormation. Pour plus d’informations, consultez Conditions pour éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.
-
Utilisez l’Analyseur d’accès IAM pour valider vos politiques IAM afin de garantir des autorisations sécurisées et fonctionnelles : l’Analyseur d’accès IAM valide les politiques nouvelles et existantes de manière à ce que les politiques IAM respectent le langage de politique IAM (JSON) et les bonnes pratiques IAM. IAM Access Analyzer fournit plus de 100 vérifications de politiques et des recommandations exploitables pour vous aider à créer des politiques sécurisées et fonctionnelles. Pour plus d’informations, consultez Validation de politiques avec IAM Access Analyzer dans le Guide de l’utilisateur IAM.
-
Exiger une authentification multifacteur (MFA) : si vous avez un scénario qui nécessite des utilisateurs IAM ou un utilisateur root Compte AWS, activez l'authentification multifacteur pour renforcer la sécurité. Pour exiger la MFA lorsque des opérations d’API sont appelées, ajoutez des conditions MFA à vos politiques. Pour plus d’informations, consultez Sécurisation de l’accès aux API avec MFA dans le Guide de l’utilisateur IAM.
Pour plus d’informations sur les bonnes pratiques dans IAM, consultez Bonnes pratiques de sécurité dans IAM dans le Guide de l’utilisateur IAM.
Exemple : accès à la console ARC pour le contrôle du routage
Pour accéder à la console Amazon Application Recovery Controller (ARC), vous devez disposer d'un ensemble minimum d'autorisations. Ces autorisations doivent vous permettre de répertorier et d'afficher les détails des ressources ARC de votre Compte AWS. Si vous créez une politique basée sur l’identité qui est plus restrictive que l’ensemble minimum d’autorisations requis, la console ne fonctionnera pas comme prévu pour les entités (utilisateurs ou rôles) tributaires de cette politique.
Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API AWS CLI ou l' AWS API. Autorisez plutôt l’accès à uniquement aux actions qui correspondent à l’opération d’API qu’ils tentent d’effectuer.
Pour garantir que les utilisateurs et les rôles peuvent toujours utiliser la console ARC lorsque vous autorisez l'accès à des opérations d'API spécifiques uniquement, associez également une politique ReadOnly AWS gérée pour ARC aux entités. Pour plus d'informations, consultez la page des politiques gérées par ARC ARC ou l'ajout d'autorisations à un utilisateur dans le guide de l'utilisateur IAM.
Pour donner aux utilisateurs un accès complet aux fonctionnalités de contrôle de routage ARC via la console, associez une politique telle que la suivante à l'utilisateur, afin de lui donner toutes les autorisations nécessaires pour configurer les ressources et les opérations de contrôle de routage ARC :
Exemples : actions de l'API ARC pour la configuration du contrôle de routage
Pour vous assurer qu'un utilisateur peut utiliser les actions de l'API ARC pour gérer la configuration du contrôle de routage ARC, attachez une politique correspondant aux opérations d'API que l'utilisateur doit utiliser, comme décrit ci-dessous.
Pour utiliser les opérations d'API pour la configuration du contrôle de restauration, associez une politique telle que la suivante à l'utilisateur :
Pour effectuer des tâches dans le contrôle du routage ARC à l'aide de l'API du plan de données du cluster de restauration, par exemple, mettre à jour les états du contrôle de routage pour basculer en cas de sinistre, vous pouvez associer une politique IAM ARC telle que la suivante à votre utilisateur IAM.
Le AllowSafetyRuleOverride booléen autorise le contournement des règles de sécurité que vous avez configurées pour protéger les contrôles de routage. Cette autorisation peut être requise dans les scénarios de « bris de verre » pour contourner les mesures de protection en cas de catastrophe ou d'autres scénarios de basculement urgents. Par exemple, un opérateur peut avoir besoin de basculer rapidement pour une reprise après sinistre, et une ou plusieurs règles de sécurité peuvent empêcher de manière inattendue une mise à jour de l'état du contrôle de routage requise pour rediriger le trafic. Cette autorisation permet à l'opérateur de spécifier des règles de sécurité à contourner lors d'appels d'API pour mettre à jour les états de contrôle de routage. Pour de plus amples informations, veuillez consulter Dérogation aux règles de sécurité pour réacheminer le trafic.
Si vous souhaitez autoriser un opérateur à utiliser l'API du plan de données du cluster de restauration tout en évitant de contourner les règles de sécurité, vous pouvez associer une politique telle que la suivante, avec une valeur AllowSafetyRuleOverrides booléenne à. false Pour permettre à l'opérateur de contourner les règles de sécurité, définissez le AllowSafetyRuleOverrides booléen sur. true