Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gestion des autorisations dans AWS RAM
Dans AWS RAM, il existe deux types d'autorisations gérées : les autorisations AWS gérées et les autorisations gérées par le client.
Les autorisations gérées définissent la manière dont un consommateur peut agir sur les ressources d'un partage de ressources. Lorsque vous créez un partage de ressources, vous devez spécifier l'autorisation gérée à utiliser pour chaque type de ressource inclus dans le partage de ressources. Le modèle de politique de l'autorisation gérée contient tout ce qui est nécessaire pour une stratégie basée sur les ressources, à l'exception du principal et de la ressource. L'Amazon Resource Name (ARN) de la ressource et l'ARN des principaux associés au partage de ressources complètent les éléments d'une politique basée sur les ressources. AWS RAM crée ensuite la politique basée sur les ressources qu'il associe à toutes les ressources de ce partage de ressources.
Chaque autorisation gérée peut avoir une ou plusieurs versions. Une version est désignée comme version par défaut pour cette autorisation gérée. AWS Met à jour occasionnellement une autorisation AWS gérée pour un type de ressource en créant une nouvelle version et en désignant cette nouvelle version comme version par défaut. Vous pouvez également mettre à jour les autorisations gérées par vos clients en créant de nouvelles versions. Les autorisations gérées qui sont déjà associées à un partage de ressources ne sont pas automatiquement mises à jour. La AWS RAM console indique quand une nouvelle version par défaut est disponible et vous pouvez vérifier les modifications apportées à la nouvelle version par défaut par rapport à la précédente.
Note
Nous vous recommandons de passer à la nouvelle version de l'autorisation AWS gérée dès que possible. Ces mises à jour ajoutent généralement la prise en charge des nouvelles ressources ou des mises à jour Services AWS qui peuvent partager des types de ressources supplémentaires à l'aide de AWS RAM. Une nouvelle version par défaut peut également corriger les failles de sécurité.
Important
Vous pouvez uniquement associer la version par défaut de l'autorisation gérée à un nouveau partage de ressources.
Vous pouvez consulter la liste des autorisations gérées disponibles à tout moment. Pour de plus amples informations, veuillez consulter Afficher les autorisations gérées.
Rubriques
Comment fonctionnent les autorisations gérées
Pour un aperçu rapide, regardez la vidéo suivante qui montre comment les autorisations gérées vous permettent d'appliquer les meilleures pratiques en matière d'accès avec le moindre privilège à vos AWS ressources.
Cette vidéo montre comment créer et associer des autorisations gérées par le client conformément à la meilleure pratique du moindre privilège. Pour plus d'informations, voirCréation et utilisation d'autorisations gérées par le client dans AWS RAM.
Lorsque vous créez un partage de ressources, vous associez une autorisation AWS gérée à chaque type de ressource que vous souhaitez partager. Si l'autorisation gérée possède plusieurs versions, le nouveau partage de ressources utilise toujours la version désignée par défaut.
Après avoir créé le partage de ressources, AWS RAM utilise l'autorisation gérée pour générer une politique basée sur les ressources qui est attachée à chaque ressource partagée.
Le modèle de politique d'une autorisation gérée spécifie les éléments suivants :
- Effet
-
Indique s'il faut
AllowouDenyquelle est l'autorisation principale d'effectuer une opération sur une ressource partagée. Pour une autorisation gérée, l'effet est toujours le mêmeAllow. Pour plus d'informations, consultez la section Effect dans le guide de l'utilisateur IAM. - Action
-
La liste des opérations que le principal est autorisé à effectuer. Il peut s'agir d'une action dans le Console de gestion AWS ou d'une opération dans AWS Command Line Interface (AWS CLI) ou dans AWS l'API. Les actions sont définies par l' AWS autorisation. Pour plus d'informations, consultez la section Action dans le guide de l'utilisateur IAM.
- Condition
-
Quand et comment un directeur peut interagir avec une ressource dans un partage de ressources. Les conditions ajoutent un niveau de sécurité supplémentaire à vos ressources partagées. Utilisez-les pour limiter l'accès des actions sensibles à vos ressources partagées. Par exemple, vous pouvez inclure des conditions exigeant que les actions proviennent d'une plage d'adresses IP d'entreprise spécifique ou que les actions doivent être effectuées par des utilisateurs authentifiés par une authentification multifactorielle. Pour plus d'informations sur les conditions, consultez les clés contextuelles des conditions AWS globales dans le Guide de l'utilisateur IAM. Pour plus d'informations sur les conditions spécifiques aux services, consultez la section Actions, ressources et clés de condition pour les AWS services dans la référence d'autorisation des services.
Note
Des conditions sont disponibles pour les autorisations gérées par le client et les types de ressources pris en charge pour les autorisations AWS gérées.
Pour plus d'informations sur les conditions dont l'utilisation est exclue avec les autorisations gérées par le client, consultezConsidérations relatives à l'utilisation des autorisations gérées par le client dans AWS RAM.
Types d'autorisations gérées
Lorsque vous créez un partage de ressources, vous choisissez une autorisation gérée à associer à chaque type de ressource que vous incluez dans le partage de ressources. AWS les autorisations gérées sont définies par le service AWS propriétaire des ressources et gérées par. AWS RAM Vous créez et gérez vos propres autorisations gérées par les clients.
-
AWS autorisation gérée : une autorisation gérée par défaut est disponible pour chaque type de ressource pris en AWS RAM charge. L'autorisation gérée par défaut est celle utilisée pour un type de ressource, sauf si vous choisissez explicitement l'une des autorisations gérées supplémentaires. L'autorisation gérée par défaut est destinée à prendre en charge les scénarios clients les plus courants pour le partage de ressources du type spécifié. L'autorisation gérée par défaut permet aux administrateurs d'effectuer des actions spécifiques définies par le service pour le type de ressource. Par exemple, pour le type de
ec2:Subnetressource Amazon VPC, l'autorisation gérée par défaut permet aux mandants d'effectuer les actions suivantes :-
ec2:RunInstances -
ec2:CreateNetworkInterface -
ec2:DescribeSubnets
Les noms des autorisations AWS gérées par défaut utilisent le format suivant :
AWSRAMDefaultPermission. Par exemple, pour le type deShareableResourceTypeec2:Subnetressource, le nom de l'autorisation AWS gérée par défaut estAWSRAMDefaultPermissionSubnet.Note
L'autorisation gérée par défaut est distincte de la version par défaut d'une autorisation gérée. Toutes les autorisations gérées, qu'il s'agisse d'autorisations gérées par défaut ou de l'une des autorisations gérées supplémentaires prises en charge par certains types de ressources, sont des autorisations complètes distinctes avec des effets et des actions différents qui prennent en charge différents scénarios de partage, tels que l'accès en lecture-écriture par rapport à l'accès en lecture seule. Toute autorisation gérée, qu'elle soit gérée par le client AWS ou gérée par le client, peut avoir plusieurs versions, dont l'une est la version par défaut pour cette autorisation.
Par exemple, lorsque vous partagez un type de ressource qui prend en charge à la fois une autorisation d'accès complet (
ReadetWrite) gérée et une autorisation gérée en lecture seule, vous pouvez créer un partage de ressources pour l'administrateur avec l'autorisation gérée d'accès complet. Vous pouvez ensuite créer un partage de ressources distinct pour les autres développeurs à l'aide de l'autorisation gérée en lecture seule, conformément à la pratique consistant à accorder le moindre privilège.Note
Tous les AWS services qui fonctionnent avec AWS RAM prennent en charge au moins une autorisation gérée par défaut. Vous pouvez consulter les autorisations disponibles pour chacune d'entre elles Service AWS sur la page de la bibliothèque des autorisations
gérées. Cette page fournit des informations sur chaque autorisation gérée disponible, y compris les partages de ressources actuellement associés à l'autorisation et indique si le partage avec des responsables externes est autorisé, le cas échéant. Pour de plus amples informations, veuillez consulter Afficher les autorisations gérées. Pour les services qui ne prennent pas en charge des autorisations gérées supplémentaires, lorsque vous créez un partage de ressources, applique AWS RAM automatiquement l'autorisation par défaut définie pour le type de ressource que vous choisissez. Si cette option est prise en charge, vous aurez également la possibilité de choisir Créer une autorisation gérée par le client sur la page Associer des autorisations gérées.
-
-
Autorisation gérée par le client : les autorisations gérées par le client sont des autorisations gérées que vous créez et gérez en spécifiant précisément quelles actions peuvent être effectuées dans quelles conditions avec les ressources partagées AWS RAM. Par exemple, vous souhaitez limiter l'accès en lecture à vos pools Amazon VPC IP Address Manager (IPAM), afin de vous aider à gérer vos adresses IP à grande échelle. Vous pouvez créer des autorisations gérées par le client pour que vos développeurs attribuent des adresses IP, mais ne pas afficher la plage d'adresses IP attribuée par d'autres comptes de développeur. Vous pouvez suivre la meilleure pratique du moindre privilège, en n'accordant que les autorisations requises pour effectuer des tâches sur des ressources partagées.