Bonjour, je m'appelle Demetria Crawford, et dans cette leçon, nous passerons en revue la sécurité et l'infrastructure d'AWS. Les clients AWS héritent de toutes les meilleures pratiques des politiques AWS, de l'infrastructure, et les processus opérationnels. Les avantages de la sécurité AWS incluent : la sécurisation des données, la protection de la vie privée, répondre aux exigences de conformité, haute disponibilité, et économiser de l'argent en minimisant le coût de la gestion de la sécurité de centres de données sur site. Nous allons jeter un coup d'oeil aux services de sécurité AWS qui sont fournis. Comme vous le voyez, nous avons une catégorie AWS spécifiquement pour la sécurité, l'identité et la conformité. Nous passerons par une révision de haut niveau dans cette leçon. Des leçons plus détaillées sont fournies plus tard dans le cours pour les services individuels. Commençons par jeter un œil à IAM. IAM est synonyme de gestion des identités et des accès. IAM nous donne la possibilité de gérer qui a accès aux services fournis dans l'environnement AWS, qui a accès à votre compte AWS, et ce qu'ils sont capables de faire, quels sont leurs ensembles d'autorisations ? L'un des éléments clés que nous devons faire pour assurer une sécurité de qualité est de fournir uniquement les autorisations qui sont nécessaires pour remplir le rôle assigné à un individu. Nous appelons cela fournir le moindre privilège. Alors pour faire ça, vous devez comprendre comment utiliser IAM, nous avons donc des groupes d'utilisateurs, des utilisateurs, vous pouvez appliquer des rôles avec des ensembles d'autorisations spécifiques, politiques que vous pouvez fournir un plus granulaire ensemble de contrôles avec, ainsi que les paramètres du compte. Une autre chose que vous pouvez faire ici est les fournisseurs d'identité. Avec les fournisseurs d'identité, vous pouvez utiliser d'autres ressources tierces dans le cadre du processus d'authentification. Par exemple, vous pouvez choisir Facebook comme authentificateur comme l'un des fournisseurs d'identité. Vous pouvez également choisir d'utiliser quelque chose comme Active Directory. Nous reviendrons plus en détail à ce sujet dans une autre leçon. Jetons donc un coup d'œil à KMS. KMS est un service de gestion de clés. Cela permet aux clients AWS pour gérer de manière centralisée vos clés de chiffrement. Vous pouvez contrôler ou gérer vos clés fournies par AWS. Vous pouvez utiliser vos propres clés également dans l'environnement AWS et les gérer en tant que clés gérées par le client. Il y a aussi la possibilité d'avoir un magasin de clés personnalisé dont nous parlerons plus en détail dans la section cryptage. Ensuite, jetons un coup d'œil à CloudWatch. CloudWatch est l'endroit où nous gérons tout de notre journalisation dans AWS. Chaque fois qu'un service est en cours d'exécution, peu importe s'il s'agit d'un service EC2 ou si votre VPC ou réseau est opérationnel et fonctionnel, les journaux seront générés. Et ce que CloudWatch nous permet de faire, c'est de définir des alarmes de sorte que, si quelque chose se produit, une alerte est donnée concernant l'environnement AWS. Par exemple, si vous exécutez une instance EC2 et l'utilisation du processeur dépasse 75 %, vous pouvez définir une alarme pour vous faire savoir que cet EC2 particulier a dépassé le seuil que vous avez défini. Il y a donc beaucoup de choses que nous pouvons faire avec CloudWatch. Nous utiliserons également CloudWatch également avec d'autres services. Mais lorsque nous parlons de journalisation et de gestion des journaux, nous avons tendance à revenir à CloudWatch et créer des tableaux de bord personnalisés surveiller et gérer la sécurité de l'environnement, la disponibilité des services. Si l'un de nos EC2 n'est pas fonctionnel, alors la disponibilité n'est pas là, et cela fait partie de la sécurité. Ensuite, jetons un coup d'œil à CloudTrail. Maintenant, CloudTrail nous donne la possibilité d'interroger et surveiller les modifications actives dans l'environnement AWS de quelqu'un qui a la permission de le faire. Cela peut donc prendre la forme d'API, ou d'un utilisateur qui apporte activement des modifications, et ces événements sont surveillés, et vous pouvez également demander des modifications. Maintenant GuardDuty. Amazon GuardDuty est un service de protection contre les menaces. Il s'agit d'un service de surveillance actif et continu qui recherche les menaces dans votre environnement AWS. Il vérifie les comptes, les données, et les charges de travail au sein de leur environnement AWS Cloud. Ensuite, jetons un coup d'œil à WAF. WAF est votre pare-feu d'applications Web. Cela protège vos applications Web des exploits Web courants. Nous pouvons créer des contrôles d'accès Web avec WAF. Nous pouvons également l'utiliser comme un outil de type surveillance pour nos sites Web. Il y a beaucoup de choses différentes et comment nous pouvons utiliser WAF à des fins de sécurité, mais encore une fois, on va aller plus en détails dans ce dans une autre leçon. Vient ensuite notre AWS Audit Manager. AWS Audit Manager nous permet auditer en permanence notre environnement AWS pour l'utilisation, pour la gestion des risques, et à des fins de conformité. C'est un excellent moyen d'identifier si votre environnement répond à vos exigences de conformité. Maintenant, enfin, nous allons jeter un oeil à certaines des pièces ou services que nous utilisons ensemble pour assurer la sécurité du réseau. Nous avons plusieurs options différentes. Tout d'abord, nous devons commencer par notre VPC, où nous en sommes maintenant, et ce que vous voyez sont divers services nous pouvons courir dans une région. Nous avons nos passerelles NAT, qui nous permettent d'identifier ou précisez quels EC2 ou les services peuvent utiliser une adresse IP publique par rapport aux adresses IP privées. Donc, fondamentalement, cela se traduira de l'un à l'autre. Nous avons des connexions d'appairage VPC qui permettent aux VPC de communiquer entre eux, que vous pouvez donner le droit de le faire. Contrôles d'accès au réseau et groupes de sécurité sont probablement les plus couramment utilisés ici jusqu'à la configuration initiale de votre environnement assurer la sécurité du point de vue du réseau. Les groupes de sécurité nous permettent identifier ce qui est permis dans et hors de vos EC2 ou divers services que vous exécutez. Alors que les contrôles d'accès au réseau, ou ce que nous aimons appeler les NACL, qui se passe à un niveau supérieur en tant que passerelle d'entrée dans vos VPC entrants et sortants, alors quelles adresses IP voulons-nous autoriser l'accès à notre environnement VPC ? Quels ports voulons-nous autoriser ? Voulons-nous désactiver SSH, ou voulons-nous autoriser SSH ? Nous pouvons identifier et fixer des objectifs, ou définir des contrôles d'accès, c'est comme ça qu'on les appelle, pour identifier ce que nous autoriserons l'entrée ou la sortie. Jetons donc un coup d'œil à un. Contrôles d'accès au réseau. J'en ai un ici, et vous remarquerez que nous avons des règles entrantes, où j'autorise tout le trafic, et nous avons des règles sortantes, où j'autorise tout le trafic. Nous pouvons être plus précis quant à la façon dont nous voulons définir ces règles où nous pouvons bloquer des services spécifiques si nous le voulions. Voilà donc une vue d'ensemble de certaines des choses que nous pouvons faire au sein de l'infrastructure AWS. Dans cette leçon, nous avons examiné la sécurité et l'infrastructure d'AWS. Restez à l'écoute pour la prochaine leçon où je discuterai de la conformité AWS. Merci d'avoir regardé.