Bonjour, je m'appelle Demetria Crawford et dans cette leçon, nous passerons en revue AWS Identity and Access Management. Pour utiliser les services AWS, vous devez accorder à vos utilisateurs un accès des applications aux ressources de votre compte AWS. Par défaut, le seul utilisateur que vous avez lorsque vous ouvrez pour la première fois votre compte AWS est l'utilisateur racine. Et pour des raisons de sécurité, nous ne voulons pas faire nos tâches quotidiennes en utilisant le compte utilisateur root car ce compte a un accès complet à tout. Ainsi, à mesure que vous exécutez davantage de charges de travail sur AWS, vous avez besoin d'une solide gestion des identités et d'autorisations en place pour s'assurer que les bonnes personnes ont accès aux bonnes ressources. Il y a deux fonctionnalités sur lesquelles nous allons nous concentrer avec IAM, c'est-à-dire la gestion des identités et la gestion des autorisations. Il existe deux types d'identités à gérer ici. Nous avons des identités humaines telles que nos développeurs, opérateurs ou consommateurs de vos applications. Et puis il y a les identités des machines tels que vos charges de travail applicatives, vos outils opérationnels, composants qui nécessitent une identité pour faire une requête à d'autres ressources AWS. Allons-y et jetons un coup d'œil à IAM. Si vous tapez IAM dans la barre de recherche, la première chose que vous devriez voir dans votre liste est IAM Gérer l'accès aux ressources AWS. Cliquez sur IAM. Depuis le tableau de bord IAM, nous pouvons prendre en charge plusieurs tâches de sécurité. Tout d'abord, nous pouvons créer de nouveaux utilisateurs en regardant sous Gestion des accès sur le côté gauche. Nous pouvons créer des groupes d'utilisateurs. Nous pouvons définir des rôles que nous pouvons ensuite attribuer à identités de machine telles que d'autres services AWS. Nous pouvons créer des politiques pour définir les autorisations que ces ressources devraient pouvoir avoir ou non. Nous pouvons ajuster nos paramètres de compte à partir d'ici et nous pouvons également générer des rapports. Donc, des éléments clés sur lesquels nous allons certainement jeter un œil. Le premier concerne les paramètres du compte. Si nous cliquons sur Paramètres du compte, vous remarquerez qu'il existe certaines politiques que nous pouvons créer tels que les politiques de mot de passe, le service de jeton de sécurité, STS que nous pouvons gérer. On va rentrer un peu plus détail sur la politique de mot de passe et les prochaines sections qui arrivent dans ce cours. Mais pour y accéder, nous devons aller dans les paramètres du compte. Ensuite, jetons un coup d'œil aux utilisateurs. Donc, si je voulais créer un nouvel utilisateur, je cliquerais sur Utilisateur. Je peux cliquer sur Ajouter un utilisateur et suivre les étapes de création d'un nom d'utilisateur. Désormais, chaque nom d'utilisateur doit être unique dans tout AWS. Ce n'est pas spécifique à une région. C'est mondial il doit donc être unique sur l'ensemble d'AWS. De là, nous pouvons ajouter la clé d'accès réelle ou définir un mot de passe pour l'utilisateur alors mettons Lab2 comme nom d'utilisateur. Nous allons créer une clé d'accès et un mot de passe. Maintenant, vous pouvez autoriser le mot de passe de la console être un mot de passe personnalisé que vous créez ou vous pouvez le faire générer automatiquement pour vous. De plus, vous pouvez exiger que le mot de passe soit réinitialisé. Une fois que l'utilisateur se connecte pour la première fois, ils devront créer un nouveau mot de passe. On va décocher ça pour l'instant. Et puis la semaine prochaine, allez-y et définissez les autorisations. Nous pourrions faire cela une permission à la fois. Nous pourrions copier les autorisations d'un autre utilisateur. Nous pouvons attacher une politique existante à l'utilisateur. Mais la meilleure pratique est de créer un groupe, attribuer les autorisations au groupe puis affectez les utilisateurs qui ont besoin de ces autorisations similaires. Donc dans ce cas, j'ai déjà un groupe mais je pourrais cliquer sur Admin et toutes les autorisations dont dispose ce groupe, l'utilisateur que je crée aura les mêmes autorisations. Si nous cliquons sur Suivant, nous n'ajouterons aucune balise. Nous allons cliquer sur révision et créer un utilisateur. Nous avons maintenant un nouvel utilisateur ci-joint qui est créé avec lequel nous pouvons maintenant nous connecter. Mais la chose appropriée à faire comme mentionné est d'avoir des groupes d'utilisateurs déjà prédéfinis. Donc, si nous cliquons sur Groupes d'utilisateurs à gauche, nous pouvons créer autant de groupes que nous le souhaitons. Habituellement, vous voulez définir chaque groupe basé sur un rôle particulier. Par exemple, si vous êtes un développeur et vous avez un groupe de développeurs qui auront tous besoin d'autorisations similaires, De quel type d'autorisations un développeur aurait-il besoin ? On créerait un groupe, on lui donnerait un nom alors disons que nous appelons ce groupe développeurs. À partir de là, nous pouvons réellement ajouter des utilisateurs à ce groupe Si nous voulons. Mais le plus important est d'identifier si nous faisons défiler vers le bas quelles autorisations ou politiques voulons-nous attacher à ce groupe. Disons que je veux m'assurer que ce groupe a toujours un accès complet aux EC2 alors je pourrais cliquer ou cocher la case pour un accès complet à Amazon EC2. Maintenant, si vous voulez voir ce que ces autorisations permettent si vous cliquez sur le signe plus, vous pourrez voir la version JSON des autorisations et vous verrez que l'action est EC2. L'effet est de tout autoriser pour cette ressource. L'équilibrage de charge élastique permet tout. CloudWatch permet tout. Et donc si vous passez par là, vous pouvez réellement voir quelles sont les autorisations et s'il ne dispose pas des autorisations que vous recherchez, vous pouvez continuer et trouver le réel ensemble d'autorisations préconfiguré ou vous pouvez créer la vôtre en cliquant sur Créer une politique. Et à partir de là, vous entreriez en fait et identifieriez le service ou la ressource que vous souhaitez rattacher les autorisations à l'aide de Visual Editor. Ou si vous êtes familier avec JSON, vous pouvez écrire votre propre permission. Finissons-en avec ça mais je vais laisser ça comme accès complet EC2 et cliquez sur Créer un groupe et maintenant j'ai un groupe pour les développeurs. Tout utilisateur que j'ajoute à ce groupe héritera toutes les autorisations accordées à un développeur. Maintenant, quelque chose à garder à l'esprit est que avec tous les ensembles d'autorisations, il y a quelque chose qui s'appelle le refus implicite. Autrement dit, si l'ensemble d'autorisations ne vous donne pas l'autorisation, vous n'aurez aucun droit ni accès à ces services particuliers. Vous devez donc accorder toutes les autorisations que vous voulez que vos utilisateurs aient. Maintenant, comme je l'ai mentionné, si nous cliquons sur Politiques, vous pouvez également voir la liste à partir d'ici. Vous pouvez également créer une stratégie à partir d'ici. Désormais, les fournisseurs d'identité, les fournisseurs d'identité sont utilisés pour gérer vos identités d'utilisateur en dehors d'AWS. Donc, si vous vous authentifiez ou utilisez un autre fournisseur de services tel que Facebook, vous pouvez utiliser l'authentification unique avec d'autres authentification des fournisseurs et voici où vous ajouteriez le fournisseur réel. Maintenant, quelque chose d'autre qu'il est important de pouvoir faire est de tirer le rapport d'identification. Donc, si vous descendez vers le bas sous Accéder aux rapports, si vous voulez vous identifier, cliquons sur Credential Report. Vous pouvez télécharger ce rapport qui affiche une liste de tous les utilisateurs de votre compte et le statut de leurs titres de compétences. Il s'agit d'une pratique exemplaire à suivre pour identifier quels utilisateurs avez-vous réellement ? et s'ils sont réellement utilisés. Donc, si vous avez des comptes qui sont créés et ils ne se sont jamais connectés depuis un an, il est alors recommandé de désactiver ce compte car il n'est pas utilisé. Et vous ne voulez pas de comptes qui ne sont pas nécessaires. Et vous pouvez donc utiliser le rapport d'identification pour extraire une liste de tous les utilisateurs de vos comptes et le statut de leurs titres de compétences. Dans cette leçon, nous avons examiné AWS Identity Access Management. Dans la leçon suivante, nous passerons en revue l'authentification multifacteur.