AWS IAM Identity Center
cloudDéfinition
AWS IAM Identity Center (anciennement AWS Single Sign-On) est le service de gestion des identités centralisé AWS permettant de gérer l'accès multi-comptes et multi-applications à travers toute une organisation AWS. Il remplace la gestion manuelle des utilisateurs IAM dans chaque compte AWS par une identité unique fédérée depuis un Identity Provider (IdP) externe (Azure AD/Microsoft Entra ID, Okta, Ping Identity) ou depuis le répertoire intégré IAM Identity Center. IAM Identity Center s'intègre avec AWS Organizations pour permettre une gestion centralisée des accès à tous les comptes membres d'une organisation AWS. Les Permission Sets (ensembles de politiques IAM) définissent les droits accordés à un utilisateur ou groupe sur un compte spécifique (ex: le groupe DevOps a un Permission Set AdministratorAccess sur les comptes de développement, et un Permission Set ReadOnly sur les comptes de production). Ces attributions (Account Assignments) sont gérées centralement et déployées dans tous les comptes cibles. L'intégration SCIM (System for Cross-domain Identity Management) avec des IdPs externes (Azure AD, Okta) automatise le provisionnement et le déprovisionnement des utilisateurs et groupes dans IAM Identity Center. Quand un employé rejoint l'organisation et est ajouté au groupe Azure AD DevOps, SCIM le provisionne automatiquement dans IAM Identity Center et lui attribue les droits correspondants. Quand il quitte, la désactivation dans Azure AD révoque automatiquement tous ses accès AWS. IAM Identity Center prend en charge l'Attribute-Based Access Control (ABAC) cloud : les attributs de l'utilisateur (département, niveau de clearance, projet) sont transmis comme tags avec les credentials temporaires assumés, permettant de créer des politiques IAM dynamiques basées sur ces attributs. Par exemple, une politique autorisant l'accès uniquement aux ressources taguées avec le même département que l'utilisateur authentifié.
Configuration IAM Identity Center avec Azure AD
Configurez la fédération IAM Identity Center avec Microsoft Entra ID (Azure AD) : dans Entra ID, créez une Enterprise Application AWS IAM Identity Center et configurez le SAML 2.0 et le SCIM. Dans IAM Identity Center, sélectionnez External Identity Provider, téléchargez le metadata Entra ID, et configurez le SCIM endpoint avec le Bearer Token généré. Testez la connexion SSO : les utilisateurs Entra ID peuvent désormais se connecter sur https://your-org.awsapps.com/start avec leurs credentials Microsoft. Les groupes Entra ID sont synchronisés via SCIM et apparaissent dans IAM Identity Center pour l'attribution des Permission Sets.
Gestion des Permission Sets par principe de moindre privilège
Définissez des Permission Sets granulaires par rôle fonctionnel : AdministratorAccess (uniquement pour les Emergency Access Roles avec JIT), PowerUserAccess (développeurs senior, sans gestion IAM), ReadOnlyAccess (développeurs junior, auditeurs), DatabaseAdministrator (DBA, accès RDS/Aurora uniquement), NetworkAdministrator (équipe réseau, accès VPC/SecurityGroups). Attribuez ces Permission Sets aux comptes appropriés (dev/test/prod) via des groupes Entra ID correspondants. Revue trimestrielle des Account Assignments pour identifier et révoquer les droits inutilisés.
IAM Identity Center avec ABAC
Configurez l'ABAC avec IAM Identity Center : activez la propagation d'attributs dans IAM Identity Center (Settings > Attributes for access control). Mappez l'attribut Entra ID Department vers l'attribut IAM Identity Center ${path:enterprise.department}. Créez des policies IAM utilisant ces attributs : aws:PrincipalTag/Department condition pour restreindre l'accès aux ressources taguées avec le même département. L'ABAC réduit le nombre de Permission Sets nécessaires (pas besoin d'un Permission Set par département) et automatise la gestion des droits basée sur les attributs RH.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h