AWS IAM Roles
cloudDéfinition
Les AWS IAM Roles (rôles IAM) sont des identités du service Identity and Access Management d'Amazon Web Services conçues pour accorder des permissions temporaires et révocables à des entités variées — services AWS eux-mêmes, instances EC2, fonctions Lambda, applications tierces, ou utilisateurs fédérés authentifiés via un fournisseur d'identité externe — sans nécessiter la création et la distribution de credentials permanents (clés d'accès statiques) associés à un compte utilisateur classique, ces dernières constituant historiquement un risque de sécurité majeur en cas de fuite ou de mauvaise gestion. Un rôle IAM se distingue fondamentalement d'un utilisateur IAM par l'absence de credentials propres et permanents : au lieu de cela, une entité assume temporairement le rôle via le service AWS Security Token Service (STS), recevant des credentials de session à durée de vie limitée, généralement de quelques minutes à quelques heures, expirant automatiquement sans nécessiter de rotation manuelle. Cette architecture matérialise directement le principe de moindre privilège recommandé par l'ensemble des référentiels de sécurité cloud, en permettant d'attacher à chaque rôle une politique de permissions précisément scopée à la mission fonctionnelle exacte de l'entité concernée — une instance EC2 hébergeant une application ne nécessitant l'accès qu'à un bucket S3 spécifique se verra assigner un rôle limité strictement à cette permission.
Description
Les rôles IAM AWS sont des identités sans credentials permanents, conçus pour être assumés temporairement par des services AWS, instances EC2, fonctions Lambda, utilisateurs fédérés ou comptes tiers. Ils constituent le mécanisme principal d'attribution de permissions dans AWS selon le least privilege.
Contexte cloud
Un rôle EC2 instance profile évite les clés d'accès hardcodées dans le code. IRSA (IAM Roles for Service Accounts) associe un rôle à un ServiceAccount Kubernetes EKS via annotation OIDC. Les permissions sont définies par des politiques JSON (inline ou managées).
Points clés
- Audit des rôles inutilisés :
aws iam get-role --role-name ROLE+RoleLastUsedpour supprimer les rôles dormants - IAM Access Analyzer génère des politiques least privilege à partir de l'activité CloudTrail réelle
- Éviter les wildcards :
"Action": "s3:*"doit être remplacé par les actions réellement utilisées
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h