Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS IAM Roles

cloud

Définition

Les AWS IAM Roles (rôles IAM) sont des identités du service Identity and Access Management d'Amazon Web Services conçues pour accorder des permissions temporaires et révocables à des entités variées — services AWS eux-mêmes, instances EC2, fonctions Lambda, applications tierces, ou utilisateurs fédérés authentifiés via un fournisseur d'identité externe — sans nécessiter la création et la distribution de credentials permanents (clés d'accès statiques) associés à un compte utilisateur classique, ces dernières constituant historiquement un risque de sécurité majeur en cas de fuite ou de mauvaise gestion. Un rôle IAM se distingue fondamentalement d'un utilisateur IAM par l'absence de credentials propres et permanents : au lieu de cela, une entité assume temporairement le rôle via le service AWS Security Token Service (STS), recevant des credentials de session à durée de vie limitée, généralement de quelques minutes à quelques heures, expirant automatiquement sans nécessiter de rotation manuelle. Cette architecture matérialise directement le principe de moindre privilège recommandé par l'ensemble des référentiels de sécurité cloud, en permettant d'attacher à chaque rôle une politique de permissions précisément scopée à la mission fonctionnelle exacte de l'entité concernée — une instance EC2 hébergeant une application ne nécessitant l'accès qu'à un bucket S3 spécifique se verra assigner un rôle limité strictement à cette permission.

Description

Les rôles IAM AWS sont des identités sans credentials permanents, conçus pour être assumés temporairement par des services AWS, instances EC2, fonctions Lambda, utilisateurs fédérés ou comptes tiers. Ils constituent le mécanisme principal d'attribution de permissions dans AWS selon le least privilege.

Contexte cloud

Un rôle EC2 instance profile évite les clés d'accès hardcodées dans le code. IRSA (IAM Roles for Service Accounts) associe un rôle à un ServiceAccount Kubernetes EKS via annotation OIDC. Les permissions sont définies par des politiques JSON (inline ou managées).

Points clés

  • Audit des rôles inutilisés : aws iam get-role --role-name ROLE + RoleLastUsed pour supprimer les rôles dormants
  • IAM Access Analyzer génère des politiques least privilege à partir de l'activité CloudTrail réelle
  • Éviter les wildcards : "Action": "s3:*" doit être remplacé par les actions réellement utilisées

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis