Unité 3.2 : Gestion des identités et des accès
Introduction
Pensez à la gestion de l'accès aux ressources cloud comme à la gestion d'un immeuble de bureaux très fréquenté. Certaines personnes doivent disposer de clés maîtresses (administrateurs), d'autres doivent pouvoir accéder uniquement à des étages spécifiques (équipes de départements), et les visiteurs ont besoin de badges temporaires pour des zones limitées. Sans un système permettant de contrôler qui entre dans quelles salles, la sécurité s'effondre. La gestion des identités et des accès (IAM) fournit exactement ce type de contrôle pour votre environnement cloud.
Dans cette unité, vous apprendrez comment IONOS CLOUD met en œuvre l'IAM grâce au contrôle d'accès basé sur les rôles (RBAC), à la gestion des utilisateurs et des groupes, aux jetons d'authentification API et à la fédération d'identités. Que vous sécurisiez les ressources d'une petite équipe ou que vous gériez l'accès à travers plusieurs organisations, la compréhension de l'IAM est essentielle pour maintenir la sécurité, la conformité et l'efficacité opérationnelle.
1. Modèle de contrôle d'accès basé sur les rôles (RBAC) d'IONOS CLOUD
IONOS CLOUD utilise un modèle de contrôle d'accès basé sur les rôles (RBAC) pour gérer les actions que chaque utilisateur peut effectuer au sein d'un contrat cloud. L'accès est accordé à travers des rôles, des privilèges et des groupes, ce qui vous permet d'appliquer le principe du moindre privilège sur l'ensemble de votre plateforme.
1.1 Les trois rôles principaux
IONOS CLOUD définit trois rôles principaux, chacun avec des niveaux d'accès différents :
| Rôle | Niveau d'accès | Capacités clés | Restrictions |
|---|---|---|---|
| Propriétaire du compte | Accès complet (illimité) | - Détient tous les privilèges et autorisations (non révocables)<br>- Reçoit toutes les communications légales et les factures<br>- Peut ajouter ou supprimer tout autre utilisateur<br>- Peut modifier les moyens de paiement | - Ne peut pas être supprimé du contrat<br>- Ce rôle est automatiquement attribué à l'utilisateur qui crée le contrat |
| Administrateur | Accès complet (quasi illimité) | - Mêmes droits que le Propriétaire pour la gestion des ressources<br>- Peut ajouter ou supprimer des utilisateurs (sauf le Propriétaire)<br>- Peut gérer toutes les ressources cloud (centres de données virtuels, serveurs, stockage, etc.) | - Ne peut pas modifier les moyens de paiement<br>- Ne peut pas supprimer le Propriétaire |
| Utilisateur | Accès limité (explicitement accordé) | - Peut uniquement effectuer les actions explicitement attribuées par le biais de privilèges<br>- Peut uniquement accéder aux ressources partagées avec ses groupes<br>- Idéal pour appliquer le principe du moindre privilège | - Aucune autorisation par défaut<br>- Des privilèges explicites doivent être accordés pour chaque action |
Le rôle Propriétaire est automatiquement créé lors de votre première inscription à IONOS CLOUD et ne peut ni être transféré ni supprimé. Cela garantit qu'il y a toujours un titulaire de compte responsable de la facturation et des questions juridiques.
1.2 Fonctionnement des privilèges
Les privilèges sont des autorisations au niveau de l'action qui définissent ce qu'un utilisateur ou un groupe peut faire. Des exemples incluent « créer un centre de données virtuel », « lire les sauvegardes », « gérer le Network File Storage » ou « partager des instantanés ». Au lieu d'accorder à quelqu'un un accès administratif large, vous n'attribuez que les privilèges spécifiques dont il a besoin pour effectuer son travail.
Les privilèges peuvent être attribués de deux manières :
- Directement aux utilisateurs individuels - Utile pour des besoins d'accès ponctuels ou uniques
- Aux groupes - Recommandé pour une gestion évolutive des équipes avec des responsabilités partagées
Par exemple, un administrateur de base de données pourrait recevoir les privilèges « Accéder et gérer Database as a Service » et « Créer des instantanés », tandis qu'un spécialiste de la surveillance ne reçoit que « Accéder et gérer les ressources de surveillance » sans la possibilité de modifier l'infrastructure.
1.3 Le principe du moindre privilège (PoLP)
Le principe du moindre privilège consiste à accorder aux utilisateurs uniquement les autorisations minimales nécessaires pour effectuer leurs tâches. Cette bonne pratique de sécurité réduit la surface d'attaque en limitant ce qu'un compte compromis peut accéder ou endommager.
IONOS CLOUD permet la mise en œuvre de PoLP par :
- Profils de groupe personnalisés - Des ensembles prédéfinis de privilèges granulaires adaptés à des fonctions professionnelles spécifiques
- Autorisations au niveau des ressources - Accorder l'accès à des centres de données virtuels, images, instantanés ou blocs IP spécifiques plutôt qu'à toutes les ressources
- Révisions régulières des accès - Auditer périodiquement les comptes utilisateurs et révoquer les privilèges inutiles
- Authentification multifacteur (MFA) - Exiger un second facteur d'authentification pour les comptes privilégiés
Lors de la mise en œuvre de PoLP, commencez par associer chaque fonction professionnelle à l'ensemble minimal d'actions requises. Utilisez le rôle Utilisateur avec des privilèges explicites plutôt que le rôle Administrateur chaque fois que possible, et effectuez des révisions trimestrielles pour identifier et supprimer les droits d'accès obsolètes.
2. Gestion des utilisateurs et des groupes
Gérer l'accès de manière individuelle pour des dizaines ou des centaines d'utilisateurs serait chronophage et sujet aux erreurs. IONOS CLOUD propose une fonctionnalité Utilisateurs et Groupes afin de rationaliser la gestion des autorisations à grande échelle.
2.1 Qu'est-ce qu'un utilisateur ?
Un utilisateur est une identité individuelle qui peut se connecter à la console IONOS CLOUD Data Center Designer (DCD). Chaque utilisateur est identifié par une adresse e-mail unique et peut se voir attribuer des privilèges spécifiques qui définissent les actions qu'il peut effectuer.
Lors de la création d'un utilisateur, vous fournissez :
- Prénom et nom
- Adresse e-mail unique (celle-ci devient l'identifiant de connexion)
- Mot de passe initial (l'utilisateur doit le modifier lors de sa première connexion)
Qu'un utilisateur soit créé via l'interface DCD ou via l'API, il dispose initialement d'autorisations par défaut minimales et ne peut voir aucune ressource, sauf si celles-ci sont explicitement partagées avec un groupe auquel il appartient.
Seuls le propriétaire du contrat et les administrateurs peuvent créer et gérer les utilisateurs.
2.2 Qu'est-ce qu'un groupe ?
Un groupe est une collection logique d'utilisateurs qui vous permet d'appliquer des autorisations collectivement plutôt qu'individuellement. Les groupes simplifient le RBAC pour les équipes de grande taille ou dynamiques en vous permettant de définir les privilèges une seule fois, tous les membres du groupe héritant automatiquement de ces droits.
Par exemple, vous pourriez créer des groupes tels que :
- Utilisateurs de Network File Storage - Les membres peuvent accéder aux ressources NFS et les gérer
- Opérateurs de bases de données - Les membres peuvent gérer les bases de données PostgreSQL, MariaDB et MongoDB
- Consultants du Monitoring Service - Les membres ont un accès en lecture seule aux tableaux de bord de surveillance
Lorsque vous ajoutez un utilisateur à un groupe, il hérite immédiatement de tous les privilèges attribués à ce groupe. Lorsque vous le retirez du groupe, il perd ces privilèges tout aussi rapidement.
2.3 Création et gestion des groupes
Pour créer un groupe dans IONOS CLOUD :
- Accédez à Menu → Management → Users & Groups
- Passez à l'onglet Groups
- Cliquez sur Create et fournissez un nom de groupe descriptif
- Ajoutez des utilisateurs au groupe via l'onglet Members
- Attribuez des privilèges via l'onglet Privileges (les modifications s'appliquent immédiatement)
- Facultativement, accordez au groupe l'accès à des ressources spécifiques via Grant Access
Les groupes sont particulièrement utiles lorsque la composition de l'équipe change fréquemment. Au lieu de modifier les privilèges pour chaque utilisateur individuel, vous ajoutez simplement les membres ou les retirez du groupe approprié. Cette approche est recommandée pour toute autorisation partagée par deux utilisateurs ou plus.
2.4 Contrôle d'accès au niveau des ressources
IONOS CLOUD vous permet de contrôler l'accès au niveau des ressources, ce qui signifie que vous pouvez spécifier quels groupes peuvent afficher, modifier ou partager des ressources spécifiques telles que les VDC, les images, les instantanés et les blocs IP.
Les ressources peuvent avoir trois niveaux d'autorisation :
- View - Les membres du groupe peuvent voir la ressource, mais ne peuvent pas la modifier
- Edit - Les membres du groupe peuvent modifier la configuration de la ressource
- Share - Les membres du groupe peuvent partager la ressource avec d'autres groupes, leur accordant des droits de visualisation
Lorsque vous créez une ressource en tant que propriétaire du contrat, elle est masquée par défaut pour les autres utilisateurs. Pour la rendre visible, vous devez la partager avec au moins un groupe. Cela garantit que les ressources sensibles (telles que les images de production ou les instantanés de sauvegarde) restent confidentielles, sauf si elles sont explicitement partagées.
2.5 Quand utiliser des groupes par rapport à des autorisations individuelles
| Situation | Approche recommandée | Pourquoi |
|---|---|---|
| Rôles standards partagés par plusieurs personnes (par exemple, développeurs, opérateurs) | Créer un groupe et attribuer les privilèges au groupe | Évolutif, cohérent, facile à auditer |
| Composition de l'équipe changeante (arrivées/départs fréquents) | Utiliser des groupes - ajouter ou retirer des membres sans modifier les privilèges | Réduit la charge administrative |
| Accès ponctuel ou très spécifique (par exemple, accès en lecture temporaire à une seule ressource) | Attribuer les autorisations directement à l'utilisateur individuel | Évite de créer des groupes inutiles pour des cas uniques |
| Administrateurs et propriétaires du contrat | Aucun groupe nécessaire - ils disposent automatiquement d'un accès complet | Les administrateurs héritent de toutes les autorisations par défaut |
| Partage fin de ressources (par exemple, un VDC ou un instantané spécifique) | Attribuer la ressource à un groupe via Grant Access | Seuls les membres du groupe peuvent voir ou gérer la ressource |
En général, utilisez des groupes pour toute autorisation partagée par deux utilisateurs ou plus, et utilisez des autorisations individuelles uniquement pour des besoins uniques, temporaires ou ponctuels.
3. Token Manager pour l'authentification API
De nombreuses opérations d'IONOS CLOUD peuvent être effectuées de manière programmatique à l'aide de l'API IONOS CLOUD. Pour authentifier les requêtes API de manière sécurisée sans envoyer votre mot de passe, IONOS CLOUD propose Token Manager.
3.1 Qu'est-ce que Token Manager ?
Token Manager est un service qui génère des jetons Bearer (JSON Web Tokens ou JWT) représentant votre session utilisateur. Ces jetons peuvent être utilisés à la place de votre nom d'utilisateur et de votre mot de passe lors de l'effectuation d'appels API.
Un jeton est une donnée d'authentification à durée limitée que vous incluez dans l'en-tête Authorization de chaque requête API. Au lieu de vous authentifier avec votre mot de passe à chaque fois, vous vous authentifiez une seule fois en générant un jeton, puis vous utilisez ce jeton pour tous les appels API suivants jusqu'à son expiration.
3.2 Pourquoi utiliser Token Manager ?
Token Manager offre plusieurs avantages par rapport à l'authentification basée sur le mot de passe :
- Obligatoire pour les comptes 2FA - Si votre compte a l'authentification à deux facteurs (2FA) activée, vous ne pouvez pas utiliser l'authentification par mot de passe uniquement pour les appels API. Token Manager est le seul moyen d'authentifier les requêtes API dans ce scénario.
- Sécurité améliorée - Les jetons sont limités dans le temps et peuvent être révoqués immédiatement en cas de compromission, tandis que le changement d'un mot de passe affecte toutes vos méthodes d'accès.
- Séparation des responsabilités - Vous pouvez créer plusieurs jetons pour différentes applications ou scripts d'automatisation, et révoquer des jetons individuels sans affecter les autres.
- Piste d'audit - L'utilisation des jetons peut être suivie séparément des connexions interactives à la console.
3.3 Fonctionnement de Token Manager
Pour utiliser Token Manager :
- Dans Data Center Designer, accédez à Menu → Management → Token Manager
- Cliquez sur Generate Token
- Sélectionnez une durée de vie (TTL) pour le jeton (les options vont de 1 heure à 365 jours)
- Cliquez sur Create - la valeur du jeton est affichée une seule fois et ne peut plus être récupérée
- Copiez la valeur du jeton et stockez-la de manière sécurisée
Une fois que vous disposez d'un jeton, incluez-le dans l'en-tête Authorization de vos requêtes API :
Authorization: Bearer <your-token-value>
Chaque utilisateur peut disposer de 100 jetons actifs au maximum. Vous pouvez supprimer un jeton à tout moment via l'interface Token Manager, ce qui l'invalidé immédiatement, même si le TTL n'a pas expiré.
3.4 Attributs des jetons
Chaque jeton possède les attributs suivants :
- Identifiant du jeton - Utilisé pour référencer le jeton dans l'API (par exemple, lors de sa suppression)
- Date de création - Moment où le jeton a été généré
- Date d'expiration - Moment où le jeton expirera automatiquement (en fonction du TTL sélectionné)
- TTL (Time-To-Live) - Durée de vie du jeton (sélectionnable de 1 heure à 365 jours)
- Valeur du jeton - Chaîne secrète réelle utilisée pour l'authentification (affichée uniquement une fois lors de la création)
Pour des raisons de sécurité, il est recommandé d'utiliser des TTL plus courts (tels que 1 jour ou 1 semaine) pour les jetons utilisés dans les environnements de production, et de faire tourner les jetons régulièrement.
4. IAM Federation et Single Sign-On (SSO)
Pour les organisations qui utilisent déjà un fournisseur d'identité (IdP) d'entreprise tel que Azure Active Directory, Okta ou OneLogin, IONOS CLOUD prend en charge IAM Federation. Cette fonctionnalité permet aux utilisateurs de s'authentifier à l'aide de leurs identifiants professionnels au lieu de maintenir des mots de passe IONOS CLOUD distincts.
4.1 Qu'est-ce qu'IAM Federation ?
IAM Federation est un service qui permet aux utilisateurs de s'authentifier sur IONOS CLOUD à l'aide d'identifiants provenant d'un fournisseur d'identité externe. Il prend en charge deux protocoles normalisés de l'industrie :
- SAML 2.0 : un protocole basé sur XML, largement utilisé, pour le single sign-on basé sur le web
- OpenID Connect (OIDC) : un protocole moderne basé sur JSON, construit sur la base d'OAuth 2.0
Lorsque IAM Federation est activé, les utilisateurs peuvent se connecter à Data Center Designer d'IONOS CLOUD en cliquant sur « Se connecter avec un compte lié » et en étant redirigés vers l'IdP de leur organisation. Après une authentification réussie auprès de l'IdP, ils sont automatiquement connectés à IONOS CLOUD sans avoir à saisir un mot de passe spécifique à IONOS CLOUD.
4.2 Avantages d'IAM Federation
IAM Federation offre plusieurs avantages :
| Avantage | Description |
|---|---|
| Single Sign-On (SSO) | Les utilisateurs se connectent une seule fois et accèdent à plusieurs services IONOS CLOUD (DCD, Control Panel, Reseller Portal) sans connexions répétées |
| Sécurité améliorée | L'authentification est effectuée par l'IdP de confiance de votre organisation, souvent avec une authentification multifacteur et des politiques d'accès conditionnel déjà en place |
| Risque de hameçonnage réduit | Les mots de passe des utilisateurs ne sont jamais stockés dans IONOS CLOUD, ce qui élimine un vecteur d'attaque pour le vol d'identifiants |
| Authentification centralisée | La connexion est gérée par le fournisseur d'identité de confiance de votre organisation, de sorte que les utilisateurs s'authentifient via un système central unique plutôt que par une connexion IONOS CLOUD distincte |
| Contrôle centralisé des identifiants | La désactivation du compte d'un utilisateur dans votre IdP bloque immédiatement sa connexion fédérée à IONOS CLOUD. Le compte IONOS CLOUD et les privilèges qui lui sont attribués restent en place et continuent d'être gérés dans IONOS CLOUD |
| Expérience utilisateur améliorée | Connexion fluide avec des identifiants professionnels familiers, sans avoir à mémoriser plusieurs mots de passe |
| Moins de mots de passe distincts | Les utilisateurs se connectent avec leurs identifiants professionnels existants, ils n'ont donc pas besoin de créer ou de mémoriser un mot de passe IONOS CLOUD distinct |
4.3 Fonctionnement d'IAM Federation
La configuration d'IAM Federation implique les étapes suivantes :
- Vérification de la propriété du domaine : Vous prouvez la propriété du domaine de votre organisation (tel que yourcompany.com) en créant un enregistrement TXT dans votre DNS
- Intégration du fournisseur d'identité : Vous fournissez à IONOS CLOUD les informations sur le point de découverte de votre IdP (tel que l'URL du métadonnées SAML en XML ou les points d'accès de configuration OIDC)
- Liaison des comptes utilisateurs : Chaque utilisateur lie son compte IONOS CLOUD existant à son identité professionnelle via le menu IAM Federation dans DCD
- Connexion SSO : Les utilisateurs peuvent désormais se connecter à IONOS CLOUD en saisissant leur adresse e-mail professionnelle et en sélectionnant « Se connecter avec un compte lié »
Après la liaison, l'utilisateur est redirigé vers la page de connexion de l'IdP de l'organisation, s'authentifie là-bas (souvent avec MFA), puis est renvoyé vers Data Center Designer d'IONOS CLOUD, entièrement authentifié.
4.4 Privilèges IAM et Fédération
Il est important de comprendre qu'IAM Federation ne gère que l'authentification (vérification de l'identité de l'utilisateur), et non l'autorisation (détermination de ce que l'utilisateur peut faire). Les privilèges RBAC d'IONOS CLOUD attribués à un utilisateur restent inchangés lorsqu'il se lie à un IdP externe.
Par exemple, si un utilisateur dispose du privilège « Accéder et gérer Database as a Service » avant la liaison à la fédération, il conservera ce même privilège après la liaison. La fédération fournit une méthode de connexion alternative, mais ne modifie pas les autorisations sous-jacentes.
5. Mise en œuvre des meilleures pratiques IAM
Une mise en œuvre efficace de l'IAM va au-delà de la compréhension des fonctionnalités techniques. Elle nécessite le respect des meilleures pratiques de sécurité afin de protéger votre environnement cloud.
5.1 Liste de contrôle des meilleures pratiques de sécurité
Lors de la mise en œuvre de l'IAM dans IONOS CLOUD, suivez ces directives :
-
Appliquer le principe du moindre privilège (PoLP) - Accorder aux utilisateurs uniquement les autorisations minimales requises pour leurs fonctions. Utiliser le rôle User avec des privilèges explicites plutôt que le rôle Administrator, chaque fois que cela est possible.
-
Utiliser des groupes pour l'accès par équipe - Créer des groupes qui reflètent les rôles organisationnels (tels que développeurs, opérateurs, auditeurs) et attribuer les privilèges aux groupes plutôt qu'aux utilisateurs individuels. Cela simplifie la gestion et assure la cohérence.
-
Activer l'authentification multifacteur (MFA) - Exiger la MFA pour le propriétaire du contrat, tous les administrateurs et tout utilisateur disposant de privilèges élevés. Cela ajoute une couche de sécurité essentielle.
-
Réaliser des revues d'accès régulières - Au moins trimestriellement, examiner les comptes utilisateurs, les appartenances aux groupes et les privilèges attribués. Révoquer l'accès immédiatement lorsque les employés changent de rôle ou quittent l'organisation.
-
Faire tourner régulièrement les jetons API - Utiliser des TTL courts pour les jetons de production (1 à 7 jours recommandés) et les faire tourner selon un calendrier régulier. Supprimer les jetons qui ne sont plus utilisés.
-
Utiliser IAM Federation lorsque disponible - Si votre organisation dispose déjà d'un IdP d'entreprise, utiliser IAM Federation pour centraliser l'authentification et tirer parti de vos contrôles de sécurité existants.
-
Documenter vos politiques IAM - Maintenir une documentation écrite qui définit les rôles, les structures de groupes, les attributions de privilèges et les calendriers de revue. Cela assure la cohérence et facilite les audits de conformité.
-
Surveiller les Activity Logs - Utiliser le service Activity Logs (traité dans l'unité 3.4) pour suivre qui a effectué quelles actions et à quel moment. Cela fournit une piste d'audit à des fins de sécurité et de conformité.
5.2 Erreurs courantes en IAM à éviter
Plusieurs erreurs courantes peuvent compromettre la sécurité de l'IAM :
- Sur-accorder des privilèges aux utilisateurs - Accorder des droits d'administrateur alors que des privilèges spécifiques suffiraient augmente le risque en cas de compromission du compte
- Partager des identifiants - Chaque individu doit disposer de son propre compte utilisateur et de ses propres identifiants, jamais partagés avec les collègues
- Ignorer les comptes obsolètes - Ne pas supprimer les utilisateurs qui ont quitté l'organisation ou changé de rôle laisse en place des accès inutiles
- Utiliser des jetons à longue durée de vie - Les jetons avec des TTL de 365 jours sont pratiques, mais créent des risques de sécurité à long terme en cas de compromission
- Oublier d'activer la MFA - S'appuyer uniquement sur les mots de passe laisse les comptes vulnérables aux attaques par hameçonnage et par essai massif d'identifiants
- Ne pas documenter les structures de groupes - Sans documentation, les attributions de privilèges deviennent floues avec le temps, ce qui rend les audits difficiles
Cas d'utilisation courants
Scénarios concrets où la gestion des identités et des accès est essentielle :
-
Environnement de développement multi-équipes : Une entreprise logicielle dispose d'équipes distinctes pour le développement front-end, back-end et DevOps. En utilisant les groupes IONOS CLOUD, ils créent le groupe « Frontend Developers » avec les privilèges de gestion de Compute Engine et de Load Balancer (traités aux Unités 2.2 et 2.4), le groupe « Backend Developers » avec accès à Database as a Service et Object Storage (Unités 2.5 et 2.3), et le groupe « DevOps Engineers » avec des privilèges complets sur l'infrastructure. Lorsque des développeurs changent d'équipe, les administrateurs les déplacent simplement vers le groupe approprié plutôt que de reconfigurer les autorisations individuelles.
-
Accès fédéré pour les entreprises : Une grande entreprise utilise déjà Azure Active Directory pour l'authentification des employés sur l'ensemble de ses systèmes internes. En mettant en œuvre IAM Federation (Section 4), elle permet aux employés de se connecter à IONOS CLOUD en utilisant leurs identifiants d'entreprise et leurs politiques MFA. Lorsqu'un employé quitte l'entreprise, la désactivation de son compte Azure AD bloque sa connexion fédérée à IONOS CLOUD. Le compte IONOS CLOUD de l'employé doit toujours être supprimé dans le cadre de votre processus normal de désapprovisionnement.
-
Automatisation de l'API avec Token Manager : Une plateforme de commerce électronique utilise des scripts automatisés pour provisionner des environnements de test chaque matin et les déprovisionner chaque soir afin de réduire les coûts. En utilisant Token Manager (Section 3), ils génèrent un jeton API de 7 jours avec les privilèges minimaux requis (« Create VDC », « Create Servers », « Delete Resources ») et l'utilisent dans leurs scripts d'automatisation. Le jeton est renouvelé chaque semaine et fournit une piste d'audit distincte des comptes utilisateurs individuels.
Résumé
La gestion des identités et des accès est la pierre angulaire de la sécurité cloud, car elle détermine qui peut accéder à vos ressources et ce qu'ils peuvent en faire. IONOS CLOUD fournit un cadre IAM complet basé sur le contrôle d'accès par rôles, vous permettant de mettre en œuvre des politiques de sécurité granulaires qui s'adaptent aux petites équipes comme aux grandes entreprises.
Vous avez appris comment le système de rôles à trois niveaux d'IONOS CLOUD (Owner, Administrator, User) offre une flexibilité dans le contrôle d'accès, comment les utilisateurs et les groupes permettent une gestion des autorisations à l'échelle, et comment Token Manager sécurise l'authentification API. Vous avez également exploré comment IAM Federation et la connexion unique (SSO) peuvent intégrer IONOS CLOUD à votre infrastructure d'identité d'entreprise existante, simplifiant ainsi l'authentification tout en améliorant la sécurité.
Une mise en œuvre efficace de l'IAM nécessite plus qu'une simple configuration technique. Elle exige un engagement envers le principe du moindre privilège, des revues d'accès régulières, l'application de l'authentification à deux facteurs et une documentation claire des politiques et des procédures. En suivant ces bonnes pratiques, vous pouvez réduire considérablement les risques de sécurité tout en maintenant une efficacité opérationnelle.
Points clés :
- IONOS CLOUD utilise un modèle de contrôle d'accès par rôles (RBAC) avec trois rôles : Owner (accès complet et illimité), Administrator (accès complet sauf modifications de paiement) et User (privilèges explicitement accordés uniquement)
- Les groupes permettent une gestion des autorisations à l'échelle en vous permettant d'attribuer des privilèges collectivement à plusieurs utilisateurs plutôt qu'individuellement
- Token Manager génère des jetons Bearer pour une authentification API sécurisée, requis pour les comptes avec l'authentification à deux facteurs activée
- IAM Federation prend en charge SAML 2.0 et OpenID Connect, permettant aux utilisateurs de s'authentifier auprès de fournisseurs d'identité externes pour la connexion unique
- Le principe du moindre privilège consiste à accorder aux utilisateurs uniquement les autorisations minimales requises pour leurs fonctions, réduisant ainsi le risque de sécurité
- Les bonnes pratiques incluent l'activation de la MFA, la réalisation de revues d'accès trimestrielles, la rotation régulière des jetons API et la documentation des politiques IAM
Terminologie importante :
- RBAC (contrôle d'accès par rôles) : Un modèle de gestion des accès basé sur des rôles prédéfinis avec des privilèges spécifiques
- Privilège : Une autorisation au niveau de l'action qui définit ce qu'un utilisateur ou un groupe peut effectuer (par exemple, créer des VDC, gérer des bases de données)
- Groupe : Une collection logique d'utilisateurs qui héritent collectivement des privilèges
- Token Manager : Un service de génération de jetons Bearer (JWT) utilisés pour l'authentification API
- IAM Federation : Un service permettant aux utilisateurs de s'authentifier auprès de fournisseurs d'identité externes en utilisant SAML 2.0 ou OIDC
- SSO (connexion unique) : Méthode d'authentification permettant aux utilisateurs de se connecter une seule fois et d'accéder à plusieurs services sans saisie répétée des identifiants
- Principe du moindre privilège (PoLP) : Pratique de sécurité consistant à accorder aux utilisateurs uniquement les autorisations minimales requises pour leurs tâches
Prochaines étapes
Continuer l'apprentissage : Unité 3.3 : Gestion des coûts et facturation
Sujets connexes :