Amazon SAP-C02: Sécurité, identité et conformité — Guide d'étude

Fait partie du AWS Solutions Architect Professional SAP-C02 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Amazon, ou passez des tests chronométrés sur ExamRoll.io.

Gestion des identités et des accès : contrôle fondé sur des principes et fédération

La gestion des identités doit être conçue autour d’informations d’identification éphémères et à moindre privilège et d’une séparation claire entre la confiance accordée à l’identité et l’octroi des autorisations. Utilisez les rôles IAM pour tous les accès de calcul (compute) et inter-comptes, évitez les clés d’accès utilisateur IAM à longue durée de vie et tirez parti de STS pour les informations d’identification temporaires. Pour la fédération d’entreprise SAML ou OIDC, configurez un fournisseur d’identité centralisé et activez l’accès basé sur les attributs à l’aide de balises de session afin que les autorisations suivent les utilisateurs et les groupes sans gestion des utilisateurs par compte. IAM Identity Center (IAM Identity Center) fournit des ensembles d’autorisations à l’échelle de l’organisation, le provisionnement SCIM pour pousser les groupes dans AWS, et s’intègre avec l’application du MFA depuis l’IdP pour répondre aux exigences d’authentification forte. Complétez les contrôles d’identité avec des limites d’autorisations et des stratégies gérées pour limiter l’escalade de privilèges, et exécutez IAM Access Analyzer pour détecter les accès non intentionnels aux ressources. Les stratégies de contrôle des services (SCP) dans AWS Organizations offrent des garde-fous en refusant des catégories entières d’actions à travers les unités organisationnelles (OU), mais elles n’accordent pas d’autorisations — les stratégies de confiance et les stratégies d’autorisation restent nécessaires. Les pièges courants incluent des actions ou des principaux génériques trop larges (wildcard), la dépendance vis-à-vis du compte racine, l’absence d’ID externes pour l’accès tiers, et l’enchaînement de rôles qui étend la portée effective de la session. Les compromis se situent entre la surcharge opérationnelle et une granularité plus fine : des rôles très granulaires nécessitent plus de gestion mais réduisent considérablement le rayon d’impact.

Clés, secrets et chiffrement : cycle de vie et modèles inter-comptes

Le chiffrement est fondamental pour les contrôles au repos et en transit ; les décisions doivent équilibrer la propriété de la clé, le contrôle opérationnel et la performance. Utilisez des CMK gérées par le client dans AWS KMS lorsque vous avez besoin de stratégies de clé granulaires, d’octrois inter-comptes, d’auditabilité ou de rotation automatique. Pour la commodité des services gérés, les clés gérées par AWS réduisent la surcharge opérationnelle mais limitent le contrôle sur les stratégies. Le chiffrement d’enveloppe atténue l’impact sur les performances pour les charges utiles volumineuses en utilisant une clé de données pour le chiffrement en masse et KMS pour l’encapsulation (wrapping). L’utilisation inter-comptes ou inter-régions nécessite des stratégies de clé et des Grants explicites ; évitez de donner uniquement des autorisations IAM sans la stratégie de clé correspondante. Secrets Manager propose des flux de travail de rotation et une intégration native avec RDS et d’autres services, tandis que SSM Parameter Store (SecureString) est une option moins coûteuse pour des besoins plus modestes ; les deux devraient utiliser des points de terminaison VPC pour éviter la sortie publique. Les pièges d’architecture courants incluent l’octroi de

undefined

ou de droits Decrypt étendus dans les stratégies de clé, l’oubli d’autoriser à la fois les permissions IAM et KMS pour les rôles d’exécution Lambda, et le fait de négliger la réplication multi-régions pour les clés utilisées par des charges de travail distribuées mondialement. Les compromis coût-performance incluent le coût par requête de KMS et la légère latence ajoutée par rapport aux avantages de sécurité du contrôle des clés gérées par le client.

Détection, surveillance et audit : télémétrie, contrôles de détection et automatisation

Les contrôles de détection sont aussi importants que les contrôles préventifs ; l’instrumentation doit être centralisée, immuable et consultable. Activez AWS CloudTrail multi-régions et multi-comptes avec validation des fichiers journaux et livrez les journaux à un compte S3 centralisé, à accès contrôlé, avec des stratégies de cycle de vie. Acheminez les journaux CloudTrail, VPC Flow Logs et DNS vers un pipeline d’analyse centralisé — CloudWatch Logs, Kinesis Data Firehose et un SIEM — pour la rétention et les alertes. GuardDuty fournit une détection gérée des menaces pour les comportements des comptes et des charges de travail ; désignez un administrateur délégué pour agréger les résultats à travers l’Organization et automatiser la réponse via EventBridge pour déclencher des playbooks Lambda ou des automatisations Systems Manager. Security Hub agrège les normes et les résultats (CIS, PCI, règles personnalisées) et peut orchestrer la remédiation priorisée. AWS Config et les Config Rules permettent des vérifications de conformité continues et la détection de dérive, avec une remédiation à l’aide de SSM Automation. Les pièges typiques incluent un CloudTrail mono-région, une rétention insuffisante ou des journaux non immuables, des alertes bruyantes sans ajustement, et le manque d’administrateurs délégués pour mettre à l’échelle la détection. Les compromis dépendent des coûts de rétention par rapport aux besoins d’investigation (forensic) et de conformité : une rétention plus longue facilite les enquêtes mais augmente les coûts de S3 et d’interrogation.

Défense au niveau de la couche applicative, WAF, Shield et gouvernance multi-comptes

La protection des applications exposées sur Internet nécessite des contrôles à plusieurs niveaux et une gestion centralisée des politiques. Placez AWS WAF en périphérie (CloudFront) et/ou sur les ALB régionaux pour filtrer les menaces de type OWASP, le trafic des bots et pour mettre en œuvre une limitation de débit. Pour la gestion des règles multi-comptes, utilisez AWS Firewall Manager avec un compte de sécurité délégué pour déployer des groupes de règles WAFv2, des abonnements Shield Advanced et des politiques de sécurité centralisées à travers les OU. Shield Advanced fournit une atténuation des attaques DDoS et une protection des coûts pour les événements à grande échelle, mais il est coûteux ; évaluez le SLA et l’exposition aux DDoS de votre application par rapport au prix de l’abonnement. Utilisez des Web ACL centralisées, des groupes de règles gérés et des mises à jour précises des ensembles d’adresses IP pour réduire la charge opérationnelle et éviter les protections incohérentes. Les pièges architecturaux incluent le fait de se fier uniquement aux groupes de sécurité au niveau de la couche réseau, de ne pas centraliser le déploiement des règles (ce qui entraîne une dérive), ou de placer WAF uniquement au niveau régional alors qu’une protection CDN globale est nécessaire. Les compromis en matière de performance incluent une latence supplémentaire potentielle pour l’inspection et la complexité des règles personnalisées, par rapport à la résilience gagnée en bloquant le trafic malveillant avant qu’il n’atteigne les serveurs d’origine. Assurez-vous que la journalisation, les métriques et l’intégration de WAF avec Security Hub/GuardDuty sont en place pour une réponse cohérente aux incidents.

Problème pratique : Scénario de cas d’usage

Scénario : OmniApps Ltd. possède une AWS Organization avec un compte de gestion, un compte réseau centralisé hébergeant un Transit Gateway, et plusieurs comptes de charge de travail dans les régions eu-west-1 et us-east-1. Ils exécutent des piles applicatives privées dans des VPC avec des ALB dans des sous-réseaux privés, exposées via CloudFront, et nécessitent des contrôles d’identité et de sécurité centralisés.

Défi : OmniApps doit centraliser l’accès avec une authentification multifacteur (MFA) d’entreprise basée sur SAML, appliquer des garde-fous de sécurité à l’échelle de l’organisation, gérer les règles WAF et la protection DDoS sur l’ensemble des comptes, et garantir que les secrets et les clés ne soient accessibles que par des chemins réseau privés.

Approche recommandée :

  1. Activez IAM Identity Center dans le compte de gestion et connectez-le à l’IdP SAML de l’entreprise avec l’authentification MFA appliquée ; configurez le provisionnement SCIM et créez des ensembles d’autorisations pour un accès inter-comptes basé sur le moindre privilège.
  2. Mettez en œuvre des Service Control Policies dans Organizations pour refuser les actions root non gérées et exiger CloudTrail/Config ; désignez un compte de sécurité comme administrateur délégué pour Security Hub, GuardDuty et Firewall Manager.
  3. Utilisez AWS Firewall Manager depuis le compte de sécurité pour déployer des Web ACLs AWS WAFv2 et des AWS Managed Rules sur les distributions CloudFront et les ALB à travers les comptes ; évaluez l’abonnement à Shield Advanced pour chaque application critique.
  4. Centralisez les journaux CloudTrail dans un compte de journalisation sécurisé, chiffrés avec une CMK multi-régions dans le compte de sécurité, accordez l’autorisation de déchiffrement via une politique de clé KMS explicite et des Grants aux processeurs de journaux, et activez les points de terminaison VPC pour KMS et Secrets Manager pour un accès privé.

Justification : La gestion centralisée de l’identité et l’administration déléguée de la sécurité réduisent les frictions administratives et le rayon d’impact (blast radius), tandis que Firewall Manager et la journalisation centralisée assurent une application cohérente des politiques et des capacités d’analyse forensique conformes aux meilleures pratiques d’architecture professionnelle.


Réseau et connectivité hybride · Tous les domaines · Calcul et Auto Scaling

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Amazon →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet