Entretien technique : IAM et sécurité cloud
Intervieweur : Pouvez-vous m'expliquer la différence entre un rôle IAM et une politique IAM ?
Candidat : Avec plaisir. Une politique IAM est un document qui définit précisément quelles actions sont autorisées ou refusées sur quelles ressources. Un rôle, quant à lui, est une identité que l'on peut attribuer temporairement à un utilisateur, une application, ou un service, et à laquelle on associe une ou plusieurs politiques.
L'avantage principal du rôle, c'est qu'il ne nécessite pas de mot de passe fixe ; les identifiants sont générés temporairement, ce qui limite les risques en cas de fuite. C'est pourquoi il est fortement recommandé d'utiliser des rôles plutôt que des clés d'accès permanentes, surtout pour les applications qui tournent dans le cloud.
Intervieweur : Selon vous, quelle est la meilleure pratique pour limiter les risques de sécurité dans une infrastructure cloud ?
Candidat : Je pense que le principe du moindre privilège est essentiel : chaque utilisateur ou service ne doit avoir accès qu'aux ressources strictement nécessaires pour accomplir sa tâche. Il est également important d'activer l'authentification à deux facteurs, de surveiller les journaux d'activité régulièrement, et de faire des audits de sécurité de façon périodique.