Protégez les fichiers, les identifiants, la configuration et les requêtes web de vos applications avec des contrôles de sécurité AWS ciblés. Vous relierez chaque contrôle à une opération autorisée et à un refus significatif.
Cinq laboratoires guidés couvrent KMS, S3 SSE-KMS, Secrets Manager, Parameter Store et WAF. Le défi autonome consiste à diagnostiquer une application qui ne peut pas lire le secret prévu.
Ce que vous apprendrez
- Chiffrer et déchiffrer un export privé avec une clé KMS gérée par le client
- Diagnostiquer les échecs liés au contexte de chiffrement, aux autorisations et à l’état de la clé
- Protéger des objets S3 avec SSE-KMS et tester séparément les autorisations sur les objets et les clés
- Déplacer un identifiant intégré à l’application vers Secrets Manager avec un accès limité
- Séparer le développement et la production avec des noms hiérarchiques Parameter Store
- Associer une règle WAF à un point de terminaison fourni et tester les requêtes autorisées et bloquées
- Réparer un échec de lecture de secret en préservant les limites d’accès des ressources sans rapport
À qui s’adresse ce cours
Ce cours s’adresse aux apprenants AWS qui souhaitent appliquer leurs connaissances IAM aux données applicatives et aux contrôles d’accès.
Prérequis : Préparation AWS, politiques IAM limitées et sessions temporaires de rôle d’abord. SEC02 demande S3 et SEC01 KMS ; SEC03 configuration Lambda et accès aux données (FN02/FN03) ; SEC04 suit SEC03 et SEC01. WAF fournit son propre stage REST et peut être étudié séparément après préparation et politiques. Le défi Secret suit SEC03. Suivez les prérequis de chaque lab.
Environnement d’apprentissage : Toutes les activités se déroulent dans un environnement Linux LabEx fourni, accessible dans le navigateur. Utilisez Terminal pour les commandes AWS CLI et AWS View, à côté de Terminal, pour examiner le même état des ressources et des applications. Les outils et la connexion sont prêts ; vous n’avez besoin ni d’un compte AWS personnel ni de clés d’accès. Chaque laboratoire commence indépendamment dans une nouvelle VM. AWS View présente l’état des ressources, des empreintes cryptographiques qui ne révèlent pas les secrets, les exécutions réelles et les journaux. Le laboratoire WAF fournit son propre composant HTTP et ne nécessite pas de construire auparavant un ALB ou un VPC.
Questions fréquentes
L’autorisation de lire un objet permet-elle de déchiffrer avec sa clé ?
Pas à elle seule. Le laboratoire S3/KMS teste séparément l’accès à l’objet et le déchiffrement avec la clé. De même, le laboratoire Parameter Store distingue la lecture du paramètre du déchiffrement KMS.
Dois-je fournir de vrais identifiants d’application ?
Non. Utilisez les données fictives fournies, protégez les fichiers privés et n’affichez jamais les identifiants. Testez uniquement les ressources prévues et préservez les références sans rapport.
Les clés KMS sont-elles supprimées immédiatement pendant le nettoyage ?
Non. Les clés utilisent un délai documenté avant suppression. Planifier leur suppression ne prouve pas leur absence immédiate. Terminez d’abord les vérifications fonctionnelles, puis utilisez des requêtes réussies pour vérifier l’état de nettoyage requis.
Ce cours couvre-t-il toutes les fonctionnalités de sécurité AWS ?
Non. Les politiques et autorisations KMS personnalisées, l’accès entre comptes et les clés par défaut gérées dépassent le cadre de ces unités ciblées. Le cours permet de pratiquer les contrôles enseignés sans prétendre à une compatibilité complète avec la production.





