IAM Cloud : identités, privilèges & fédération
Dans le cloud, l’identité a remplacé le pare-feu comme périmètre de sécurité : la quasi-totalité des compromissions passe par un credential volé ou un rôle surprivilégié. Ce module — le plus dense de la formation — construit l’architecture de contrôle d’accès couche par couche, des principes jusqu’aux mécanismes propres à chaque plateforme.

Extrait du support — l’architecture de contrôle d’accès en couches.
Ce que couvre ce cours
- Fondamentaux : les quatre piliers IAAA (identité, authentification, autorisation, traçabilité), le vocabulaire précis (principal, credential, policy) et les principes structurants — moindre privilège, séparation des responsabilités, accès Just-in-Time, comptes break-glass, jusqu’au Zero Standing Privilege ;
- Comptes de service et identités de workloads : nommage traçable, rotation des secrets, et surtout la fédération d’identité de workload (IRSA sur AWS, Managed Identity sur Azure, Workload Identity sur GCP, ServiceAccounts K8s, Application Credentials OpenStack) contre l’anti-pattern des clés statiques dans le code ;
- Authentification : du mot de passe à l’authentification moderne, MFA et ses limites (MFA fatigue), FIDO2 / WebAuthn et passkeys résistants au phishing ;
- Autorisation : RBAC vs ABAC et leur hybridation, panorama DAC/MAC/PBAC, et le Policy as Code (OPA/Rego, Cedar) pour des règles d’accès versionnées et testables ;
- Privilèges : coffres de secrets (Vault, Secrets Manager, Key Vault), solutions PAM cloud comparées, KPIs de surveillance (couverture MFA, rotation, comptes orphelins) et détection des escalades de privilèges ;
- Fédération & SSO : SAML 2.0, OAuth 2.0, OpenID Connect avec PKCE, LDAP/Kerberos, RADIUS + 802.1X — avec mise en œuvre Keycloak ;
- Gouvernance des identités (IGA) : cycle Joiner/Mover/Leaver, revues et certifications d’accès, séparation des tâches ;
- Déclinaison par plateforme : AWS IAM et SCP, Microsoft Entra, GCP, Kubernetes RBAC, OpenStack Keystone.
Objectifs pédagogiques
- Concevoir une architecture IAM cloud en couches (identité, politique, application, ressources, audit) sans confiance implicite entre couches ;
- Éliminer les secrets statiques au profit d’identités fédérées, pour les humains comme pour les workloads ;
- Écrire et gouverner des politiques d’autorisation en code, vérifiables et auditables ;
- Dérouler la checklist de mise en œuvre sur AWS, Azure, GCP, Kubernetes ou OpenStack.
Travaux dirigés
Mise en place d’un SSO fédéré avec Keycloak (client OIDC, inspection des tokens) et audit IAM d’un environnement cloud via le lab CloudSec (Terraform + Prowler).
