AWS STS (Security Token Service) délivre des credentials temporaires (15 minutes à 12 heures) plutôt que des clés d’accès permanentes — le fondement de l’accès “sans clé statique” sur AWS.
AssumeRole : le mécanisme central
AssumeRole permet à une identité (utilisateur, service, compte externe) d’endosser temporairement un rôle IAM et d’obtenir les permissions de ce rôle, sans jamais posséder ses propres credentials permanentes pour cette ressource.
| Cas d’usage | Exemple |
|---|---|
| Cross-account | Un utilisateur du compte “Dev” endosse un rôle dans le compte “Prod” pour une intervention ponctuelle |
| IAM Identity Center | Une connexion SSO se traduit en interne par un AssumeRole vers le Permission Set choisi |
| Services AWS | Une instance EC2 endosse un rôle via son Instance Profile pour appeler d’autres services sans clé stockée |
| Fédération externe | Un IdP tiers (OIDC/SAML) peut obtenir des credentials AWS temporaires via AssumeRoleWithWebIdentity / AssumeRoleWithSAML |
Pourquoi c’est la bonne pratique
Une clé d’accès permanente (Access Key ID + Secret) qui fuite reste valide jusqu’à révocation manuelle. Un credential STS expire automatiquement — la fenêtre d’exposition en cas de fuite est bornée dans le temps.
En relation avec
- IAM Identity Center — génère des credentials temporaires via STS à chaque connexion
- Gouvernance et gestion des identités AWS — vue d’ensemble identités et fédération
- Gouvernance et gestion des identités GCP — équivalent GCP (Workload/Workforce Identity Federation)