AWS STS (Security Token Service) délivre des credentials temporaires (15 minutes à 12 heures) plutôt que des clés d’accès permanentes — le fondement de l’accès “sans clé statique” sur AWS.


AssumeRole : le mécanisme central

AssumeRole permet à une identité (utilisateur, service, compte externe) d’endosser temporairement un rôle IAM et d’obtenir les permissions de ce rôle, sans jamais posséder ses propres credentials permanentes pour cette ressource.

Cas d’usageExemple
Cross-accountUn utilisateur du compte “Dev” endosse un rôle dans le compte “Prod” pour une intervention ponctuelle
IAM Identity CenterUne connexion SSO se traduit en interne par un AssumeRole vers le Permission Set choisi
Services AWSUne instance EC2 endosse un rôle via son Instance Profile pour appeler d’autres services sans clé stockée
Fédération externeUn IdP tiers (OIDC/SAML) peut obtenir des credentials AWS temporaires via AssumeRoleWithWebIdentity / AssumeRoleWithSAML

Pourquoi c’est la bonne pratique

Une clé d’accès permanente (Access Key ID + Secret) qui fuite reste valide jusqu’à révocation manuelle. Un credential STS expire automatiquement — la fenêtre d’exposition en cas de fuite est bornée dans le temps.


En relation avec