IAM Identity Center (anciennement AWS SSO) est le pont entre un annuaire d’entreprise (Active Directory, Okta, Entra ID) et l’ensemble des comptes d’une organisation AWS — un point de connexion unique plutôt qu’un identifiant par compte.
Concepts clés
| Concept | Rôle |
|---|---|
| Permission Sets | Modèles de droits (équivalent de rôles IAM réutilisables) assignés à des groupes de l’annuaire sur des comptes spécifiques de l’organisation |
| STS AssumeRole | Sous le capot, une connexion via Identity Center génère des credentials temporaires (15 min à 12h) par STS — jamais de clé d’accès permanente |
| Portail d’accès unique | Une URL centrale liste tous les comptes/rôles accessibles par l’utilisateur connecté |
Pourquoi c’est recommandé
- Élimine le besoin d’un utilisateur IAM par personne et par compte.
- Centralise la révocation : désactiver un utilisateur dans l’annuaire d’entreprise coupe immédiatement l’accès à tous les comptes AWS.
- S’intègre nativement avec AWS Organizations pour scoper les Permission Sets par OU ou compte.
En relation avec
- AWS Organizations — structure sur laquelle les Permission Sets sont assignés
- AWS STS et AssumeRole — mécanisme de credentials temporaires sous-jacent
- Gouvernance et gestion des identités AWS — vue d’ensemble RBAC/ABAC
- Gouvernance et gestion des identités GCP — équivalent GCP (Workforce Identity Federation)