{"id":889026,"date":"2026-10-01T16:00:22","date_gmt":"2026-10-01T16:00:22","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/comment-verrouiller-lacces-a-s3-avec-des-endpoints-vpc-et-des-preuves-verifiables\/"},"modified":"2026-10-01T16:00:23","modified_gmt":"2026-10-01T16:00:23","slug":"comment-verrouiller-lacces-a-s3-avec-des-endpoints-vpc-et-des-preuves-verifiables","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comment-verrouiller-lacces-a-s3-avec-des-endpoints-vpc-et-des-preuves-verifiables\/","title":{"rendered":"Comment verrouiller l&rsquo;acc\u00e8s \u00e0 S3 avec des endpoints VPC et des preuves v\u00e9rifiables"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Utilisez un endpoint VPC S3 pour maintenir le trafic S3 priv\u00e9 au sein du r\u00e9seau AWS\u00a0: vous r\u00e9duisez l&rsquo;exposition, simplifiez le routage et diminuez les co\u00fbts de transfert de donn\u00e9es.<\/li>\n<li>Les endpoints Gateway constituent le choix standard pour S3 et conviennent \u00e0 la plupart des charges de travail, tandis que les endpoints Interface r\u00e9pondent \u00e0 des besoins sp\u00e9cifiques n\u00e9cessitant un contr\u00f4le par groupe de s\u00e9curit\u00e9 ou un DNS priv\u00e9.<\/li>\n<li>Alignez les politiques d&rsquo;endpoint et de bucket pour ajouter un second niveau de contr\u00f4le, en limitant l&rsquo;acc\u00e8s \u00e0 S3 aux VPC, comptes et r\u00f4les GIA approuv\u00e9s.<\/li>\n<li>Validez le trafic S3 avec CloudTrail et les VPC Flow Logs pour confirmer que les requ\u00eates restent priv\u00e9es et disposer de preuves pr\u00eates pour l&rsquo;audit.<\/li>\n<li>Testez dans un environnement de pr\u00e9production pour rep\u00e9rer les entr\u00e9es de tables de routage manquantes, les chemins d&rsquo;acc\u00e8s publics et les politiques d&rsquo;endpoint trop permissives avant leur d\u00e9ploiement en production.<\/li>\n<li>Automatisez les contr\u00f4les de politiques, la collecte de journaux et la cr\u00e9ation des dossiers de preuves pour que l&rsquo;acc\u00e8s priv\u00e9 \u00e0 S3 reste coh\u00e9rent et tra\u00e7able.<\/li>\n<li>G\u00e9rez les endpoints VPC S3 comme un contr\u00f4le actif, avec des responsabilit\u00e9s claires, des revues r\u00e9guli\u00e8res et des preuves mensuelles, afin d&rsquo;instaurer une confiance et une conformit\u00e9 durables.<\/li>\n<\/ul>\n<\/div>\n<p>S3 occupe une place centrale dans la plupart des environnements\u00a0: sauvegardes, journaux et pipelines de donn\u00e9es. Laisser ce trafic circuler sur des routes publiques augmente \u00e0 la fois l&rsquo;exposition et les co\u00fbts. Un <strong>endpoint VPC S3<\/strong> maintient le trafic priv\u00e9 \u00e0 l&rsquo;int\u00e9rieur d&rsquo;AWS, renforce le contr\u00f4le gr\u00e2ce aux <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-les-fournisseurs-de-services-geres-valident-les-nouvelles-politiques-clients-dans-des-an\/\">politiques d&rsquo;endpoint<\/a> et simplifie la connexion des charges de travail aux donn\u00e9es.<\/p>\n<p>Ce guide reprend le cadre propos\u00e9 par AWS et le transforme en quelque chose d&rsquo;exploitable au quotidien\u00a0: un manuel op\u00e9rationnel fond\u00e9 sur la gouvernance, la v\u00e9rification et la preuve.<\/p>\n<h2>S\u00e9curiser l&rsquo;acc\u00e8s priv\u00e9 \u00e0 S3 avec des endpoints VPC, et le prouver<\/h2>\n<p>Avant de commencer, pr\u00e9parez les \u00e9l\u00e9ments suivants pour faciliter la configuration, la validation et la collecte de preuves.<\/p>\n<p><strong>\ud83d\udccc<\/strong><strong> Pr\u00e9requis g\u00e9n\u00e9raux\u00a0:<\/strong><\/p>\n<ul>\n<li>Un inventaire des <a href=\"https:\/\/www.cloudflare.com\/learning\/cloud\/what-is-a-virtual-private-cloud\/\" target=\"_blank\" rel=\"noopener\">Virtual Private Clouds (VPC)<\/a>, sous-r\u00e9seaux, tables de routage et buckets S3 pour chaque locataire.<\/li>\n<li>Des r\u00f4les <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-identity-access-management-iam\/\">GIA (gestion des identit\u00e9s et des acc\u00e8s)<\/a> et un mod\u00e8le de politique de bucket S3 servant de r\u00e9f\u00e9rence de configuration.<\/li>\n<li>Les autorisations n\u00e9cessaires pour cr\u00e9er et g\u00e9rer des endpoints VPC, ainsi que pour consulter CloudTrail et les VPC Flow Logs.<\/li>\n<li>Un compte ou un VPC de pr\u00e9production o\u00f9 tester sans risque les modifications de configuration.<\/li>\n<li>Un espace de travail ou un d\u00e9p\u00f4t pour conserver les dossiers de preuves mensuels.<\/li>\n<\/ul>\n<h3>\u00c9tape 1\u00a0: d\u00e9finir votre strat\u00e9gie d&rsquo;endpoint S3<\/h3>\n<p>Avant de verrouiller l&rsquo;acc\u00e8s \u00e0 S3, d\u00e9terminez comment les charges de travail l&rsquo;atteignent de mani\u00e8re priv\u00e9e via des endpoints VPC. Lors de cette \u00e9tape, vous confirmez si chacune utilise un <a href=\"https:\/\/docs.aws.amazon.com\/vpc\/latest\/privatelink\/vpc-endpoints-s3.html\" target=\"_blank\" rel=\"noopener\">Gateway Endpoint (standard pour S3 et DynamoDB) ou un Interface Endpoint (PrivateLink)<\/a>, car ce choix influe sur les co\u00fbts, les performances et la s\u00e9curit\u00e9.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Commencez par examiner les options d&rsquo;endpoint disponibles et comprendre les diff\u00e9rences entre les endpoints Gateway et Interface. Le tableau ci-dessous vous aidera \u00e0 faire votre choix.<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><strong>Type d&rsquo;endpoint<\/strong><\/td>\n<td><strong>Quand l&rsquo;utiliser<\/strong><\/td>\n<td><strong>Principaux avantages<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Gateway VPC Endpoint<\/td>\n<td>Option par d\u00e9faut pour S3 dans la quasi-totalit\u00e9 des environnements. Id\u00e9al pour EC2, ECS, Glue et les t\u00e2ches de sauvegarde n\u00e9cessitant une connectivit\u00e9 priv\u00e9e dans la m\u00eame r\u00e9gion.<\/td>\n<td>Aucun co\u00fbt horaire, mise \u00e0 l&rsquo;\u00e9chelle simple, int\u00e9gration aux tables de routage, trafic maintenu sur le backbone AWS et aucune exposition \u00e0 Internet.<\/td>\n<\/tr>\n<tr>\n<td>Interface VPC Endpoint (PrivateLink)<\/td>\n<td>Cas d&rsquo;usage sp\u00e9cialis\u00e9s exigeant un acc\u00e8s ENI bas\u00e9 sur IP avec contr\u00f4le par groupe de s\u00e9curit\u00e9, ainsi que des sc\u00e9narios de DNS avanc\u00e9 ou de connectivit\u00e9 hybride (par exemple, on-premise + AWS).<\/td>\n<td>Acc\u00e8s via ENI, filtrage par groupe de s\u00e9curit\u00e9, isolation DNS et r\u00e9silience par domaine de panne au niveau de chaque zone de disponibilit\u00e9.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"padding-left: 40px\">\ud83d\udca1 S3 prend \u00e9galement en charge les endpoints Interface, mais ceux-ci sont rarement n\u00e9cessaires, sauf pour des cas d&rsquo;usage avanc\u00e9s de DNS ou d&rsquo;isolation r\u00e9seau.<\/p>\n<ol start=\"2\">\n<li>Documentez le type d&rsquo;endpoint retenu pour chaque VPC, avec les informations associ\u00e9es\u00a0: r\u00e9gion, m\u00e9thode de routage (table de routage ou DNS priv\u00e9), couverture des zones de disponibilit\u00e9, mod\u00e8le de co\u00fbts et justification m\u00e9tier ou de conformit\u00e9.<\/li>\n<li>Notez le responsable de la gestion de chaque endpoint et d\u00e9finissez un calendrier de r\u00e9vision afin que les configurations restent exactes dans la dur\u00e9e.<\/li>\n<li>Activez S3 Block Public Access au niveau du compte et du bucket avant d&rsquo;appliquer les restrictions d&rsquo;endpoint, afin de garantir qu&rsquo;aucun chemin d&rsquo;acc\u00e8s public ne subsiste.<\/li>\n<\/ol>\n<h3>\u00c9tape 2\u00a0: concevoir le routage et le comportement DNS<\/h3>\n<p>Une fois votre strat\u00e9gie d&rsquo;endpoint choisie, configurez le routage pour que tout le trafic S3 passe par l&rsquo;endpoint VPC plut\u00f4t que par l&rsquo;Internet public. Cela implique de mettre \u00e0 jour les tables de routage, de valider la r\u00e9solution DNS et de documenter le chemin r\u00e9seau pour chaque locataire ou environnement.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Associez le Gateway Endpoint S3 du VPC AWS aux tables de routage utilis\u00e9es par les sous-r\u00e9seaux qui ont besoin d&rsquo;acc\u00e9der \u00e0 S3. Une fois l&rsquo;association effectu\u00e9e, AWS g\u00e8re automatiquement les routes de la prefix-list S3 (pl-xxxx) dans ces tables.<\/li>\n<li>Activez le DNS priv\u00e9 pour les endpoints Interface afin que les noms de service se r\u00e9solvent vers les adresses IP priv\u00e9es des ENI de l&rsquo;endpoint. Pour les endpoints Gateway, la r\u00e9solution DNS reste inchang\u00e9e, mais le routage garantit que le trafic reste sur le r\u00e9seau AWS sans transiter par Internet.<\/li>\n<li>V\u00e9rifiez que le trafic S3 ne d\u00e9pend pas de routes par d\u00e9faut (0.0.0.0\/0) qui enverraient les requ\u00eates via une passerelle NAT ou une passerelle Internet, et que les routes de la prefix-list S3 sont prioritaires.<\/li>\n<li>R\u00e9alisez un sch\u00e9ma succinct pour chaque VPC ou locataire montrant le cheminement des paquets depuis la charge de travail jusqu&rsquo;\u00e0 l&rsquo;endpoint S3. Ajoutez un court paragraphe r\u00e9sumant le chemin des donn\u00e9es et pr\u00e9cisant quels sous-r\u00e9seaux et quelles routes sont utilis\u00e9s.<\/li>\n<\/ol>\n<p>\ud83d\udca1 <strong>Conseil\u00a0: <\/strong>utilisez des outils comme les VPC Flow Logs, Reachability Analyzer ou <a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-management\/qu-est-ce-que-aws-cloudtrail-definition-presentation-generale\/\">CloudTrail<\/a> pour confirmer que le trafic S3 emprunte bien l&rsquo;endpoint et non l&rsquo;Internet public.<\/p>\n<h3>\u00c9tape 3\u00a0: r\u00e9diger des politiques d&rsquo;endpoint au moindre privil\u00e8ge<\/h3>\n<p>D\u00e9finissez ensuite le trafic autoris\u00e9 \u00e0 transiter par l&rsquo;endpoint VPC. Les politiques d&rsquo;endpoint appliquant le <a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-que-l-acces-a-moindre-privilege\/\">moindre privil\u00e8ge<\/a> limitent les actions et ressources S3 accessibles via l&rsquo;endpoint, offrant un contr\u00f4le au niveau du trafic qui vient compl\u00e9ter les autorisations GIA et de bucket.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Identifiez les buckets, pr\u00e9fixes et actions S3 pr\u00e9cis dont ont besoin les charges de travail utilisant l&rsquo;endpoint.<\/li>\n<li>R\u00e9digez une politique JSON qui n&rsquo;autorise que les actions n\u00e9cessaires sur les ressources d\u00e9finies. Par exemple\u00a0:<\/li>\n<\/ol>\n<table style=\"margin-left: 40px\">\n<tbody>\n<tr>\n<td><strong><code>{<\/code><\/strong><br \/>\n<strong><code>\"Statement\": [<\/code><\/strong><br \/>\n<strong><code>{<\/code><\/strong><br \/>\n<strong><code>\"Effect\": \"Allow\",<\/code><\/strong><br \/>\n<strong><code>\"Principal\": \"*\",<\/code><\/strong><br \/>\n<strong><code>\"Action\": [\"s3:GetObject\"],<\/code><\/strong><br \/>\n<strong><code>\"Resource\": [\"arn:aws:s3:::example-bucket\/logs\/*\"]<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><br \/>\n<strong><code>]<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol start=\"3\">\n<li>Consignez l&rsquo;objectif de la politique dans votre documentation de configuration ou votre d\u00e9p\u00f4t Infrastructure-as-Code. Pr\u00e9cisez le nom de la charge de travail et la raison du mod\u00e8le d&rsquo;acc\u00e8s.<\/li>\n<li>Reliez la politique d&rsquo;endpoint \u00e0 la politique de bucket correspondante afin de maintenir un contr\u00f4le d&rsquo;acc\u00e8s coh\u00e9rent.<\/li>\n<li>Conservez les politiques d&rsquo;endpoint approuv\u00e9es dans un d\u00e9p\u00f4t partag\u00e9 pour les r\u00e9utiliser ult\u00e9rieurement sur d&rsquo;autres locataires ou environnements.<\/li>\n<\/ol>\n<h3>\u00c9tape 4\u00a0: aligner les politiques de bucket sur les contr\u00f4les d&rsquo;endpoint<\/h3>\n<p>Pour verrouiller totalement l&rsquo;acc\u00e8s priv\u00e9 aux buckets S3 d&rsquo;AWS, configurez chaque bucket pour n&rsquo;accepter que le trafic provenant d&rsquo;endpoints approuv\u00e9s. Cette \u00e9tape relie le contr\u00f4le r\u00e9seau (l&rsquo;endpoint) et le contr\u00f4le des ressources (le bucket) pour former un p\u00e9rim\u00e8tre d&rsquo;acc\u00e8s priv\u00e9 ferm\u00e9.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Cr\u00e9ez une politique de bucket de base qui refuse toutes les actions S3, sauf si la requ\u00eate satisfait des conditions d&rsquo;autorisation sp\u00e9cifiques.<\/li>\n<li>Ajoutez une condition n&rsquo;autorisant l&rsquo;acc\u00e8s que via les identifiants d&rsquo;endpoint approuv\u00e9s.<\/li>\n<\/ol>\n<table style=\"margin-left: 40px\">\n<tbody>\n<tr>\n<td><strong><code>{<\/code><\/strong><br \/>\n<strong><code>\"Sid\": \"AllowOnlyThroughVPCe\",<\/code><\/strong><br \/>\n<strong><code>\"Effect\": \"Deny\",<\/code><\/strong><br \/>\n<strong><code>\"Principal\": \"*\",<\/code><\/strong><br \/>\n<strong><code>\"Action\": \"s3:*\",<\/code><\/strong><br \/>\n<strong><code>\"Resource\": [<\/code><\/strong><br \/>\n<strong><code>\"arn:aws:s3:::my-secure-bucket\",<\/code><\/strong><br \/>\n<strong><code>\"arn:aws:s3:::my-secure-bucket\/*\"<\/code><\/strong><br \/>\n<strong><code>],<\/code><\/strong><br \/>\n<strong><code>\"Condition\": {<\/code><\/strong><br \/>\n<strong><code>\"StringNotEquals\": {<\/code><\/strong><br \/>\n<strong><code>\"aws:SourceVpce\": \"vpce-0abc123456789def0\"<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"padding-left: 40px\"><strong>\ud83d\udccc Remarque\u00a0: <\/strong>la condition aws\u00a0:SourceVpce restreint l&rsquo;acc\u00e8s \u00e0 un endpoint VPC sp\u00e9cifique. Dans les sc\u00e9narios multi-comptes, inter-VPC ou int\u00e9gr\u00e9s \u00e0 des services (comme un acc\u00e8s via des services AWS), des conditions suppl\u00e9mentaires peuvent \u00eatre n\u00e9cessaires pour \u00e9viter des blocages d&rsquo;acc\u00e8s involontaires ou des failles.<\/p>\n<ol start=\"3\">\n<li>Ajoutez une condition qui refuse le trafic non chiffr\u00e9.<\/li>\n<\/ol>\n<table style=\"margin-left: 40px\">\n<tbody>\n<tr>\n<td><strong><code>{<\/code><\/strong><br \/>\n<strong><code>\"Sid\": \"EnforceTLS\",<\/code><\/strong><br \/>\n<strong><code>\"Effect\": \"Deny\",<\/code><\/strong><br \/>\n<strong><code>\"Principal\": \"*\",<\/code><\/strong><br \/>\n<strong><code>\"Action\": \"s3:*\",<\/code><\/strong><br \/>\n<strong><code>\"Resource\": [<\/code><\/strong><br \/>\n<strong><code>\"arn:aws:s3:::my-secure-bucket\",<\/code><\/strong><br \/>\n<strong><code>\"arn:aws:s3:::my-secure-bucket\/*\"<\/code><\/strong><br \/>\n<strong><code>],<\/code><\/strong><br \/>\n<strong><code>\"Condition\": {<\/code><\/strong><br \/>\n<strong><code>\"Bool\": { \"aws:SecureTransport\": \"false\" }<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"padding-left: 40px\"><strong>\ud83d\udccc Remarque\u00a0: <\/strong>cette condition TLS est \u00e9valu\u00e9e par Amazon S3 sur la requ\u00eate elle-m\u00eame et s&rsquo;applique que l&rsquo;acc\u00e8s se fasse ou non via un endpoint VPC.<\/p>\n<ol start=\"4\">\n<li>Si plusieurs comptes sont utilis\u00e9s, restreignez l&rsquo;acc\u00e8s \u00e0 votre organisation ou \u00e0 des identifiants de compte pr\u00e9cis.<\/li>\n<\/ol>\n<table style=\"margin-left: 40px\">\n<tbody>\n<tr>\n<td><strong><code>\"Condition\": {<\/code><\/strong><br \/>\n<strong><code>\"StringNotEquals\": { \"aws:PrincipalOrgID\": \"o-123example\" }<\/code><\/strong><br \/>\n<strong><code>}<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"padding-left: 40px\"><strong>\ud83d\udccc Remarque\u00a0: <\/strong>la condition aws\u00a0:PrincipalOrgID ne s&rsquo;applique que si AWS Organizations est utilis\u00e9. Elle ne remplace ni les restrictions d&rsquo;endpoint ni les contr\u00f4les d&rsquo;acc\u00e8s bas\u00e9s sur la GIA et doit servir de condition de cadrage suppl\u00e9mentaire.<\/p>\n<ol start=\"5\">\n<li>Conservez la politique de bucket finale avec la politique d&rsquo;endpoint dans votre d\u00e9p\u00f4t de preuves ou vos fichiers Infrastructure-as-Code.<\/li>\n<li>Ex\u00e9cutez S3 Access Analyzer pour d\u00e9tecter d&rsquo;\u00e9ventuels chemins d&rsquo;acc\u00e8s non d\u00e9sir\u00e9s.<\/li>\n<li>Limitez les ressources au strict minimum et appuyez-vous sur des instructions de refus explicites pour appliquer les r\u00e8gles.<\/li>\n<\/ol>\n<h3>\u00c9tape 5\u00a0: valider de bout en bout en pr\u00e9production<\/h3>\n<p>Avant le d\u00e9ploiement en production, testez votre strat\u00e9gie d&rsquo;endpoint, votre routage et vos contr\u00f4les d&rsquo;acc\u00e8s dans un environnement de pr\u00e9production. Ces tests permettent de confirmer que, lorsque vous configurez des endpoints VPC S3, le trafic circule de mani\u00e8re priv\u00e9e et qu&rsquo;aucune route de repli n&rsquo;existe.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>D\u00e9ployez une instance EC2 dans un sous-r\u00e9seau disposant d&rsquo;une route vers le Gateway Endpoint S3 et effectuez des op\u00e9rations GetObject et PutObject sur un bucket de test \u00e0 l&rsquo;aide du CLI (interface en ligne de commande) AWS ou d&rsquo;un SDK.<\/li>\n<li>Lancez une autre instance EC2 dans un sous-r\u00e9seau d\u00e9pourvu de route vers l&rsquo;endpoint S3, avec le m\u00eame r\u00f4le GIA et les m\u00eames autorisations que la premi\u00e8re, puis tentez les m\u00eames op\u00e9rations. Ces requ\u00eates doivent \u00e9chouer, ce qui confirme que l&rsquo;acc\u00e8s est bien impos\u00e9 par le routage et la configuration de l&rsquo;endpoint, et non par l&rsquo;autorisation GIA.<\/li>\n<li>Collectez les r\u00e9sultats. Consignez\u00a0:\n<ul>\n<li>des captures des tables de routage montrant le routage vers l&rsquo;endpoint\u00a0;<\/li>\n<li>la sortie <a href=\"https:\/\/www.ninjaone.com\/it-hub\/it-service-management\/what-is-a-command-line-interface-cli\/\">CLI (interface en ligne de commande)<\/a> ou les journaux SDK des deux instances\u00a0;<\/li>\n<li>les \u00e9v\u00e9nements de donn\u00e9es CloudTrail montrant les appels d&rsquo;API S3 r\u00e9ussis et refus\u00e9s, y compris le vpcEndpointId\u00a0;<\/li>\n<li>les VPC Flow Logs fournissant un contexte r\u00e9seau compl\u00e9mentaire sur les chemins de trafic (par exemple, pour confirmer que le trafic reste dans les sous-r\u00e9seaux approuv\u00e9s et ne passe pas par des passerelles NAT ou Internet).<\/li>\n<\/ul>\n<\/li>\n<li>R\u00e9digez un r\u00e9sum\u00e9 d\u00e9crivant l&rsquo;environnement de test, les r\u00e9sultats et la confirmation que l&rsquo;acc\u00e8s \u00e0 S3 est priv\u00e9 et bien appliqu\u00e9.<\/li>\n<\/ol>\n<h3>\u00c9tape 6\u00a0: prouver l&rsquo;acc\u00e8s priv\u00e9 gr\u00e2ce aux journaux et aux traces<\/h3>\n<p>Une fois le bon fonctionnement confirm\u00e9 en pr\u00e9production, rassemblez les preuves que tout le trafic S3 passe par des endpoints VPC approuv\u00e9s. Utilisez les VPC Flow Logs et les \u00e9v\u00e9nements de donn\u00e9es CloudTrail pour v\u00e9rifier que chaque requ\u00eate suit le chemin priv\u00e9 pr\u00e9vu.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Activez les VPC Flow Logs pour les sous-r\u00e9seaux h\u00e9bergeant les charges de travail qui acc\u00e8dent \u00e0 S3, et envoyez les journaux vers CloudWatch ou S3 pour analyse.<\/li>\n<li>Utilisez Athena ou CloudWatch Logs Insights pour interroger les Flow Logs sur le trafic \u00e0 destination des plages IP S3 ou des ENI de l&rsquo;endpoint. V\u00e9rifiez que le trafic provient de sous-r\u00e9seaux approuv\u00e9s.<\/li>\n<li>Interrogez CloudTrail sur les appels PutObject, GetObject et autres appels d&rsquo;API S3. V\u00e9rifiez que les \u00e9v\u00e9nements comportent le bon vpcEndpointId, le principal GIA et le contexte source attendu.<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\">\ud83d\udccc <strong>Remarque\u00a0: <\/strong>le champ vpcEndpointId figure dans les \u00e9v\u00e9nements de donn\u00e9es S3 de CloudTrail et n&rsquo;a pas vocation \u00e0 appara\u00eetre dans les VPC Flow Logs.<\/p>\n<ol start=\"4\">\n<li>Pour les endpoints Interface, v\u00e9rifiez que le trafic cible bien les ENI de l&rsquo;endpoint en examinant les VPC Flow Logs et en confirmant que les IP de destination correspondent aux interfaces r\u00e9seau de l&rsquo;endpoint.<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\">Pour les endpoints Gateway, v\u00e9rifiez que les requ\u00eates S3 sont achemin\u00e9es via la prefix-list S3 et ne transitent pas par des passerelles NAT ou Internet, et confirmez le vpcEndpointId dans les \u00e9v\u00e9nements de donn\u00e9es S3 de CloudTrail.<\/p>\n<ol start=\"5\">\n<li>Enregistrez les r\u00e9sultats de requ\u00eates, les \u00e9chantillons de journaux et les captures d&rsquo;\u00e9cran montrant des requ\u00eates S3 avec le bon vpcEndpointId, les preuves que le trafic ne passe pas par des passerelles NAT ou Internet, ainsi que les tentatives r\u00e9ussies et refus\u00e9es.<\/li>\n<li>Archivez ces preuves avec votre documentation de conformit\u00e9 mensuelle \u00e0 des fins d&rsquo;audit.<\/li>\n<\/ol>\n<h3>\u00c9tape 7\u00a0: int\u00e9grer les services d\u00e9pendants<\/h3>\n<p>Une fois l&rsquo;acc\u00e8s \u00e0 S3 restreint aux endpoints priv\u00e9s, v\u00e9rifiez que les charges de travail et les services d\u00e9pendants continuent de fonctionner correctement. Assurez-vous que les applications, les pipelines et les traitements par lots empruntent le chemin priv\u00e9 et respectent les contr\u00f4les d&rsquo;acc\u00e8s appliqu\u00e9s.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>R\u00e9pertoriez toutes les charges de travail qui interagissent avec S3, y compris les traitements analytiques, les pipelines ETL et les fonctions serverless.<\/li>\n<li>Passez en revue les r\u00f4les GIA de chaque service et v\u00e9rifiez que les autorisations sont coh\u00e9rentes avec les politiques d&rsquo;endpoint et de bucket. \u00c9vitez les actions et ressources avec caract\u00e8res g\u00e9n\u00e9riques.<\/li>\n<li>D\u00e9ployez ou ex\u00e9cutez chaque service depuis des sous-r\u00e9seaux connect\u00e9s au Gateway Endpoint S3. Si vous utilisez un endpoint Interface, v\u00e9rifiez \u00e9galement la configuration du DNS priv\u00e9 et les r\u00e8gles de groupe de s\u00e9curit\u00e9 pour que le trafic se r\u00e9solve vers les ENI de l&rsquo;endpoint et y soit autoris\u00e9.<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\">\ud83d\udca1 Consultez le <a href=\"https:\/\/docs.aws.amazon.com\/neptune\/latest\/userguide\/bulk-load-tutorial-vpc.html\" target=\"_blank\" rel=\"noopener\">guide de chargement en masse AWS Neptune pour les configurations VPC<\/a> pour un exemple concret.<\/p>\n<ol start=\"4\">\n<li>Testez l&rsquo;acc\u00e8s en effectuant des op\u00e9rations de lecture et d&rsquo;\u00e9criture depuis chaque charge de travail, puis examinez les journaux disponibles pour confirmer que les requ\u00eates suivent le chemin d&rsquo;acc\u00e8s priv\u00e9 pr\u00e9vu, en vous appuyant en priorit\u00e9 sur les \u00e9v\u00e9nements de donn\u00e9es S3 de CloudTrail lorsque c&rsquo;est pertinent.<\/li>\n<li>Mesurez les indicateurs de performance avant et apr\u00e8s la modification pour confirmer la constance du d\u00e9bit et la stabilit\u00e9.<\/li>\n<li>Cr\u00e9ez une check-list d&rsquo;int\u00e9gration simple consignant la validation GIA, le routage, les r\u00e9sultats des traitements et la v\u00e9rification des journaux, pour r\u00e9f\u00e9rence ult\u00e9rieure.<\/li>\n<\/ol>\n<h3>\u00c9tape 8\u00a0: g\u00e9rer les changements et les exceptions<\/h3>\n<p>Une fois l&rsquo;acc\u00e8s priv\u00e9 \u00e0 S3 impos\u00e9, maintenez-le gr\u00e2ce \u00e0 une gestion des changements structur\u00e9e et \u00e0 des revues d&rsquo;exceptions r\u00e9guli\u00e8res. Chaque modification ou changement temporaire de politique doit avoir un objectif d\u00e9fini, un responsable identifi\u00e9 et une date d&rsquo;expiration.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Traitez chaque mise \u00e0 jour de politique d&rsquo;endpoint ou de bucket comme un changement formel. Consignez l&rsquo;objectif, l&rsquo;impact potentiel, le plan de retour arri\u00e8re, les \u00e9tapes de validation, le responsable du changement et le relecteur.<\/li>\n<li>Documentez les exceptions temporaires qui \u00e9largissent l&rsquo;acc\u00e8s. Indiquez la raison de l&rsquo;exception, les mesures compensatoires en place et une date d&rsquo;expiration pour la revue ou la suppression.<\/li>\n<li>Tenez une liste de toutes les exceptions ouvertes et examinez-la chaque semaine pour d\u00e9terminer si elles sont toujours n\u00e9cessaires, si elles ont expir\u00e9 ou si elles peuvent \u00eatre cl\u00f4tur\u00e9es.<\/li>\n<li>Archivez toutes les modifications de politiques et d&rsquo;endpoints en conservant les tickets de changement, les diffs de politiques et les confirmations de retour arri\u00e8re dans votre d\u00e9p\u00f4t de preuves.<\/li>\n<li>Analysez les exceptions r\u00e9currentes et d\u00e9terminez si une \u00e9volution de la conception ou du processus s&rsquo;impose pour \u00e9liminer les acc\u00e8s temporaires r\u00e9p\u00e9t\u00e9s.<\/li>\n<\/ol>\n<h3>\u00c9tape 9\u00a0: publier un dossier de preuves mensuel<\/h3>\n<p>La derni\u00e8re \u00e9tape pour verrouiller et prouver l&rsquo;acc\u00e8s priv\u00e9 \u00e0 S3 consiste \u00e0 regrouper vos preuves dans un rapport mensuel homog\u00e8ne. Ce dossier offre une vue compl\u00e8te des configurations d&rsquo;endpoints, des changements de politiques et de la validation des acc\u00e8s pour l&rsquo;ensemble des locataires.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>R\u00e9pertoriez tous les endpoints VPC par locataire, avec les identifiants d&rsquo;endpoint, les VPC associ\u00e9s, les types de service, les responsables et les dates de revue.<\/li>\n<li>Joignez les politiques d&rsquo;endpoint et de bucket en vigueur. Mettez en \u00e9vidence les \u00e9carts par rapport au mois pr\u00e9c\u00e9dent pour montrer les changements ou les durcissements de politique.<\/li>\n<li>Exportez les configurations de tables de routage qui dirigent le trafic S3 vers le Gateway Endpoint, en incluant les associations de sous-r\u00e9seaux et les cibles de routes.<\/li>\n<li>Ajoutez des \u00e9chantillons CloudTrail pour PutObject, GetObject et les autres appels d&rsquo;API S3 montrant les principals attendus, les VPC sources et le bon vpcEndpointId.<\/li>\n<li>Incluez des VPC Flow Logs filtr\u00e9s ou des r\u00e9sultats de requ\u00eates Athena prouvant que le trafic provenait de sous-r\u00e9seaux approuv\u00e9s et a transit\u00e9 par des endpoints priv\u00e9s.<\/li>\n<li>Annexez les journaux d&rsquo;exceptions de la m\u00e9thode 8 et indiquez quelles entr\u00e9es ont \u00e9t\u00e9 revues, prolong\u00e9es ou cl\u00f4tur\u00e9es.<\/li>\n<li>R\u00e9digez un r\u00e9sum\u00e9 d\u00e9crivant les principaux changements du mois, les r\u00e9sultats des tests et les \u00e9ventuels incidents ou exceptions.<\/li>\n<\/ol>\n<p>\ud83d\udca1 Utilisez chaque mois une mise en page et une convention de nommage identiques, et stockez les dossiers dans un d\u00e9p\u00f4t versionn\u00e9 ou un tableau de bord organis\u00e9 par locataire.<\/p>\n<h2>Tableau r\u00e9capitulatif des bonnes pratiques<\/h2>\n<p>Ce tableau vous servira de r\u00e9f\u00e9rence rapide pour les pratiques essentielles de s\u00e9curisation de S3 avec des endpoints VPC. Il pr\u00e9cise l&rsquo;objectif de chaque pratique et la valeur qu&rsquo;elle apporte.<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Pratique<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Objectif<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Valeur apport\u00e9e<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Choix d&rsquo;un endpoint Gateway ou Interface<\/td>\n<td>S\u00e9lectionner le type d&rsquo;endpoint adapt\u00e9 aux besoins r\u00e9seau et d&rsquo;acc\u00e8s de la charge de travail.<\/td>\n<td>Routage pr\u00e9visible, performances constantes et co\u00fbts ma\u00eetris\u00e9s.<\/td>\n<\/tr>\n<tr>\n<td>Politiques d&rsquo;endpoint et de bucket combin\u00e9es<\/td>\n<td>Superposer les contr\u00f4les d&rsquo;acc\u00e8s aux deux niveaux.<\/td>\n<td>Limite l&rsquo;acc\u00e8s aux donn\u00e9es aux seuls VPC et charges de travail approuv\u00e9s.<\/td>\n<\/tr>\n<tr>\n<td>Validation en pr\u00e9production<\/td>\n<td>Tester la configuration avant la production.<\/td>\n<td>\u00c9vite les interruptions, acc\u00e9l\u00e8re les validations et d\u00e9tecte les probl\u00e8mes t\u00f4t.<\/td>\n<\/tr>\n<tr>\n<td>Preuve par les journaux<\/td>\n<td>Utiliser les journaux pour valider les sch\u00e9mas d&rsquo;acc\u00e8s priv\u00e9 attendus.<\/td>\n<td>Fournit des preuves pr\u00eates pour l&rsquo;audit et facilite les revues de conformit\u00e9.<\/td>\n<\/tr>\n<tr>\n<td>Gestion des changements avec dates d&rsquo;expiration<\/td>\n<td>G\u00e9rer le cycle de vie des politiques, leur port\u00e9e et les exceptions temporaires.<\/td>\n<td>R\u00e9duit le risque, clarifie les responsabilit\u00e9s et simplifie les revues futures.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Exemple de point d&rsquo;automatisation<\/h2>\n<p>Pour garder le contr\u00f4le et la visibilit\u00e9 sur l&rsquo;acc\u00e8s priv\u00e9 \u00e0 S3, l&rsquo;automatisation aide \u00e0 imposer la coh\u00e9rence et \u00e0 d\u00e9tecter les d\u00e9rives. Voici un exemple de workflow\u00a0:<\/p>\n<ul>\n<li>Une t\u00e2che nocturne r\u00e9pertorie tous les endpoints VPC et leurs tables de routage associ\u00e9es, puis r\u00e9cup\u00e8re les politiques d&rsquo;endpoint et de bucket en vigueur pour les comparer aux r\u00e9f\u00e9rences de configuration approuv\u00e9es.<\/li>\n<li>Une requ\u00eate planifi\u00e9e extrait les \u00e9v\u00e9nements S3 CloudTrail pertinents et des \u00e9chantillons de VPC Flow Logs li\u00e9s \u00e0 ces endpoints afin de v\u00e9rifier l&rsquo;usage r\u00e9el.<\/li>\n<li>Chaque mois, une t\u00e2che compile un dossier PDF contenant les \u00e9carts de configuration, les preuves de validation et l&rsquo;anciennet\u00e9 des exceptions, puis le stocke dans l&rsquo;espace de documentation d\u00e9di\u00e9.<\/li>\n<\/ul>\n<h2>Int\u00e9gration NinjaOne<\/h2>\n<p>NinjaOne peut vous aider \u00e0 automatiser la collecte de preuves et la documentation li\u00e9es \u00e0 l&rsquo;acc\u00e8s priv\u00e9 \u00e0 S3. Voici comment la solution facilite la validation et le reporting au quotidien\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td><strong>Fonction NinjaOne<\/strong><\/td>\n<td><strong>R\u00f4le<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"https:\/\/www.ninjaone.com\/docs\/endpoint-management\/policies\/policy-scheduled-tasks\/\">T\u00e2ches planifi\u00e9es<\/a><\/td>\n<td>Ex\u00e9cuter des automatisations au niveau des terminaux pour rassembler les r\u00e9sultats de validation, les journaux AWS export\u00e9s et les artefacts de configuration produits par les outils compl\u00e9mentaires.<\/td>\n<\/tr>\n<tr>\n<td>Gestion des ressources et des \u00e9tiquettes<\/td>\n<td>Utilisez l&rsquo;\u00e9tiquetage des ressources et les champs personnalis\u00e9s de NinjaOne pour organiser l&rsquo;inventaire des terminaux et associer les appareils \u00e0 des locataires, des responsables et des m\u00e9tadonn\u00e9es contextuelles pertinentes.<\/p>\n<p>Pour les ressources cloud-natives comme les VPC et les endpoints VPC AWS, int\u00e9grez des outils externes d&rsquo;inventaire ou de gestion du cloud et reliez les preuves obtenues \u00e0 la documentation NinjaOne.<\/td>\n<\/tr>\n<tr>\n<td><a href=\"https:\/\/www.ninjaone.com\/fr\/gestion-de-la-documentation-informatique\/\">Documentation<\/a> NinjaOne<\/td>\n<td>Stocker et joindre le dossier de preuves mensuel dans l&rsquo;espace de documentation de NinjaOne, \u00e0 usage interne pour les administrateurs et les techniciens, afin d&rsquo;appuyer les revues op\u00e9rationnelles, la pr\u00e9paration des rapports trimestriels d&rsquo;activit\u00e9 et les activit\u00e9s li\u00e9es \u00e0 la conformit\u00e9.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Maintenir des op\u00e9rations s\u00e9curis\u00e9es et v\u00e9rifi\u00e9es gr\u00e2ce aux endpoints VPC S3<\/h2>\n<p>S\u00e9curiser l&rsquo;acc\u00e8s \u00e0 S3 n&rsquo;a pas \u00e0 vous ralentir. Choisissez le bon endpoint, reliez-le \u00e0 vos buckets et alimentez en continu vos preuves. En le g\u00e9rant comme n&rsquo;importe quel autre contr\u00f4le syst\u00e8me, avec des responsabilit\u00e9s claires, des v\u00e9rifications r\u00e9guli\u00e8res et une tra\u00e7abilit\u00e9 compl\u00e8te, vous instaurez une confiance qui dure bien au-del\u00e0 de la configuration elle-m\u00eame.<\/p>\n<p><strong>Sujets connexes\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-management\/qu-est-ce-que-aws-cloudtrail-definition-presentation-generale\/\">Qu&rsquo;est-ce qu&rsquo;AWS CloudTrail\u00a0? D\u00e9finition et pr\u00e9sentation<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/les-vrais-avantages-des-services-cloud\/\">Les v\u00e9ritables avantages des services cloud<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/guide-du-plan-de-protection-des-donnees-etapes-de-sa-creation\/\">Plan de protection des donn\u00e9es\u00a0: guide et 8 \u00e9tapes pour le cr\u00e9er<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/garder-le-controle-a-lere-des-terminaux\/\">Prendre le contr\u00f4le \u00e0 l&rsquo;\u00e8re des terminaux<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>S3 occupe une place centrale dans la plupart des environnements\u00a0: sauvegardes, journaux et pipelines de donn\u00e9es. Laisser ce trafic circuler sur des routes publiques augmente \u00e0 la fois l&rsquo;exposition et les co\u00fbts. Un endpoint VPC S3 maintient le trafic priv\u00e9 \u00e0 l&rsquo;int\u00e9rieur d&rsquo;AWS, renforce le contr\u00f4le gr\u00e2ce aux politiques d&rsquo;endpoint et simplifie la connexion des [&hellip;]<\/p>\n","protected":false},"author":35,"featured_media":742376,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"categories":[4355],"tags":[],"class_list":["post-889026","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":null,"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/889026","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=889026"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/889026\/revisions"}],"predecessor-version":[{"id":889027,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/889026\/revisions\/889027"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/742376"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=889026"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=889026"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=889026"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}