Gestion des accès¶
La sauvegarde Afi pour Amazon Web Services comporte un modèle de rôles flexible et précis qui vous permet :
- de déléguer l’administration des sauvegardes à un groupe d’utilisateurs de confiance (appelés Backup Operators) ;
- de désigner des administrateurs dont le périmètre d’accès est limité afin qu’ils puissent gérer certains groupes de ressources et y accéder.
La précision du modèle de rôles permet à un administrateur de n’accorder qu’un ensemble limité d’autorisations, adaptées à ses besoins propres en matière de sécurité et d’activité. Par exemple, le groupe Backup Operator peut être configuré pour surveiller la progression et l’état des sauvegardes, et effectuer des opérations de restauration des données à la demande des utilisateurs, mais sans accéder à la prévisualisation du contenu des volumes ou des tables de base de données.
Modèle d’accès Afi¶
Afi adopte un modèle d’organisation et d’accès multilocataire, ce qui vous permet d’ajouter et de gérer plusieurs locataires (par exemple, AWS et Microsoft 365) sous un seul compte (organisation) Afi. Le modèle d’accès Afi est entièrement explicite et permet de configurer précisément les accès à tous les niveaux, qu’il s’agisse de l’ensemble d’une organisation, de certains locataires, de groupes de ressources ou de ressources sélectionnées dans un locataire, conformément au principe du moindre privilège.
Les paramètres d’accès de l’organisation sont gérés dans l’onglet Configuration → Admins et accordent l’accès à l’ensemble de l’organisation Afi et à tous ses locataires. Les paramètres d’accès propres à un locataire sont gérés dans l’onglet Service → Settings → Access groups.
Par défaut, un compte d’organisation Afi est créé avec un seul administrateur : l’utilisateur qui a configuré le compte. Les administrateurs de l’organisation peuvent être ajoutés ou supprimés dans l’onglet Configuration → Admins (voir le groupe Organization Administrators) et disposent d’un accès complet à l’organisation et à tous ses locataires. Les paramètres au niveau de l’organisation sont décrits dans cet article, tandis que le présent article porte sur les paramètres d’accès au niveau du locataire propres aux locataires AWS.
Groupes d’accès¶
Pour gérer l’accès aux ressources et aux paramètres d’un locataire, vous pouvez utiliser les groupes d’accès par défaut (Administrators et Backup operators) ou configurer des groupes d’accès personnalisés dont le périmètre est limité selon vos cas d’usage. Les sections ci-dessous décrivent les types de groupes d’accès et les options de configuration disponibles.
Un administrateur peut inviter n’importe quel compte utilisateur Microsoft 365 ou Google (professionnel ou personnel) à rejoindre un groupe d’accès. Une fois l’invitation acceptée, l’utilisateur pourra accéder au locataire et aux ressources auxquels l’accès lui a été accordé.
Inviter un membre à un groupe¶
Un administrateur Afi disposant de l’autorisation de gérer les accès peut inviter un utilisateur dans un groupe d’accès en cliquant sur la vignette du groupe, en saisissant l’adresse e-mail principale de l’utilisateur dans le champ de la section Group members, en cliquant sur l’icône +, puis sur Save.
Une fois l’utilisateur invité, le service Afi lui envoie par e-mail une invitation à rejoindre le groupe d’accès correspondant au moyen du lien fourni. Chaque lien est valable 7 jours ; si vous supprimez puis ajoutez de nouveau un utilisateur à ce groupe, l’ancien lien d’invitation n’est plus valable. Pour rejoindre le groupe, l’utilisateur doit suivre le lien et se connecter au portail Afi avec le compte indiqué dans l’invitation.
Groupe Administrators¶
Les Administrators du locataire disposent d’un accès complet au locataire. Toutefois, même dans une organisation Afi à locataire unique, ils n’ont pas accès aux paramètres de l’organisation tels que les licences, la gestion des accès au niveau de l’organisation ou le journal d’audit Afi de l’organisation.
Information
L’accès des administrateurs de l’organisation et du locataire aux données sauvegardées peut être entièrement restreint en désactivant l’autorisation de parcourir les données d’un locataire, ou partiellement restreint en limitant la prévisualisation du contenu des volumes et/ou le téléchargement des données.
Groupe Backup operators¶
Le groupe Backup Operators est un groupe d’accès par défaut pour chaque locataire Afi. Il permet d’accorder un accès limité, à l’échelle du locataire, à la gestion des sauvegardes, à l’accès aux données, à la restauration et à l’exportation. La capture d’écran ci-dessous montre le groupe Backup Operators avec un seul membre capable de gérer les sauvegardes et les stratégies SLA de sauvegarde, de parcourir les données sauvegardées et d’effectuer des restaurations.
Groupes d’accès personnalisés¶
Les groupes d’accès personnalisés permettent de créer plusieurs groupes d’administrateurs disposant d’autorisations limitées pour un locataire, et d’accorder un accès précis aux ressources qui appartiennent à un groupe de ressources donné ou à un ensemble de ressources sélectionnées manuellement (instances Amazon EC2). Il est également possible de définir une durée de vie fixe pour les groupes d’accès personnalisés ; par défaut, leur durée de vie est illimitée.
Pour configurer un groupe d’accès personnalisé, procédez comme suit :
- Accédez à l’onglet Service → Settings → Access groups.
- Cliquez sur + Group pour ajouter un groupe, ou sélectionnez un groupe existant afin de modifier ses paramètres.
- Dans la boîte de dialogue qui s’affiche, choisissez le périmètre d’accès (c’est-à-dire les ressources auxquelles les membres du groupe peuvent accéder). Les périmètres suivants sont disponibles :
- All resources : accorde l’accès à toutes les ressources et aux paramètres correspondants du locataire.
- Dynamic groups : accorde l’accès aux ressources des groupes de ressources dynamiques sélectionnés, alimentés selon les critères configurés (par exemple, la région ou les étiquettes).
- Custom : accorde l’accès uniquement aux ressources que vous sélectionnez.
- Choisissez les membres du groupe qui doivent avoir accès aux ressources comprises dans le périmètre sélectionné.
- Configurez les autorisations à accorder à ces membres pour les ressources concernées.
Groupes d’accès à durée limitée¶
Dans certains cas, il peut être utile de configurer un groupe d’accès à durée limitée afin de n’accorder l’accès que pendant une période donnée. Vous pouvez par exemple accorder un accès temporaire à un ensemble de ressources pendant une enquête interne ou un audit. La durée de vie d’un groupe d’accès peut être modifiée à l’aide du contrôle Expiration date situé au bas de la boîte de dialogue de configuration du groupe.
Explication des autorisations¶
| Autorisation | Description |
|---|---|
| Manage access | Tout membre du groupe d’accès peut modifier les paramètres d’accès du locataire en créant des groupes d’accès ou en modifiant les paramètres et les membres des groupes existants. |
| Configure SLA | Tout membre du groupe d’accès peut créer, modifier ou supprimer des stratégies SLA de sauvegarde dans le locataire, depuis l’onglet Service → Settings → SLA. |
| Assign SLA and initiate backup | Un membre du groupe d’accès peut attribuer des stratégies SLA de sauvegarde aux ressources comprises dans le périmètre du groupe et configurer les paramètres de protection automatique. |
| Browse backup data | Un membre du groupe d’accès peut parcourir les données de toutes les sauvegardes comprises dans le périmètre du groupe, mais ne peut pas les exporter ni prévisualiser le contenu des volumes ou des tables de base de données sans autorisations supplémentaires. |
| Preview content | Un membre du groupe d’accès peut prévisualiser le contenu des volumes et les tables de base de données de toutes les sauvegardes comprises dans le périmètre du groupe. |
| Recovery to another resource | Un membre du groupe d’accès peut restaurer une instance Amazon EC2 ou une base de données depuis une sauvegarde. |
| Data export | Un membre du groupe d’accès peut télécharger les données de toutes les sauvegardes comprises dans le périmètre du groupe. |





