Articles

Affichage des articles associés au libellé IAM

Récupérer un fichier supprimé dans S3 : restauration via le versioning

Vous venez de supprimer un objet S3 par erreur — une commande aws s3 rm lancée sur le mauvais préfixe, ou un script de nettoyage trop agressif. Si le versioning était activé sur le bucket au moment de la suppression, l'objet n'est pas vraiment parti : S3 a simplement posé un delete marker par-dessus. Ce guide explique comment localiser la version précédente et la restaurer sans perte de données. TL;DR — Récupération rapide d'un fichier supprimé dans S3 Étape Action Commande clé 1 Vérifier que le versioning est actif aws s3api get-bucket-versioning 2 Lister toutes les versions de l'objet aws s3api list-object-versions 3 Identifier le delete marker Chercher "IsDeleteMarker": true dans la sortie 4 Supprimer le delete marker aws s3api delete-object --version-id <marker-id> 5 Vérifier la restauration aws s3api head-object Comment fonctionne le versioning S3 et la s...

Lambda vers RDS privé : configuration VPC, sous-réseaux et groupes de sécurité

Vous avez déployé une fonction Lambda et une instance RDS dans un sous-réseau privé, mais la connexion échoue silencieusement — timeout après 30 secondes, aucun message d'erreur applicatif, juste un délai d'attente. Ce scénario est l'un des plus fréquents en production AWS, et la cause racine est presque toujours une mauvaise compréhension de la façon dont Lambda s'intègre au réseau VPC. TL;DR — Lambda vers RDS privé Point clé Détail Configuration VPC obligatoire Sans configuration VPC sur la fonction Lambda, elle s'exécute dans le réseau AWS géré et ne peut pas atteindre vos ressources privées. Sous-réseaux privés Attachez Lambda aux mêmes sous-réseaux privés (ou à des sous-réseaux avec routage vers RDS) que votre instance RDS. Groupes de sécurité Le groupe de sécurité de RDS doit autoriser le trafic entrant depuis le groupe de sécurité de Lambda sur le port de la base de données. Acc...

Groupes IAM AWS : Pourquoi Attacher les Politiques aux Groupes Plutôt qu'aux Utilisateurs

Vous venez d'intégrer trois nouveaux développeurs dans votre équipe. Vous créez leurs utilisateurs IAM, puis vous commencez à attacher les politiques une par une à chaque compte — et c'est là que le problème commence. Six mois plus tard, un développeur change de rôle, et personne ne sait exactement quelles permissions il possède ni pourquoi. TL;DR — Groupes IAM vs. Politiques Directes Critère Politiques directes sur l'utilisateur Politiques via Groupe IAM Auditabilité Difficile — chaque utilisateur est une île Claire — une politique, un groupe, N utilisateurs Gestion à l'échelle O(N) opérations pour N utilisateurs O(1) — modifier le groupe suffit Risque d'erreur Élevé — oubli fréquent lors des offboardings Faible — retirer l'utilisateur du groupe suffit Conformité (moindre...

Mode Sandbox SES : Pourquoi vos emails n'arrivent pas chez vos clients et comment demander une augmentation des limites de production

Vous venez de configurer Amazon SES, vos emails de test arrivent parfaitement dans votre propre boîte, mais dès que vous essayez d'envoyer à un client réel, c'est le silence total — ou pire, une erreur MessageRejected . Ce comportement n'est pas un bug : c'est le mode Sandbox SES, et chaque nouveau compte AWS y est placé par défaut. TL;DR — Mode Sandbox SES Aspect Sandbox Production Destinataires autorisés Adresses et domaines vérifiés uniquement N'importe quelle adresse email valide Volume d'envoi Limité (vérifier la documentation AWS) Augmenté après approbation Cas d'usage Tests et développement Envois transactionnels et marketing en production Activation Par défaut sur tous les nouveaux comptes Demande manuelle via Service Quotas Comment fonctionne le mode Sandbox SES Amazon SES impose le mode Sandbox comme filet de sécurité contre les abus d'envoi massif depuis d...

Alertes par e-mail via Amazon SNS : pourquoi les e-mails n'arrivent pas et comment corriger la souscription

Vous avez créé un topic SNS, ajouté votre adresse e-mail comme abonné, déclenché une alarme CloudWatch — et rien. Pas un seul e-mail. Le problème le plus fréquent en production n'est pas un bug de configuration complexe : c'est un lien de confirmation ignoré ou expiré qui laisse la souscription bloquée en état PendingConfirmation . Résumé (TL;DR) — Alertes e-mail SNS Étape Action Résultat attendu 1 Créer le topic SNS ARN du topic disponible 2 Créer la souscription e-mail Statut PendingConfirmation 3 Confirmer via le lien reçu par e-mail Statut passe à Confirmed 4 Publier un message de test E-mail reçu dans la boîte 5 Associer à une alarme CloudWatch Alertes opérationnelles Comment fonctionne la souscription e-mail SNS Amazon SNS utilise un modèle publish/subscribe . Un topic est le canal central : les producteurs publient des messages, les abonnés les reçoivent. Pour le protocole emai...