Articles

Affichage des articles associés au libellé Infrastructure AWS

Groupes IAM AWS : Pourquoi Attacher les Politiques aux Groupes Plutôt qu'aux Utilisateurs

Vous venez d'intégrer trois nouveaux développeurs dans votre équipe. Vous créez leurs utilisateurs IAM, puis vous commencez à attacher les politiques une par une à chaque compte — et c'est là que le problème commence. Six mois plus tard, un développeur change de rôle, et personne ne sait exactement quelles permissions il possède ni pourquoi. TL;DR — Groupes IAM vs. Politiques Directes Critère Politiques directes sur l'utilisateur Politiques via Groupe IAM Auditabilité Difficile — chaque utilisateur est une île Claire — une politique, un groupe, N utilisateurs Gestion à l'échelle O(N) opérations pour N utilisateurs O(1) — modifier le groupe suffit Risque d'erreur Élevé — oubli fréquent lors des offboardings Faible — retirer l'utilisateur du groupe suffit Conformité (moindre...

Exécuter des scripts au démarrage d'EC2 : Guide complet User Data

Vous venez de lancer une instance EC2 et vous réalisez que vous devez installer Nginx, configurer des variables d'environnement et démarrer un service — à chaque fois, manuellement. L'exécution de scripts au démarrage d'EC2 via User Data est la réponse standard à ce problème, mais les erreurs silencieuses et les malentendus sur le cycle d'exécution font perdre beaucoup de temps en production. TL;DR : Exécuter des scripts au démarrage d'EC2 Aspect Détail Mécanisme cloud-init lit le champ User Data au premier démarrage Exécution par défaut Une seule fois, au premier démarrage (first boot) Format requis Script shell : commence par #!/bin/bash Utilisateur d'exécution root — pas besoin de sudo Limite de taille 16 Ko (pour les données brutes avant encodage base64) Logs de débogage /var/log/cloud-init-output.log Encodage requis Base64 si passé via AWS CLI ( --user-data fi...

Route 53 Alias vs CNAME : lequel choisir pour pointer vers un ALB ?

Vous venez de déployer un Application Load Balancer et vous devez maintenant faire pointer votre domaine vers lui. Vous ouvrez la console Route 53, vous créez un enregistrement — et là, deux options s'offrent à vous : CNAME ou Alias. La plupart des ingénieurs choisissent le CNAME par réflexe, parce que c'est ce qu'ils connaissent depuis leurs débuts avec le DNS. C'est souvent une erreur, surtout pour l'apex de zone. TL;DR — Alias vs CNAME pour Route 53 Critère CNAME Alias Route 53 Apex de zone ( example.com ) ❌ Interdit par la RFC 1034 ✅ Supporté nativement Résolution DNS Deux requêtes minimum (CNAME + A) Une seule réponse A/AAAA Coût des requêtes Route 53 Facturé à chaque requête Gratuit vers les ressources AWS éligibles Health check intégré Non Oui (évalue la c...