

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Gérer l'accès au gestionnaire de rôles
<a name="id_roles_create_role-manager_enable-use"></a>

Vous contrôlez l'accès au gestionnaire de rôles à deux niveaux. Les autorisations IAM déterminent qui, dans un compte, peut activer le gestionnaire de rôles et qui peut utiliser les rôles qu'il fournit. Dans une organisation, les politiques de contrôle des services (SCP) déterminent ce que les comptes membres peuvent faire.

## Autorisations pour le gestionnaire de rôles
<a name="id_roles_create_role-manager_permissions"></a>

Pour activer ou désactiver le gestionnaire de rôles, vous devez disposer de cette `iam:PutAccountProperties` autorisation. La politique AWS gérée l'`IAMFullAccess`inclut.

Pour utiliser le gestionnaire de rôles, un utilisateur doit disposer des autorisations IAM pour les actions que le gestionnaire de rôles effectue en son nom. Le gestionnaire de rôles fournit des rôles via l'`AcquireRole`API, qui évalue chaque action IAM sous-jacente par rapport aux autorisations de l'utilisateur :
+ Si un rôle correspondant au modèle existe déjà dans le compte, `AcquireRole` renvoie ce rôle. Cela nécessite l’autorisation `iam:GetRole`.
+ S'il n'existe aucun rôle correspondant, `AcquireRole` créez-en un à partir du modèle. Cela nécessite l'`iam:CreateRole`autorisation, ainsi que les autorisations pour ce que le modèle définit : `iam:PutRolePolicy` si le modèle ajoute des politiques en ligne et `iam:AttachRolePolicy` si le modèle joint des politiques gérées.

Un utilisateur disposant d'un accès IAM complet dispose de toutes les autorisations requises par le gestionnaire de rôles. Pour voir les actions exactes requises par un modèle spécifique, récupérez le modèle `GetRoleTemplateVersion` et passez en revue ses politiques.

Lorsque le gestionnaire de rôles crée un rôle, il AWS CloudTrail enregistre la création comme un `AcquireRole` événement unique. L'événement indique qui a appelé l'opération, le modèle de rôle et les valeurs de paramètres qui ont été utilisés, ainsi que le rôle qui a été créé.

L'exemple suivant montre que le gestionnaire de rôles a appelé l'`AcquireRole`opération pour le compte d'un utilisateur qui a assumé le rôle`Admin`, en utilisant le modèle de `PowerUserRoleTemplate` rôle pour créer le rôle`PowerUserRole`. 

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
        "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
        "accountId": "123456789012",
        "accessKeyId": "ASIAWZYMLEXAMPLE",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROA123EXAMPLE",
                "arn": "arn:aws:iam::123456789012:role/Admin",
                "accountId": "123456789012",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-08-11T18:18:50Z",
                "mfaAuthenticated": "false"
            }
        },
        "onBehalfOf": {
            "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
            "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222"
        }
    },
    "eventTime": "2026-08-11T18:23:00Z",
    "eventSource": "iam.amazonaws.com",
    "eventName": "AcquireRole",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "192.0.2.0",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36",
    "requestParameters": {
        "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1",
        "templateMinorVersion": 0,
        "replacementValues": {
            "AWSServiceName": {
                "values": [
                    "iam.amazonaws.com"
                ]
            }
        }
    },
    "responseElements": {
        "role": {
            "path": "/",
            "roleName": "PowerUserRole",
            "roleId": "AROA987EXAMPLE",
            "arn": "arn:aws:iam::123456789012:role/PowerUserRole",
            "createDate": "2026-08-11T18:23:00Z",
            "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D"
        }
    },
    "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57",
    "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d",
    "readOnly": false,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "123456789012",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "iam.amazonaws.com"
    },
    "sessionCredentialFromConsole": "true"
}
```

## Gestionnaire de rôles de contrôle dans une organisation
<a name="id_roles_create_role-manager_scp"></a>

Vous pouvez contrôler le gestionnaire de rôles au sein d'une organisation à l'aide d'une politique de contrôle AWS des services (SCP) de l'organisation. Les exemples suivants montrent comment bloquer l'activation du gestionnaire de rôles, bloquer la création de rôles ou bloquer uniquement la création de rôles basée sur un modèle.

Ces exemples utilisent la stratégie de liste de [ refus](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_evaluation.html#strategy_using_scps), ce qui signifie que vous avez également besoin `FullAWSAccess` d'une autre politique autorisant les actions associées aux entités de votre organisation. Vous devez toujours accorder des autorisations à vos mandants à l'aide de politiques basées sur l'identité.

Pour empêcher les comptes membres d'activer le gestionnaire de rôles via la console ou l'API, refusez l'`iam:PutAccountProperties`autorisation. Nous vous recommandons de suivre cette politique lorsque vous créez de nouveaux comptes directement par le biais d'Organisations.

```
{
    "Sid": "DenyRoleManagerEnablement",
    "Effect": "Deny",
    "Action": "iam:PutAccountProperties",
    "Resource": "*",
    "Condition": {
        "ForAnyValue:StringEquals": {
            "iam:AccountPropertyNamespaces": "RoleManager"
        }
    }
}
```

### Bloquer l'accès pour utiliser le gestionnaire de rôles
<a name="id_roles_create_role-manager_scp_block-use"></a>

Pour bloquer l'utilisation du gestionnaire de rôles, utilisez la clé `iam:RoleTemplateARN` contextuelle, présente sur les actions IAM qui créent un rôle à partir d'un modèle. La politique suivante refuse toutes les actions IAM dont la clé de `iam:RoleTemplateARN` contexte comporte une valeur non nulle. Cette politique n'empêche pas la création de tous les rôles : elle bloque uniquement la création de rôles via le gestionnaire de rôles et la création de rôles basée sur des modèles via le SDK.

```
{
    "Sid": "DenyTemplatedRoleCreation",
    "Effect": "Deny",
    "Action": "iam:*",
    "Resource": "*",
    "Condition": {
        "Null": {
            "iam:RoleTemplateARN": false
        }
    }
}
```

### Bloquer la création de rôles sauf via le gestionnaire de rôles
<a name="id_roles_create_role-manager_scp_enable-only"></a>

Pour autoriser la création de rôles uniquement via le gestionnaire de rôles, utilisez la politique suivante pour bloquer la création de rôles autres que ceux de gestionnaire de rôles. Cette politique permet toujours la création de rôles sur la base de modèles directement via le SDK.

```
{
    "Sid": "DenyNonTemplatedRoleCreation",
    "Effect": "Deny",
    "Action": [
        "iam:CreateRole",
        "iam:AttachRolePolicy",
        "iam:PutRolePolicy",
        "iam:PutRolePermissionsBoundary",
        "iam:TagRole"
    ],
    "Resource": "*",
    "Condition": {
        "Null": {
            "iam:RoleTemplateARN": true
        }
    }
}
```

## Informations connexes
<a name="id_roles_create_role-manager_enable-use_related"></a>
+ [Créez des rôles automatiquement avec le gestionnaire de rôles](id_roles_create_role-manager.md)
+ [Appliquer les autorisations de moindre privilège à un rôle créé automatiquement](id_roles_create_role-manager_least-privilege.md)
+ [Vue d'ensemble des modèles de rôles](id_roles_create_role-template.md)