Comprendre F5 · 402

F5 402 : modèles cloud, IAM et frontières d’administration

Distinguer responsabilités cloud, identités humaines et techniques et permissions nécessaires à l’administration des services applicatifs.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de 402 consultée le · Objectifs abordés : 402 1.01, 402 1.02.

Ce guide travaille les concepts du 402. Les plateformes cloud, extensions et versions imposent des prérequis à vérifier avant déploiement.

Décrire ce que chaque couche administre

Une architecture cloud associe fournisseur, infrastructure, système, configuration applicative et données. Les responsabilités dépendent du modèle retenu. Expliquez qui installe, met à jour, surveille et restaure chaque couche avant de choisir un outil ou une plateforme.

Le 402 demande de comparer les modèles cloud et d’appliquer des concepts IAM. Une VE hébergée dans un cloud ne transfère pas automatiquement toutes ses responsabilités au fournisseur. De même, un service de gestion d’identité ne définit pas à lui seul les permissions nécessaires pour modifier le routage ou la configuration BIG-IP.

Repère visuelmodèles cloud, IAM et frontières d’administration
modèles cloud, IAM et frontières d’administration Chaque couche administrative utilise une identité dont la confiance et les permissions sont définies pour une étape précise. 01 Responsabilité couche administrée 02 Identité humain ou workload 03 Confiance authentification 04 Permission action et ressource 05 Exécution étape du workflow 06 Cycle de vie expiration et retrait
Chaque couche administrative utilise une identité dont la confiance et les permissions sont définies pour une étape précise.

Sources : F5, Blueprint 402 — Cloud Solutions ; AWS, Security best practices in IAM ; F5, F5 BIG-IP Virtual Edition Supported Platforms.

Séparer humain, workload et BIG-IP

Distinguez l’identité d’un administrateur, celle d’une automatisation et celle d’un client applicatif. Leurs permissions et modes d’authentification ne sont pas interchangeables. L’accès au compte cloud et l’accès à l’API BIG-IP peuvent relever de systèmes différents.

La documentation IAM AWS recommande notamment les credentials temporaires, les rôles et le moindre privilège. Appliquez ces concepts dans le contexte supporté par votre fournisseur, sans transposer une politique AWS mot pour mot à un autre système. Décrivez actions, ressources, conditions et relations de confiance.

Sources : AWS, Security best practices in IAM ; F5, Blueprint 402 — Cloud Solutions.

Préparer le cycle de vie des accès

Un workflow doit expliquer création, usage, rotation ou expiration et retrait des permissions. Les secrets ne doivent pas être inscrits dans une déclaration versionnée ou dans les logs du pipeline. Un compte technique administrateur global peut simplifier un test tout en élargissant fortement la portée d’une erreur.

Vérifiez les droits nécessaires à chaque étape : déploiement, association réseau, configuration applicative et collecte. Séparez une erreur d’authentification d’un refus d’autorisation. Une authentification réussie ne prouve pas que l’action suivante est permise.

Frontières d’accès
ActeurPérimètre à vérifier
AdministrateurCompte cloud et administration BIG-IP
AutomatisationActions précises sur ressources précises
ClientAuthentification et autorisation applicatives
CollecteurLecture des observations nécessaires

Sources : AWS, Security best practices in IAM ; F5, iControlREST Home.

Exercice : une instance créée mais non configurable

Une automatisation crée une VM, puis échoue à configurer le service. Dessinez les identités utilisées pour les deux étapes. Identifiez les accès réseau, permissions cloud et permissions BIG-IP à vérifier, sans conclure que le même secret doit être utilisé partout.

Votre livrable est une matrice de permissions par étape avec une preuve et un propriétaire. Pour poursuivre, lisez le modèle d’orchestration par API et le cycle de provisioning.

Sources : F5, Blueprint 402 — Cloud Solutions ; AWS, Security best practices in IAM.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 402

Continuer la série F5

Explorer tous les guides du parcours F5 402

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre services applicatifs.