Clément Schanen

Sécurité, identité et conformitéService régional

RAM

Resource Access Manager

Permet de partager des ressources AWS entre plusieurs comptes ou au sein d'une organisation AWS

Présentation

  • AWS Resource Access Manager est un service permettant de partager certaines ressources AWS entre plusieurs comptes sans avoir à les dupliquer

Cas d’usage

  • Partage d’un Transit Gateway
  • Partage de sous-réseaux (VPC Subnets)
  • Mutualisation de licences
  • Partage de ressources réseau entre plusieurs équipes

Fonctionnement

  1. Un compte Owner crée une ressource
  2. Il crée un partage (Resource Share)
  3. Un ou plusieurs comptes Participants reçoivent l’accès
  4. Les participants utilisent la ressource sans qu’elle soit dupliquée Une seule ressource est administrée et utilisée par plusieurs comptes

Rôles

Owner

  • Compte propriétaire de la ressource
  • Peut : créer / partager / retirer le partage d’une ressource

Participant

  • Compte recevant le partage
  • Peut : utiliser la ressource / créer des ressources dépendantes

Ressources partageables

  • Toutes les ressources ne sont pas partageables
  • Exemples de ressources compatibles :
    • Transit Gateway
    • VPC Subnets
    • Route 53 Resolver Rules
    • AWS License Manager
    • EC2 Dedicated Hosts
    • IPAM Pools
    • Capacity Reservations (selon les cas)

Partage avec AWS Organizations

  • Deux possibilités :
    • Organization AWS : Partage automatique avec les comptes de l’organisation
    • Comptes externes : Partage avec un compte indépendant le destinataire doit accepter l’invitation

Tarification

  • AWS RAM est gratuit (les ressources partagées restent facturées selon leur tarification habituelle)

Bonnes pratiques

  • Utiliser AWS Organizations pour simplifier le partage
  • Partager uniquement les ressources nécessaires
  • Appliquer le principe du moindre privilège