Aller au contenu principal

Audit AWS

Foire aux questions

Les questions posées avant la souscription, et les problèmes les plus fréquents avec leurs solutions.

Avant de souscrire

Faut-il installer un agent dans mon compte ?

Non. L'audit utilise uniquement un rôle IAM en lecture seule, que vous déployez en deux minutes via CloudFormation et que vous pouvez supprimer à tout moment.

Quelles données sortent de mon compte ?

La configuration et les métadonnées de vos ressources (inventaire, politiques IAM, réseau, coûts agrégés). Les collecteurs ne lisent pas le contenu de vos buckets, bases de données ou journaux applicatifs. Tout est traité à Paris (eu-west-3) et supprimé après 7 jours.

Puis-je auditer plusieurs comptes AWS ?

Oui : un audit porte sur un compte AWS. Déployez le rôle dans chaque compte à auditer et lancez un audit par compte ; chaque audit est facturé.

Dans quelle langue sont les rapports ?

Les rapports sont rédigés en français.

Que se passe-t-il si l'audit échoue ?

Un audit est compté lorsque les rapports ont été générés, juste avant l'envoi de l'e-mail. S'il échoue avant cette étape, il n'est pas facturé. Contactez le support pour relancer l'audit.

Comment suis-je facturé ?

Par AWS, sur votre facture AWS Marketplace : 299 USD par audit, sans abonnement ni engagement.

Dépannage

La validation du rôle IAM échoue après le déploiement de la stack

Causes les plus fréquentes :

  • La stack CloudFormation n'est pas encore au statut CREATE_COMPLETE - attendez 30 secondes puis réessayez.
  • L'ARN saisi n'est pas celui du rôle créé. Récupérez-le dans l'onglet Outputs de la stack, clé RoleArn.
  • La stack a été déployée dans une autre région que celle attendue. Le rôle IAM est global, mais la stack doit exister.
  • L'External ID a été modifié. Redéployez la stack avec la valeur exacte affichée à l'étape précédente.
Je n'ai pas reçu l'e-mail avec les rapports

L'e-mail est envoyé depuis audit@aws.silamir.com une fois l'audit terminé (environ 1 heure après le lancement). Si vous ne le voyez pas :

  • Vérifiez les dossiers Spam et Indésirables.
  • Demandez à votre service IT d'autoriser le domaine aws.silamir.com (SPF/DKIM/DMARC sont configurés).
  • Vérifiez que l'adresse renseignée à l'onboarding est correcte.
Les liens de téléchargement des rapports ne fonctionnent plus

Les livrables sont conservés 7 jours, puis supprimés automatiquement. Chaque lien de téléchargement expire au bout de 10 minutes : redemandez un code depuis la page de téléchargement pour en obtenir un nouveau. Contactez le support pour relancer un audit ou pour récupérer une copie si elle est encore disponible.

Mon audit semble bloqué - combien de temps faut-il prévoir ?

Un audit complet prend en moyenne 30 à 60 minutes selon le nombre de régions sélectionnées et la taille de votre parc. Si vous n'avez rien reçu après 90 minutes, contactez le support en précisant l'identifiant d'audit qui vous a été communiqué à la fin du formulaire.

Quelles régions AWS sont couvertes ?

20 régions commerciales sont proposées à l'étape de configuration (Europe, Amérique du Nord, Asie-Pacifique, Amérique du Sud) : sélectionnez celles où vous avez des ressources. Les régions à activation manuelle (opt-in), GovCloud et Chine ne sont pas couvertes.

Quelles permissions sont accordées au rôle IAM ?

Des politiques de lecture uniquement :

  • Politiques managées AWS : ReadOnlyAccess, Billing, AWSSupportAccess.
  • Lecture sur Cost Explorer, Security Hub, Compute Optimizer.
  • Aucune permission ne permet de créer, modifier ou supprimer vos ressources. ReadOnlyAccess autorise aussi la lecture de certaines données et AWSSupportAccess l'ouverture de demandes de support : les collecteurs Silamir n'utilisent que des API de configuration et n'ouvrent jamais de demande de support.

Le rôle est protégé par un External ID unique : seul le compte Silamir présentant cet identifiant secret peut l'assumer (protection contre le confused deputy).

Comment supprimer le rôle IAM après l'audit ?

Ouvrez la console CloudFormation de votre compte, sélectionnez la stack SilamirAuditRole et cliquez sur Delete. La suppression prend quelques secondes et révoque définitivement l'accès. Vous pourrez redéployer la stack plus tard pour relancer un audit.

Le scan DAST a échoué ou n'a rien trouvé

Le scan DAST (OWASP ZAP, mode baseline passif ou full actif) est optionnel et découvre automatiquement les endpoints publics (CloudFront, API Gateway, ALB) du compte audité. Si aucun endpoint n'est exposé, le scan se termine sans alerte. Un échec du scan n'interrompt pas l'audit global : les autres rapports sont produits normalement.

Ma souscription AWS Marketplace n'est pas reconnue

Après votre souscription sur AWS Marketplace, vous êtes redirigé vers le portail avec un jeton dans l'URL. Si la détection échoue, fermez l'onglet et relancez le processus depuis votre console AWS Marketplace (Manage subscriptions → produit Silamir Audit AWS → Set up your account). Si le problème persiste, contactez le support.

En cas de souci, contactez le support

Si votre problème n'est pas listé ci-dessus ou si la solution proposée ne fonctionne pas, vous pouvez contacter notre équipe à l'adresse cloud@silamir.com.

Pour faciliter le diagnostic, précisez si possible : l'identifiant d'audit, l'ID de votre compte AWS, l'horodatage du problème et un descriptif de l'erreur rencontrée.