Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bersiaplah untuk izin hak istimewa terkecil
Menggunakan izin hak istimewa terkecil adalah rekomendasi praktik terbaik IAM. Konsep izin hak istimewa terkecil adalah untuk memberikan pengguna izin yang diperlukan untuk melakukan tugas dan tidak ada izin tambahan. Saat Anda menyiapkan, pertimbangkan bagaimana Anda akan mendukung izin hak istimewa terendah. Pengguna root, pengguna administratif, dan pengguna IAM akses darurat memiliki izin kuat yang tidak diperlukan untuk tugas sehari-hari. Saat Anda mempelajari AWS dan menguji berbagai layanan, kami sarankan Anda membuat setidaknya satu pengguna tambahan di Pusat Identitas IAM dengan izin yang lebih rendah yang dapat Anda gunakan dalam skenario yang berbeda. Anda dapat menggunakan kebijakan IAM untuk menentukan tindakan yang dapat diambil pada sumber daya tertentu dalam kondisi tertentu dan kemudian menyambungkan ke sumber daya tersebut dengan akun yang kurang istimewa.
Jika Anda menggunakan Pusat Identitas IAM, pertimbangkan untuk menggunakan kumpulan izin Pusat Identitas IAM untuk memulai. Untuk mempelajari selengkapnya, lihat Membuat kumpulan izin di Panduan Pengguna Pusat Identitas IAM.
Jika Anda tidak menggunakan Pusat Identitas IAM, gunakan peran IAM untuk menentukan izin untuk entitas IAM yang berbeda. Untuk mempelajari selengkapnya, lihat Pembuatan peran IAM.
Peran IAM dan kumpulan izin Pusat Identitas IAM dapat menggunakan kebijakan ter AWS kelola berdasarkan fungsi pekerjaan. Untuk detail tentang izin yang diberikan oleh kebijakan ini, lihatAWS kebijakan terkelola untuk fungsi pekerjaan.
penting
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan tertentu karena kebijakan tersebut tersedia untuk digunakan oleh semua pelanggan. AWS Setelah disiapkan, sebaiknya gunakan IAM Access Analyzer untuk membuat kebijakan hak istimewa terkecil berdasarkan aktivitas akses yang masuk. AWS CloudTrail Untuk informasi selengkapnya tentang pembuatan kebijakan, lihat pembuatan kebijakan Penganalisis Akses IAM.
Saat Anda memulai, sebaiknya gunakan kebijakan terkel AWS ola untuk memberikan izin. Setelah periode sampel aktivitas yang telah ditentukan sebelumnya (seperti 90 hari) telah berlalu, Anda dapat meninjau layanan yang telah diakses orang dan beban kerja. Kemudian Anda dapat membuat kebijakan baru yang dikelola pelanggan dengan izin yang dikurangi untuk mengganti kebijakan AWS terkelola. Kebijakan baru harus mencakup hanya layanan yang diakses selama periode sampel. Perbarui izin Anda untuk menghapus kebijakan ter AWS kelola dan melampirkan kebijakan baru yang dikelola pelanggan yang Anda buat.
Untuk petunjuk tentang menyempurnakan izin, lihatMeninjau informasi terakhir yang diakses untuk akun Anda AWS. Setelah Anda mengidentifikasi layanan yang tidak digunakan, lihatMenghasilkan kebijakan berdasarkan aktivitas akses.