View a markdown version of this page

Membuat pengguna IAM untuk beban kerja yang tidak dapat menggunakan peran IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat pengguna IAM untuk beban kerja yang tidak dapat menggunakan peran IAM

penting

Sebagai praktik terbaik, kami sarankan Anda meminta pengguna manusia untuk menggunakan kreden SIAL sementara saat mengakses AWS.

Atau, Anda dapat mengelola identitas pengguna Anda, termasuk pengguna administratif Anda, dengan AWS IAM Identity Center. Sebaiknya gunakan Pusat Identitas IAM untuk mengelola akses ke akun dan izin dalam akun tersebut. Jika Anda menggunakan penyedia identitas eksternal, Anda juga dapat mengonfigurasi izin akses untuk identitas pengguna di Pusat Identitas IAM.

Jika kasus penggunaan Anda memerlukan pengguna IAM dengan akses terprogram dan kredenSIAL jangka panjang, sebaiknya Anda menetapkan prosedur untuk memperbarui kunci akses bila diperlukan. Untuk informasi selengkapnya, lihat Perbarui kunci akses.

Untuk melakukan beberapa tugas manajemen akun dan layanan, Anda harus masuk menggunakan kredenSIAL pengguna root. Untuk melihat tugas yang mengharuskan Anda masuk sebagai pengguna root, lihatTugas yang memerlukan kredensial pengguna root.

Untuk membuat pengguna IAM untuk beban kerja yang tidak dapat menggunakan peran IAM

Izin minimum

Untuk melakukan langkah-langkah berikut, Anda harus memiliki setidaknya izin IAM berikut:

  • iam:AddUserToGroup

  • iam:AttachGroupPolicy

  • iam:CreateAccessKey

  • iam:CreateGroup

  • iam:CreateServiceSpecificCredential

  • iam:CreateUser

  • iam:GetAccessKeyLastUsed

  • iam:GetAccountPasswordPolicy

  • iam:GetAccountSummary

  • iam:GetGroup

  • iam:GetLoginProfile

  • iam:GetPolicy

  • iam:GetRole

  • iam:GetUser

  • iam:ListAccessKeys

  • iam:ListAttachedGroupPolicies

  • iam:ListAttachedUserPolicies

  • iam:ListGroupPolicies

  • iam:ListGroups

  • iam:ListGroupsForUser

  • iam:ListInstanceProfilesForRole

  • iam:ListMFADevices

  • iam:ListPolicies

  • iam:ListRoles

  • iam:ListRoleTags

  • iam:ListSSHPublicKeys

  • iam:ListServiceSpecificCredentials

  • iam:ListSigningCertificates

  • iam:ListUserPolicies

  • iam:ListUserTags

  • iam:ListUsers

  • iam:UploadSSHPublicKey

  • iam:UploadSigningCertificate

Console
  1. Ikuti prosedur masuk yang sesuai dengan jenis pengguna Anda seperti yang dijelaskan dalam topik Cara masuk AWS di Panduan AWS Sign-In Pengguna.

  2. Pada halaman Beranda Konsol IAM, di panel navigasi kiri, masukkan kueri Anda di kotak teks Cari IAM.

  3. Di panel navigasi, pilih Pengguna dan kemudian pilih Buat pengguna.

  4. Pada halaman Tentukan detail pengguna, lakukan hal berikut:

    1. Untuk Nama pengguna, ketik WorkloadName. Ganti WorkloadName dengan nama beban kerja yang akan menggunakan akun.

    2. Pilih Berikutnya.

  5. (Opsional) Pada halaman Setel Izin, lakukan hal berikut:

    1. Pilih Tambahkan pengguna ke grup.

    2. Pilih Buat kelompok.

    3. Dalam kotak dialog Buat grup pengguna, untuk Nama grup pengguna ke tik nama yang mewakili penggunaan beban kerja dalam grup. Untuk contoh ini, gunakan namaAutomation.

    4. Di bawah Kebijakan izin pilih kotak centang untuk kebijakan terkel PowerUserAccess ola.

      Tip

      Masukkan Power ke kotak pencarian kebijakan izin untuk menemukan kebijakan terkelola dengan cepat.

    5. Pilih Buat grup pengguna.

    6. Kembali ke halaman dengan daftar grup IAM, pilih kotak centang untuk grup pengguna baru Anda. Pilih Refresh (Segarkan) jika Anda tidak melihat grup pengguna baru di dalam daftar.

    7. Pilih Berikutnya.

  6. (Opsional) Di bagian Tag, tambahkan metadata ke pengguna dengan melampirkan tag sebagai pasangan kunci-nilai. Untuk informasi selengkapnya, lihat Tag untuk AWS Identity and Access Management sumber daya.

  7. Verifikasi keanggotaan grup pengguna untuk pengguna baru. Saat Anda siap untuk melanjutkan, pilih Create user (Buat pengguna).

  8. Pemberitahuan status muncul yang memberi tahu Anda bahwa pengguna berhasil dibuat. Pilih Lihat pengguna untuk membuka halaman detail pengguna

  9. Pilih tab Kredensibilitas keamanan. Kemudian buat kredenSIAL yang dibutuhkan untuk beban kerja.

    • Kunci akses —Pilih Buat kunci akses untuk menghasilkan dan mengunduh kunci akses untuk pengguna.

      penting

      Ini adalah satu-satunya kesempatan Anda untuk melihat atau mengunduh kunci akses rahasia, dan Anda harus memberikan informasi ini kepada pengguna Anda sebelum mereka dapat menggunakan AWS API. Simpan access key ID baru pengguna dan secret access key di tempat yang aman dan terlindungi. Anda tidak akan memiliki akses ke kunci rahasia lagi setelah langkah ini.

    • Kunci publik SSH untuk AWS CodeCommit —Pilih Unggah kunci publik SSH untuk mengunggah kunci publik SSH sehingga pengguna dapat berkomunikasi dengan CodeCommit repositori melalui SSH.

    • KredenSIAL HTTPS Git untuk AWS CodeCommit —Pilih Hasilkan kredenSIAL untuk menghasilkan kumpulan kredenSIAL pengguna yang unik untuk digunakan dengan repositori Git. Pilih Unduh kreden sional untuk menyimpan nama pengguna dan kata sandi ke file.csv. Ini adalah satu-satunya waktu informasi tersedia. Jika Anda lupa atau kehilangan kata sandi, Anda harus mengatur ulang kata sandi.

    • KredenSIAL untuk Amazon Keyspaces (untuk Apache Cassandra) —Pilih Hasilkan kreden SIAL untuk menghasilkan kredenSIAL pengguna khusus layanan untuk digunakan dengan Amazon Keyspaces. Pilih Unduh kreden sional untuk menyimpan nama pengguna dan kata sandi ke file.csv. Ini adalah satu-satunya waktu informasi tersedia. Jika Anda lupa atau kehilangan kata sandi, Anda harus mengatur ulang kata sandi.

      penting

      Service-specific kredenSIAL adalah kredenSIAL jangka panjang yang terkait dengan pengguna IAM tertentu dan hanya dapat digunakan untuk layanan yang dibuat untuknya. Untuk memberikan izin peran IAM atau identitas federasi untuk mengakses semua AWS sumber daya Anda menggunakan kredenSIAL sementara, gunakan AWS otentikasi dengan plugin otentikasi SIGv4 untuk Amazon Keyspaces. Untuk informasi selengkapnya, lihat Menggunakan kredenSIAL sementara untuk terhubung ke Amazon Keyspaces (untuk Apache Cassandra) menggunakan peran IAM dan plugin SIGv4 di Panduan Pengembang Amazon Keyspaces (untuk Apache Cassandra).

    • X.509 Menandatangani sertifikat —Pilih Buat X.509 Sertifikat jika Anda perlu membuat SOAP-protocol permintaan aman dan berada di Wilayah yang tidak didukung oleh AWS Certificate Manager. ACM adalah alat pilihan untuk menyediakan, mengelola, dan menerapkan sertifikat server Anda. Untuk informasi selengkapnya tentang menggunakan ACM, lihat Panduan AWS Certificate Manager Pengguna.

Anda telah membuat pengguna dengan akses terprogram dan mengonfigurasinya dengan fungsi PowerUserAccess pekerjaan. Kebijakan izin pengguna ini memberikan akses penuh ke setiap layanan kecuali untuk IAM dan AWS Organizations.

Anda dapat menggunakan proses yang sama ini untuk memberikan beban kerja tambahan akses terprogram ke Akun AWS sumber daya Anda, jika beban kerja tidak dapat mengambil peran IAM. Prosedur ini menggunakan kebijakan ter PowerUserAccess kelola untuk menetapkan izin. Untuk mengikuti praktik terbaik hak istimewa terkecil, pertimbangkan untuk menggunakan kebijakan yang lebih ketat atau membuat kebijakan khusus yang membatasi akses hanya ke sumber daya yang diperlukan oleh program. Untuk mempelajari tentang menggunakan kebijakan yang membatasi izin pengguna ke AWS sumber daya tertentu, lihat Manajemen akses untuk AWS sumber daya danContoh kebijakan berbasis identitas IAM. Untuk menambahkan pengguna tambahan ke grup pengguna setelah dibuat, lihat Mengedit pengguna dalam grup IAM.

AWS CLI
  1. Buat pengguna bernamaAutomation.

    aws iam create-user \ --user-name Automation
  2. Buat grup pengguna IAM bernamaAutomationGroup, lampirkan AWS kebijakan ter PowerUserAccess kelola ke grup, lalu tambahkan Automation pengguna ke grup.

    catatan

    Kebijakan terkelola AWS adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. Setiap kebijakan memiliki Nama Sumber Daya Amazon (ARN) sendiri yang menyertakan nama kebijakan. Misalnya, arn:aws:iam::aws:policy/IAMReadOnlyAccess adalah kebijakan yang AWS dikelola. Untuk informasi selengkapnya tentang ARN, lihat ARN IAM Untuk daftar kebijakan terkel AWS ola untuk Layanan AWS, lihat kebijakan ter AWS kelola.

  3. Buat kredentif keamanan yang diperlukan untuk beban kerja.

    • Buat kunci akses untuk pengujian - aws iam create-access-key

      aws iam create-access-key \ --user-name Automation

      Output dari perintah ini menampilkan kunci akses rahasia dan ID kunci akses. Rekam dan simpan informasi ini di lokasi yang aman. Jika kredenSIAL ini hilang, mereka tidak dapat dipulihkan, dan Anda harus membuat kunci akses baru.

      penting

      Kunci akses pengguna IAM ini adalah kredenSIAL jangka panjang yang menghadirkan risiko keamanan pada akun Anda. Setelah Anda menyelesaikan pengujian, kami sarankan Anda menghapus kunci akses ini. Jika Anda memiliki skenario di mana Anda mempertimbangkan kunci akses, selidiki apakah Anda dapat mengaktifkan MFA untuk pengguna IAM beban kerja Anda dan menggunakan aws sts get-session-token untuk mendapatkan kredenSIAL sementara untuk sesi alih-alih menggunakan kunci akses IAM.

    • Unggah kunci publik SSH untuk AWS CodeCommit - aws iam upload-ssh-public-key

      Contoh berikut mengasumsikan bahwa Anda memiliki kunci publik SSH Anda yang disimpan dalam filesshkey.pub.

      aws upload-ssh-public-key \ --user-name Automation \ --ssh-public-key-body file://sshkey.pub
    • Unggah sertifikat X.509 penandatanganan - aws iam upload-signning-certificate

      Unggah X.509 sertifikat jika Anda perlu membuat SOAP-protocol permintaan aman dan berada di Wilayah yang tidak didukung oleh AWS Certificate Manager. ACM adalah alat pilihan untuk menyediakan, mengelola, dan menerapkan sertifikat server Anda. Untuk informasi selengkapnya tentang menggunakan ACM, lihat Panduan AWS Certificate Manager Pengguna.

      Contoh berikut mengasumsikan bahwa sertifikat X.509 penandatanganan Anda disimpan dalam filecertificate.pem.

      aws iam upload-signing-certificate \ --user-name Automation \ --certificate-body file://certificate.pem

Anda dapat menggunakan proses yang sama ini untuk memberikan beban kerja tambahan akses terprogram ke Akun AWS sumber daya Anda, jika beban kerja tidak dapat mengambil peran IAM. Prosedur ini menggunakan kebijakan ter PowerUserAccess kelola untuk menetapkan izin. Untuk mengikuti praktik terbaik hak istimewa terkecil, pertimbangkan untuk menggunakan kebijakan yang lebih ketat atau membuat kebijakan khusus yang membatasi akses hanya ke sumber daya yang diperlukan oleh program. Untuk mempelajari tentang menggunakan kebijakan yang membatasi izin pengguna ke AWS sumber daya tertentu, lihat Manajemen akses untuk AWS sumber daya danContoh kebijakan berbasis identitas IAM. Untuk menambahkan pengguna tambahan ke grup pengguna setelah dibuat, lihat Mengedit pengguna dalam grup IAM.