View a markdown version of this page

Peran IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran IAM

Sebuah peran IAM adalah identitas IAM yang dapat Anda buat di akun yang memiliki izin tertentu. Peran IAM mirip dengan pengguna IAM, karena itu adalah AWS identitas dengan kebijakan izin yang menentukan apa yang dapat dan tidak dapat dilakukan identitas. AWS Namun, alih-alih secara unik terkait dengan satu orang, peran dimaksudkan untuk menjadi dapat diambil oleh siapa pun yang membutuhkannya. Selain itu, peran tidak memiliki kredensial jangka panjang standar seperti kata sandi atau kunci akses yang terkait dengannya. Sebagai gantinya, saat Anda mengambil peran, peran tersebut akan memberikan kredensial keamanan sementara untuk sesi peran.

Anda dapat menggunakan peran untuk mendelegasikan akses ke pengguna, aplikasi, atau layanan yang biasanya tidak memiliki akses ke AWS sumber daya Anda. Misalnya, Anda mungkin ingin memberi pengguna di AWS akun Anda akses ke sumber daya yang biasanya tidak mereka miliki, atau memberikan pengguna dalam satu Akun AWS akses ke sumber daya di akun lain. Atau Anda mungkin ingin mengizinkan aplikasi seluler menggunakan AWS sumber daya, tetapi tidak ingin menyematkan AWS kunci di dalam aplikasi (di mana kunci tersebut mungkin sulit untuk diperbarui dan di mana pengguna berpotensi mengekstraknya). Terkadang Anda ingin memberikan AWS akses ke pengguna yang sudah memiliki identitas yang ditentukan di luar AWS, seperti di direktori perusahaan Anda. Atau, Anda mungkin ingin memberikan akses ke akun Anda kepada pihak ketiga sehingga mereka dapat melakukan audit pada sumber daya Anda.

Untuk skenario ini, Anda dapat mendelegasikan akses ke AWS sumber daya menggunakan peran IAM. Bagian ini memperkenalkan peran dan berbagai cara yang dapat Anda gunakan, kapan dan bagaimana memilih di antara pendekatan, dan bagaimana membuat, mengelola, beralih ke (atau mengasumsikan), dan menghapus peran.

Manaj er akses akun adalah fitur IAM yang memungkinkan Anda menetapkan peran IAM secara terpusat di seluruh akun organisasi Anda kepada pengguna dan grup Pusat Identitas IAM. Manajer akses akun memberikan akses tenaga kerja Anda melalui peran IAM dengan set fitur lengkapnya. Anda dapat menggunakannya bersama kumpulan izin Pusat Identitas IAM atau sendiri.

catatan

Saat Anda pertama kali membuat Akun AWS, tidak ada peran yang dibuat secara default. Saat Anda menambahkan layanan ke akun Anda, mereka dapat menambahkan peran terkait layanan untuk mendukung kasus penggunaan mereka.

Peran terkait layanan adalah jenis peran layanan yang ditautkan ke. Layanan AWS Layanan dapat mengambil peran untuk melakukan tindakan atas nama Anda. Service-linked peran muncul di Anda Akun AWS dan dimiliki oleh layanan. Administrator IAM dapat melihat, tetapi tidak dapat mengedit izin untuk peran terkait layanan.

Sebelum Anda dapat menghapus peran terkait layanan, Anda harus menghapus sumber daya terkait terlebih dahulu. Ini melindungi sumber daya Anda karena Anda tidak dapat secara tidak sengaja menghapus izin untuk mengakses sumber daya.

Untuk informasi tentang layanan mana yang mendukung penggunaan peran terkait layanan, lihat AWS layanan yang bekerja dengan IAM dan cari layanan yang memiliki Ya di kolom Service-Linked Per an. Pilih Ya dengan sebuah tautan untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut.

Kapan harus membuat pengguna IAM (alih-alih peran)

Kami menyarankan Anda hanya menggunakan pengguna IAM untuk kasus penggunaan yang tidak didukung oleh federasi identitas. Beberapa kasus penggunaan meliputi yang berikut:

  • Beban kerja yang tidak dapat menggunakan peran IAM — Anda mungkin menjalankan beban kerja dari lokasi yang perlu diakses. AWS Dalam beberapa situasi, Anda tidak dapat menggunakan peran IAM untuk memberikan kredenSIAL sementara, seperti untuk WordPress plugin. Dalam situasi ini, gunakan kunci akses jangka panjang pengguna IAM untuk beban kerja tersebut untuk diautentikasi. AWS

  • Third-party AWS klien — Jika Anda menggunakan alat yang tidak mendukung akses dengan Pusat Identitas IAM, seperti AWS klien pihak ketiga atau vendor yang tidak di-host AWS, gunakan kunci akses jangka panjang pengguna IAM.

  • AWS CodeCommit akses — Jika Anda menggunakan CodeCommit untuk menyimpan kode Anda, Anda dapat menggunakan pengguna IAM dengan kunci SSH atau kredenSIAL khusus layanan untuk mengotentikasi CodeCommit ke repositori Anda. Kami menyarankan Anda melakukan ini selain menggunakan pengguna di Pusat Identitas IAM untuk otentikasi normal. Pengguna di Pusat Identitas IAM adalah orang-orang di tenaga kerja Anda yang membutuhkan akses ke aplikasi Anda Akun AWS atau ke aplikasi cloud Anda. Untuk memberi pengguna akses ke CodeCommit repositori Anda tanpa mengkonfigurasi pengguna IAM, Anda dapat mengonfigurasi utilitasgit-remote-codecommit. Untuk informasi lebih lanjut tentang IAM dan CodeCommit, lihatKredensi IAM untuk: Kredensi CodeCommit Git, kunci SSH, dan kunci akses AWS. Untuk informasi selengkapnya tentang mengonfigurasi git-remote-codecommit utilitas, lihat Menghubungkan ke AWS CodeCommit repositori dengan kredenSIAL berputar di Panduan AWS CodeCommit Pengguna.

  • Akses Amazon Keyspaces (untuk Apache Cassandra) — Dalam situasi di mana Anda tidak dapat menggunakan pengguna di Pusat Identitas IAM, seperti untuk tujuan pengujian kompatibilitas Cassandra, Anda dapat menggunakan pengguna IAM dengan kredenSIAL khusus layanan untuk mengotentikasi dengan Amazon Keyspaces. Pengguna di Pusat Identitas IAM adalah orang-orang di tenaga kerja Anda yang membutuhkan akses ke aplikasi Anda Akun AWS atau ke aplikasi cloud Anda. Anda juga dapat terhubung ke Amazon Keyspaces menggunakan kredenSIAL sementara. Untuk informasi selengkapnya, lihat Menggunakan kredenSIAL sementara untuk menyambung ke ruang kunci Amazon menggunakan peran IAM dan plugin SIGv4 di Panduan Pengembang Amazon Keyspaces (untuk Apache Cassandra).

  • Akses darurat — Dalam situasi di mana Anda tidak dapat mengakses penyedia identitas Anda dan Anda harus mengambil tindakan dalam hal Anda Akun AWS. Membangun pengguna IAM akses darurat dapat menjadi bagian dari rencana ketahanan Anda. Kami menyarankan agar kredentif pengguna darurat dikontrol dan diamankan dengan ketat menggunakan otentikasi multi-faktor (MFA).

Istilah dan konsep peran

Berikut ini beberapa istilah dasar untuk membantu Anda memulai dengan peran.

Peran

Sebuah identitas IAM adalah yang dapat Anda buat di akun Anda yang memiliki izin spesifik. Peran IAM memiliki beberapa kesamaan dengan pengguna IAM. Peran dan pengguna adalah identitas AWS dengan kebijakan izin yang menentukan apa yang dapat dan tidak dapat dilakukan oleh identitas tersebut di AWS. Namun, alih-alih secara unik terkait dengan satu orang, peran dimaksudkan untuk menjadi dapat diambil oleh siapa pun yang membutuhkannya. Selain itu, peran tidak memiliki kredensial jangka panjang standar seperti kata sandi atau kunci akses yang terkait dengannya. Sebagai gantinya, saat Anda mengambil peran, peran tersebut akan memberikan kredensial keamanan sementara untuk sesi peran.

Peran dapat diasumsikan dengan yang berikut:

  • Pengguna IAM yang sama Akun AWS atau yang lain Akun AWS

  • Peran IAM di akun yang sama

  • Prinsip layanan, untuk digunakan dengan AWS layanan dan fitur seperti:

    • Layanan yang memungkinkan Anda menjalankan kode pada layanan komputasi, seperti Amazon EC2 atau AWS Lambda

    • Fitur yang melakukan tindakan ke sumber daya atas nama Anda, seperti replikasi objek Amazon S3

    • Layanan yang memberikan kredentif keamanan sementara ke aplikasi Anda yang berjalan di luar AWS, seperti IAM Roles Anywhere atau Amazon ECS Anywhere

  • Pengguna eksternal yang diautentikasi oleh layanan penyedia identitas eksternal (IdP) yang kompatibel dengan SAML 2.0 atau OpenID Connect

AWS peran layanan

Peran layanan adalah peran IAM yang diambil oleh sebuah layanan untuk melakukan tindakan atas nama Anda. Administrator IAM dapat membuat, mengubah, dan menghapus peran layanan dari dalam IAM. Untuk informasi selengkapnya, lihat Buat sebuah peran untuk mendelegasikan izin ke Layanan AWS dalam Panduan pengguna IAM.

AWS peran terkait layanan

Peran terkait layanan adalah jenis peran layanan yang ditautkan ke. Layanan AWS Layanan dapat mengambil peran untuk melakukan tindakan atas nama Anda. Service-linked peran muncul di Anda Akun AWS dan dimiliki oleh layanan. Administrator IAM dapat melihat, tetapi tidak dapat mengedit izin untuk peran terkait layanan.

catatan

Jika Anda sudah menggunakan layanan ketika mulai mendukung peran yang terkait dengan layanan, Anda mungkin menerima email yang mengumumkan peran baru di akun Anda. Dalam hal ini, layanan secara otomatis membuat peran terkait layanan di akun Anda. Anda tidak perlu melakukan tindakan apa pun untuk mendukung peran ini, dan Anda tidak harus menghapusnya secara manual. Untuk informasi selengkapnya, lihat Peran baru muncul di AWS akun.

Untuk informasi tentang layanan mana yang mendukung penggunaan peran terkait layanan, lihat AWS layanan yang bekerja dengan IAM dan cari layanan yang memiliki Ya di kolom Service-Linked Per an. Pilih Ya dengan sebuah tautan untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut. Untuk informasi selengkapnya, lihat Buat peran tertaut layanan.

Rantaian peran

Rantaian peran adalah ketika Anda menggunakan peran untuk mengambil peran kedua. Anda dapat melakukan rantai peran melalui Konsol Manajemen AWS dengan mengalihkan peran AWS CLI, atau API. Misalnya, RoleA memiliki izin untuk berasumsiRoleB. Anda dapat mengaktifkan User1 untuk mengasumsikan RoleA dengan menggunakan kredentif pengguna jangka panjang mereka dalam operasi AssumeRole API. Ini mengembalikan kreden RoleA SIAL jangka pendek. Dengan rantai peran, Anda dapat menggunakan RoleA kredenSIAL jangka pendek untuk mengaktifkan User1 untuk mengasumsikan. RoleB

Saat Anda mengambil peran, Anda dapat melewatkan tag sesi dan mengatur tag sebagai transitif. Tag sesi transitif diteruskan ke semua sesi berikutnya dalam rantai peran. Untuk mempelajari lebih lanjut tentang tag sesi, lihat Lewati tag sesi di AWS STS.

Rantaian peran membatasi sesi peran Anda Konsol Manajemen AWS, AWS CLI atau AWS API hingga maksimal satu jam. Ini berlaku terlepas dari durasi sesi maksimum yang dikonfigurasi untuk peran individu. Saat Anda menggunakan operasi API AssumeRole untuk mengambil peran, Anda dapat menentukan durasi sesi peran Anda dengan parameter DurationSeconds. Anda dapat menentukan nilai parameter hingga 43200 detik (12 jam), tergantung pada pengaturan durasi sesi maksimum untuk peran Anda. Akan tetapi, jika Anda berperan menggunakan rantai peran dan memberikan nilai parameter DurationSeconds lebih dari satu jam, operasi gagal.

Untuk informasi tentang beralih ke peran di Konsol Manajemen AWS, lihatBeralih dari pengguna ke peran IAM (konsol).

Delegasi

Pemberian izin kepada seseorang untuk memungkinkan akses ke sumber daya yang Anda kontrol. Delegasi melibatkan terbentuknya kepercayaan antara dua akun. Yang pertama adalah akun yang memiliki sumber daya (akun terpercaya). Kedua adalah akun yang berisi pengguna yang perlu mengakses sumber daya (akun tepercaya). Akun tepercaya dan dipercaya dapat merupakan salah satu dari berikut ini:

  • Akun yang sama.

  • Pisahkan akun yang berada di bawah kendali organisasi Anda.

  • Dua akun yang dimiliki oleh organisasi yang berbeda.

Untuk mendelegasikan izin untuk mengakses sumber daya, Anda membuat peran IAM di akun yang dipercaya yang memiliki dua kebijakan terlampir. Kebijakan izin memberikan izin yang diperlukan pengguna untuk melaksanakan tugas yang diinginkan pada sumber daya. Kebijakan kepercayaan menentukan anggota akun tepercaya mana yang diizinkan untuk menjalankan peran tersebut.

Saat Anda membuat kebijakan kepercayaan, Anda tidak dapat menentukan wildcard (*) sebagai bagian dari ARN di elemen utama. Kebijakan terpercaya ini dilampirkan pada peran dalam akun kepercayaan, dan merupakan setengah dari izin. Setengah lainnya adalah kebijakan izin yang melekat pada pengguna dalam akun tepercaya yang memungkinkan pengguna untuk beralih, atau mengambil peran. Seorang pengguna yang mengambil peran secara sementara memberikan izinnya sendiri dan sebaliknya mengambil izin peran tersebut. Saat pengguna keluar, atau berhenti menggunakan peran tersebut, izin pengguna yang asli akan dipulihkan. Parameter tambahan yang disebut ID eksternal membantu memastikan penggunaan peran aman antar akun yang tidak dikontrol oleh organisasi yang sama.

Kebijakan kepercayaan

Dokumen kebijakan JSON yang Anda definisikan menjadi prinsip yang Anda percaya untuk mengambil peran tersebut. Kebijakan kepercayaan adalah kebijakan berbasis sumber daya yang diperlukan yang melekat pada peran dalam IAM. Prinsipal yang dapat Anda sebutkan dalam kebijakan kepercayaan termasuk pengguna, peran, akun, dan layanan. Untuk informasi selengkapnya, lihat Cara menggunakan kebijakan kepercayaan dalam peran IAM di Blog AWS Keamanan.

Peran untuk akses lintas akun

Peran yang memberikan akses ke sumber daya dalam satu akun ke prinsipal tepercaya dalam akun yang berbeda. Peran adalah cara utama untuk memberikan akses akun silang. Namun, beberapa AWS layanan memungkinkan Anda melampirkan kebijakan langsung ke sumber daya (alih-alih menggunakan peran sebagai proxy). Ini disebut kebijakan berbasis sumber daya, dan Anda dapat menggunakannya untuk memberikan prinsipal dalam Akun AWS akses lain ke sumber daya. Beberapa sumber daya ini termasuk bucket Amazon Simple Storage Service (S3), brankas Amazon Glacier, topik Amazon Simple Notification Service (SNS), dan antrian Amazon Simple Queue Service (SQS). Untuk mempelajari layanan yang mendukung kebijakan berbasis sumber daya, lihat AWS layanan yang bekerja dengan IAM. Untuk informasi selengkapnya tentang kebijakan berbasis sumber daya, lihat Akses sumber daya lintas akun di IAM.

Sumber daya tambahan

Sumber daya berikut dapat membantu Anda mempelajari lebih lanjut tentang terminologi IAM yang terkait dengan peran IAM.

  • Prinsipal adalah entitas AWS yang dapat melakukan tindakan dan mengakses sumber daya. Prinsipal dapat berupa Pengguna root akun AWS, pengguna IAM, atau peran. Prinsipal yang mewakili identitas suatu AWS layanan adalah prinsi pal layanan. Gunakan elemen Principal dalam kebijakan kepercayaan peran untuk menentukan prinsipal yang Anda percayai untuk mengambil peran.

    Untuk informasi lebih lanjut dan contoh prinsipal yang dapat Anda izinkan untuk mengambil peran, lihatAWS Elemen kebijakan JSON: Principal.

  • Federasi identitas menciptakan hubungan kepercayaan antara penyedia identitas eksternal dan AWS. Anda dapat menggunakan penyedia OpenID Connect (OIDC) atau Security Assertion Markup Language (SAML) 2.0 yang ada untuk mengelola siapa yang dapat mengakses sumber daya. AWS Bila Anda menggunakan OIDC dan SAML 2.0 untuk mengonfigurasi hubungan kepercayaan antara penyedia identitas eksternal ini dan AWS , pengguna ditugaskan ke peran IAM. Pengguna juga menerima kredensial sementara yang mengizinkan pengguna mengakses sumber daya AWS Anda.

    Untuk informasi lebih lanjut tentang prinsipal federasi, lihat. Penyedia identitas dan federasi ke AWS

  • Prinsipal federasi adalah identitas yang ada dari Directory Service, direktori pengguna perusahaan Anda, atau penyedia OIDC. AWS memberikan peran ke prinsipal federasi ketika akses diminta melalui penyedia identitas.

    Untuk informasi lebih lanjut tentang prinsipal federasi SAML dan OIDC, lihat. Sesi dan peran pengguna gabungan

  • Kebijakan izin adalah kebijakan berbasis identitas yang menentukan tindakan dan sumber daya apa yang dapat digunakan peran tersebut. Dokumen ini ditulis sesuai dengan aturan Bahasa kebijakan IAM.

    Untuk informasi selengkapnya, lihat Referensi kebijakan IAM JSON.

  • Batas izin adalah fitur lanjutan di mana Anda menggunakan kebijakan untuk membatasi izin maksimum yang dapat diberikan kebijakan berbasis identitas ke peran. Anda tidak dapat menerapkan batas izin untuk peran yang terkait layanan.

    Lihat informasi yang lebih lengkap di Batas izin untuk entitas IAM.