Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Akses terprogram dengan AWS kredensial keamanan
Sebaiknya gunakan tombol akses jangka pendek bila memungkinkan untuk melakukan panggilan terprogram ke AWS atau menggunakan AWS Command Line Interface atau Alat AWS untuk PowerShell. Namun, Anda juga dapat menggunakan kunci AWS akses jangka panjang untuk tujuan ini.
Saat Anda membuat kunci akses jangka panjang, Anda membuat ID kunci akses (misalnya,AKIAIOSFODNN7EXAMPLE) dan kunci akses rahasia (misalnya,wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY) sebagai satu set. Secret access key hanya tersedia untuk diunduh saat Anda membuatnya. Jika tidak mengunduh secret access key atau kehilangannya, Anda harus membuat yang baru.
Dalam banyak skenario, Anda tidak memerlukan kunci akses jangka panjang yang tidak pernah kedaluwarsa (seperti yang Anda miliki saat membuat kunci akses untuk pengguna IAM). Sebagai gantinya, Anda dapat membuat IAM role dan membuat kredensial keamanan sementara. KredenSIAL keamanan sementara termasuk ID kunci akses dan kunci akses rahasia, tetapi mereka juga menyertakan token keamanan yang menunjukkan kapan kredenSIAL kedaluwarsa. Setelah kedaluwarsa, mereka tidak lagi valid. Untuk informasi selengkapnya, lihat Alternatif untuk kunci akses jangka panjang
ID kunci akses dimulai dengan AKIA adalah kunci akses jangka panjang untuk pengguna IAM atau pengguna Akun AWS root. ID kunci akses yang dimulai dengan ASIA adalah kunci akses kredensional sementara yang Anda buat menggunakan AWS STS operasi.
Pengguna memerlukan akses terprogram jika mereka ingin berinteraksi dengan AWS di luar. Konsol Manajemen AWS Cara untuk memberikan akses terprogram tergantung pada jenis pengguna yang mengakses AWS.
Untuk memberi pengguna akses programatis, pilih salah satu opsi berikut.
| Pengguna mana yang membutuhkan akses programatis? | Untuk | Oleh |
|---|---|---|
| IAM | (Disarankan) Gunakan kredenSIAL konsol sebagai kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. |
Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.
|
|
Identitas tenaga kerja (Pengguna yang dikelola di Pusat Identitas IAM) |
Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. |
Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.
|
| IAM | Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. | Mengikuti petunjuk dalam Menggunakan kredenSIAL sementara dengan AWS sumber daya di Panduan Pengguna IAM. |
| IAM | (Tidak direkomendasikan) Gunakan kredentif jangka panjang untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. |
Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.
|
Alternatif untuk kunci akses jangka panjang
Untuk banyak kasus penggunaan umum, ada alternatif untuk kunci akses jangka panjang. Untuk meningkatkan keamanan akun Anda, pertimbangkan hal berikut.
-
Jangan menyematkan kunci akses jangka panjang dan kunci akses rahasia dalam kode aplikasi Anda atau di repositori kode — Sebagai gantinya, gunakan AWS Secrets Manager, atau solusi manajemen rahasia lainnya, sehingga Anda tidak perlu melakukan hardcode kunci dalam teks biasa. Aplikasi atau klien kemudian dapat mengambil rahasia bila diperlukan. Untuk informasi lebih lanjut, lihat Apa itu AWS Secrets Manager? dalam Panduan AWS Secrets Manager Pengguna.
-
Gunakan peran IAM untuk menghasilkan kredenSIAL keamanan sementara bila memungkinkan — Sel alu gunakan mekanisme untuk mengeluarkan kredenSIAL keamanan sementara bila memungkinkan, bukan kunci akses jangka panjang. KredenSIAL keamanan sementara lebih aman karena tidak disimpan bersama pengguna tetapi dihasilkan secara dinamis dan diberikan kepada pengguna saat diminta. KredenSIAL keamanan sementara memiliki masa pakai terbatas sehingga Anda tidak perlu mengelola atau memperbaruinya. Mekanisme yang menyediakan kunci akses sementara termasuk peran IAM atau otentikasi pengguna Pusat Identitas IAM. Untuk mesin yang berjalan di luar AWS Anda dapat menggunakan AWS Identity and Access Management Roles Anywhere.
-
Gunakan alternatif untuk kunci akses jangka panjang untuk AWS Command Line Interface (AWS CLI) atau
aws-shell— Alternatif termasuk yang berikut ini.-
Login untuk pengembangan AWS lokal dengan kredenSIAL konsol. Anda dapat menggunakan AWS CLI Versi 2 dan
aws loginperintah untuk menghasilkan kredenSIAL jangka pendek untuk menjalankan AWS CLI perintah menggunakan kredenSIAL konsol Anda. Untuk mempelajari lebih lanjut, lihat Login untuk pengembangan AWS lokal di Panduan AWS Command Line Interface Pengguna. -
AWS CloudShelladalah shell pra-otentikasi berbasis browser yang dapat Anda luncurkan langsung dari. Konsol Manajemen AWS Anda dapat menjalankan AWS CLI perintah melawan Layanan AWS melalui shell pilihan Anda (Bash, Powershell, atau Z shell). Ketika Anda melakukan ini, Anda tidak perlu mengunduh atau menginstal alat baris perintah. Untuk informasi selengkapnya, lihat Apa itu AWS CloudShell? dalam Panduan Pengguna AWS CloudShell .
-
-
Jangan membuat kunci akses jangka panjang untuk pengguna manusia yang memerlukan akses ke aplikasi atau Layanan AWS — Pusat Identitas IAM dapat menghasilkan kredentif akses sementara untuk diakses oleh pengguna IdP eksternal Anda. Layanan AWS Ini menghilangkan kebutuhan untuk membuat dan mengelola kredenSIAL jangka panjang di IAM. Di Pusat Identitas IAM, buat kumpulan izin Pusat Identitas IAM yang memberikan akses pengguna IdP eksternal. Kemudian tetapkan grup dari Pusat Identitas IAM ke kumpulan izin di yang dipilih Akun AWS. Untuk informasi selengkapnya, lihat Apa AWS IAM Identity Center itu, Menghubungkan ke penyedia identitas eksternal Anda, dan Kumpulan izin di Panduan AWS IAM Identity Center Pengguna.
-
Jangan menyimpan kunci akses jangka panjang dalam layanan AWS komputasi — Sebagai gantinya, tetapkan peran IAM untuk menghitung sumber daya. Ini secara otomatis memasok kredenSIAL sementara untuk memberikan akses. Misalnya, saat Anda membuat profil instans yang dilampirkan ke instans Amazon EC2, Anda dapat menetapkan AWS peran ke instans dan membuatnya tersedia untuk semua aplikasinya. Profil instance berisi peran dan memungkinkan program yang berjalan di instans Amazon EC2 untuk mendapatkan kredenSIAL sementara. Untuk mempelajari selengkapnya, lihat Menggunakan peran IAM untuk memberikan izin ke aplikasi yang berjalan di instans Amazon EC2.