Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami izin
Sebagai bagian dari proses orientasi fitur, Anda harus mendaftarkan kebijakan dengan IAM yang menentukan izin yang ingin Anda minta di akun pelanggan AWS . Proses pendaftaran memberikan pengalaman yang lebih konsisten bagi pelanggan dan membantu menghindari jebakan umum dalam pembuatan kebijakan.
Selama pendaftaran, AWS evaluasi kebijakan Anda terhadap serangkaian validasi. Validasi ini dimaksudkan untuk menstandarkan pemformatan dan struktur kebijakan, dan memberikan perlindungan dasar terhadap anti-pola yang diketahui. Validasi juga mengurangi risiko eskalasi hak istimewa, akses lintas akun yang tidak diinginkan, dan akses luas ke sumber daya bernilai tinggi di akun pelanggan.
Jenis Izin
AWS akan mempertimbangkan dua kategori izin: sementara dan jangka panjang.
Izin Sementara
Izin sementara membatasi izin yang ditetapkan ke sesi akses sementara yang didelegasikan. Izin sementara dijelaskan dalam templat kebijakan yang diterapkan ke sesi yang didelegasikan. Template mendukung parameter yang Anda berikan saat membuat permintaan delegasi. Nilai parameter ini kemudian terikat ke sesi. Izin sementara bekerja dengan cara yang sama seperti kebijakan sesi yang tersedia AWS STS saat ini: kebijakan membatasi kemampuan pengguna yang mendasarinya, tetapi tidak memberikan akses tambahan apa pun. Untuk informasi selengkapnya, lihat AWS STS dokumentasi tentang kebijakan sesi.
Long-Term Izin
Long-term izin membatasi izin peran apa pun yang dibuat atau dikelola melalui akses sementara. Long-term izin diimplementasikan sebagai batas izin IAM. Anda dapat mengirimkan satu atau lebih batas izin AWS sebagai bagian dari orientasi. Setelah disetujui, AWS akan membagikan kebijakan ARN dengan Anda yang dapat Anda rujuk dalam kebijakan Anda.
Kebijakan batas ini memiliki dua fitur penting. Pertama, mereka tidak berubah. Jika Anda ingin memperbarui izin, Anda dapat mendaftarkan batas izin baru. Anda kemudian dapat melampirkan batas izin baru ke peran pelanggan Anda dengan mengirimkan permintaan delegasi baru. Kedua, kebijakan tidak diberi templat. Karena kebijakan batas yang sama dibagikan secara global, kebijakan tersebut tidak dapat diubah berdasarkan per pelanggan.
penting
Batas izin memiliki batas ukuran maksimum 6.144 karakter.
catatan
Jika Anda ingin memperbarui batas izin atau templat kebijakan, hubungi IAM di aws-iam-partner-onboarding@amazon.com. Setelah batas izin baru terdaftar, Anda kemudian dapat mengirim permintaan delegasi ke pelanggan untuk memperbarui peran IAM dan melampirkan batas izin yang baru terdaftar. Lihat bagian Contoh untuk lebih jelasnya.
Contoh Kasus Penggunaan: Beban Kerja Pemrosesan Data
Pertimbangkan penyedia produk yang menjalankan beban kerja pemrosesan data di akun pelanggan. Penyedia perlu menyiapkan infrastruktur selama orientasi awal, tetapi juga memerlukan akses berkelanjutan untuk mengoperasikan beban kerja.
Izin sementara (untuk pengaturan awal):
Membuat instans Amazon EC2, VPC, dan grup keamanan
Membuat bucket Amazon S3 untuk data yang diproses
Membuat peran IAM untuk operasi yang sedang berlangsung
Melampirkan batas izin ke peran IAM
Long-term izin (peran IAM dengan batas izin untuk operasi yang sedang berlangsung):
Mulai dan hentikan instans Amazon EC2 untuk menjalankan pekerjaan pemrosesan
Membaca data input dari bucket Amazon S3
Tulis hasil yang diproses ke bucket Amazon S3
Izin sementara digunakan sekali selama onboarding untuk mengkonfigurasi infrastruktur. Peran IAM yang dibuat selama proses ini memiliki batas izin yang membatasi izin maksimumnya hanya untuk operasi yang diperlukan untuk manajemen beban kerja yang sedang berlangsung. Ini memastikan bahwa meskipun kebijakan peran diubah, itu tidak dapat melebihi izin yang ditentukan dalam batas.