Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kapan saya harus menggunakan IAM?
AWS Identity and Access Management adalah layanan infrastruktur inti yang menyediakan dasar untuk kontrol akses berdasarkan identitas di dalamnya AWS. Anda menggunakan IAM setiap kali Anda mengakses AWS akun Anda. Cara Anda menggunakan IAM akan tergantung pada tanggung jawab spesifik dan fungsi pekerjaan dalam organisasi Anda. Pengguna AWS layanan menggunakan IAM untuk mengakses AWS sumber daya yang diperlukan untuk pekerjaan sehari-hari mereka, dengan administrator memberikan izin yang sesuai. Administrator IAM, di sisi lain, bertanggung jawab untuk mengelola identitas IAM dan menulis kebijakan untuk mengontrol akses ke sumber daya. Terlepas dari peran Anda, Anda berinteraksi dengan IAM setiap kali Anda mengotentikasi dan mengotorisasi akses ke sumber daya. AWS Ini bisa melibatkan masuk sebagai pengguna IAM, mengambil peran IAM, atau memanfaatkan federasi identitas untuk akses tanpa batas. Memahami berbagai kemampuan IAM dan kasus penggunaan sangat penting untuk mengelola akses aman ke AWS lingkungan Anda secara efektif. Dalam hal membuat kebijakan dan izin, IAM menyediakan pendekatan yang fleksibel dan terperinci. Anda dapat menentukan kebijakan kepercayaan untuk mengontrol prinsipal mana yang dapat mengambil peran, selain kebijakan berbasis identitas yang menentukan tindakan dan sumber daya yang dapat diakses pengguna atau peran. Dengan mengonfigurasi kebijakan IAM ini, Anda dapat membantu memastikan bahwa pengguna dan aplikasi memiliki tingkat izin yang sesuai untuk melakukan tugas yang diperlukan.
Ketika Anda melakukan fungsi pekerjaan yang berbeda
AWS Identity and Access Management adalah layanan infrastruktur inti yang menyediakan dasar untuk kontrol akses berdasarkan identitas di dalamnya AWS. Anda menggunakan IAM setiap kali Anda mengakses AWS akun Anda.
Cara Anda menggunakan IAM berbeda, tergantung pada pekerjaan yang Anda lakukan. AWS
-
Pengguna layanan — Jika Anda menggunakan AWS layanan untuk melakukan pekerjaan Anda, administrator Anda memberi Anda kredentif dan izin yang Anda butuhkan. Saat Anda menggunakan fitur yang lebih canggih untuk melakukan pekerjaan Anda, Anda mungkin memerlukan izin tambahan. Memahami cara akses dikelola dapat membantu Anda meminta izin yang tepat dari administrator Anda.
-
Administrator layanan — Jika Anda bertanggung jawab atas sumber AWS daya di perusahaan Anda, Anda mungkin memiliki akses penuh ke IAM. Adalah tugas Anda untuk menentukan fitur dan sumber daya IAM mana yang harus diakses pengguna layanan Anda. Kemudian, Anda harus mengirimkan permintaan kepada administrator IAM untuk mengubah izin pengguna layanan Anda. Tinjau informasi di halaman ini untuk memahami konsep dasar IAM.
-
Administrator IAM — Jika Anda seorang administrator IAM, Anda mengelola identitas IAM dan menulis kebijakan untuk mengelola akses ke IAM.
Ketika Anda diberi wewenang untuk mengakses AWS sumber daya
Otentikasi adalah cara Anda masuk AWS menggunakan kredentif identitas Anda. Anda harus diautentikasi sebagai Pengguna root akun AWS, pengguna IAM, atau dengan mengambil peran IAM.
Anda dapat masuk sebagai identitas federasi menggunakan kredenSIAL dari sumber identitas seperti AWS IAM Identity Center (Pusat Identitas IAM), otentikasi masuk tunggal, atau kredenSIAL. Google/Facebook Untuk informasi selengkapnya tentang cara masuk, lihat Cara masuk ke Akun AWS Anda dalam Panduan Pengguna AWS Sign-In .
Untuk akses terprogram, AWS menyediakan SDK dan CLI untuk menandatangani permintaan kriptografis. Untuk informasi selengkapnya, lihat AWS Signature Version 4 untuk permintaan API dalam Panduan Pengguna IAM.
Saat Anda masuk sebagai pengguna IAM
Pengguna IAM adalah identitas dengan izin khusus untuk satu orang atau aplikasi. Sebaiknya gunakan kredensial sementara alih-alih pengguna IAM dengan kredensial jangka panjang. Untuk informasi selengkapnya, lihat Memerlukan pengguna manusia untuk menggunakan federasi dengan penyedia identitas untuk mengakses AWS menggunakan kredenSIAL sementara di Panduan Pengguna IAM.
Grup IAM menentukan kumpulan pengguna IAM dan mempermudah pengelolaan izin untuk pengguna dalam jumlah besar. Untuk mempelajari selengkapnya, lihat Kasus penggunaan untuk pengguna IAM dalam Panduan Pengguna IAM.
Ketika Anda mengambil peran IAM
Peran IAM adalah identitas dengan izin khusus yang menyediakan kredensial sementara. Anda dapat mengambil peran dengan beralih dari pengguna ke peran IAM (konsol) atau dengan memanggil operasi AWS CLI AWS API. Untuk informasi selengkapnya, lihat Metode untuk mengambil peran dalam Panduan Pengguna IAM.
Peran IAM berguna untuk akses pengguna terfederasi, izin pengguna IAM sementara, akses lintas akun, akses lintas layanan, dan aplikasi yang berjalan di Amazon EC2. Untuk informasi selengkapnya, lihat Akses sumber daya lintas akun di IAM dalam Panduan Pengguna IAM.
Saat Anda membuat kebijakan dan izin
Anda memberikan izin kepada pengguna dengan membuat kebijakan, yang merupakan dokumen yang mencantumkan tindakan yang dapat dilakukan pengguna dan sumber daya yang dapat memengaruhi tindakan tersebut. Tindakan atau sumber daya apa pun yang tidak diizinkan secara eksplisit ditolak secara default. Kebijakan dapat dibuat dan dilampirkan ke prinsipal (pengguna, grup pengguna, peran yang diasumsikan oleh pengguna, dan sumber daya).
Anda dapat menggunakan kebijakan ini dengan peran IAM:
-
Kebijakan kepercayaan — Mendefinisikan prinsi pal mana yang dapat mengambil peran, dan dalam kondisi apa. Kebijakan kepercayaan adalah jenis kebijakan berbasis sumber daya tertentu untuk peran IAM. Peran hanya dapat memiliki satu kebijakan kepercayaan.
-
Identity-based kebijakan (sebaris dan terkelola) — Kebijakan ini menentukan izin yang dapat dilakukan pengguna peran (atau ditolak untuk melakukan), dan sumber daya mana.
Gunakan Contoh kebijakan berbasis identitas IAM untuk membantu Anda menentukan izin untuk identitas IAM Anda. Setelah menemukan kebijakan yang Anda butuhkan, pilih lihat kebijakan untuk melihat JSON untuk kebijakan tersebut. Anda dapat menggunakan dokumen kebijakan JSON sebagai contoh untuk kebijakan Anda sendiri.
catatan
Jika Anda menggunakan Pusat Identi IAM klasik untuk mengelola pengguna, Anda menetapkan kumpulan izin di Pusat Identitas IAM alih-alih melampirkan kebijakan izin ke prinsipal. Saat Anda menetapkan kumpulan izin ke grup atau pengguna di Pusat Identitas AWS IAM, Pusat Identitas IAM membuat peran IAM yang sesuai di setiap akun, dan melampirkan kebijakan yang ditentukan dalam kumpulan izin ke peran tersebut. Pusat Identitas IAM mengelola peran, dan mengizinkan pengguna resmi yang telah Anda tetapkan untuk mengambil peran tersebut. Jika Anda mengubah kumpulan izin, Pusat Identitas IAM memastikan bahwa kebijakan dan peran IAM terkait diperbarui sesuai.
Anda juga dapat menggunakan manajer akses akun — fitur IAM yang memungkinkan Anda menetapkan peran IAM yang ada yang Anda buat dan kelola ke pengguna dan grup Pusat Identitas IAM, memberi Anda akses ke set fitur peran IAM lengkap. Anda dapat menggunakannya bersama kumpulan izin atau sendiri.
Untuk informasi selengkapnya tentang Pusat Identitas IAM, lihat Apa itu Pusat Identitas IAM? dalam Panduan AWS IAM Identity Center Pengguna.