

Amazon Monitron tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk kemampuan yang mirip dengan Amazon Monitron, lihat [posting blog](https://aws.amazon.com/blogs/machine-learning/maintain-access-and-consider-alternatives-for-amazon-monitron) kami.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Keamanan di Amazon Monitron
<a name="security"></a>

Keamanan cloud di AWS adalah prioritas tertinggi. Sebagai AWS pelanggan, Anda mendapat manfaat dari pusat data dan arsitektur jaringan yang dibangun untuk memenuhi persyaratan organisasi yang paling sensitif terhadap keamanan.

Keamanan adalah tanggung jawab bersama antara Anda AWS dan Anda. [Model tanggung jawab bersama](https://aws.amazon.com/compliance/shared-responsibility-model/) menjelaskan hal ini sebagai keamanan *dari* cloud dan keamanan *dalam* cloud:
+ **Keamanan cloud** — AWS bertanggung jawab untuk melindungi infrastruktur yang menjalankan AWS layanan di AWS Cloud. AWS juga memberi Anda layanan yang dapat Anda gunakan dengan aman. Auditor pihak ketiga secara teratur menguji dan memverifikasi efektivitas keamanan kami sebagai bagian dari [Program AWS Kepatuhan Program AWS Kepatuhan](https://aws.amazon.com/compliance/programs/) . Untuk mempelajari tentang program kepatuhan yang berlaku untuk Amazon Monitron, lihat [AWS Layanan dalam Lingkup berdasarkan AWS Layanan Program Kepatuhan dalam Lingkup oleh Program](https://aws.amazon.com/compliance/services-in-scope/) .
+ **Keamanan di cloud** — Tanggung jawab Anda ditentukan oleh AWS layanan yang Anda gunakan. Anda juga bertanggung jawab atas faktor-faktor lain, termasuk sensitivitas data Anda, persyaratan perusahaan Anda, dan hukum dan peraturan yang berlaku. 

Dokumentasi ini membantu Anda memahami cara menerapkan model tanggung jawab bersama saat menggunakan Amazon Monitron. Topik berikut menunjukkan cara mengonfigurasi Amazon Monitron untuk memenuhi tujuan keamanan dan kepatuhan Anda. Anda juga mempelajari cara menggunakan AWS layanan lain yang membantu Anda memantau dan mengamankan sumber daya Amazon Monitron Anda. 

**Topics**
+ [Perlindungan data di Amazon Monitron](data-protection.md)
+ [Identity and Access Management untuk Amazon Monitron](security-iam.md)
+ [Pencatatan dan Pemantauan di Amazon Monitron](monitron-logging.md)
+ [Validasi Kepatuhan untuk Amazon Monitron](monitron-compliance.md)
+ [Keamanan Infrastruktur di Amazon Monitron](infrastructure-security.md)
+ [Praktik Terbaik Keamanan untuk Amazon Monitron](security-best-practices.md)

# Perlindungan data di Amazon Monitron
<a name="data-protection"></a>

Amazon Monitron sesuai dengan [model tanggung jawab AWS bersama model tanggung jawab bersama model](https://aws.amazon.com/compliance/shared-responsibility-model/) , yang mencakup peraturan dan pedoman untuk perlindungan data. AWS bertanggung jawab untuk melindungi infrastruktur global yang menjalankan semua AWS layanan. AWS Mempertahankan kontrol atas data yang dihosting di infrastruktur ini, termasuk kontrol konfigurasi keamanan untuk menangani konten pelanggan dan data pribadi. AWS pelanggan dan mitra APN, yang bertindak sebagai pengontrol data atau pengolah data, bertanggung jawab atas data pribadi apa pun yang mereka masukkan ke Cloud. AWS 

Untuk tujuan perlindungan data, kami menyarankan Anda melindungi kredensi AWS akun dan mengatur pengguna individu dengan AWS Identity and Access Management (IAM), sehingga setiap pengguna hanya diberikan izin yang diperlukan untuk memenuhi tugas pekerjaan mereka. Kami juga menyarankan supaya Anda mengamankan data dengan cara-cara berikut:
+ Gunakan autentikasi multi-faktor (MFA) pada setiap akun.
+ Gunakan TLS (Transport Layer Security) untuk berkomunikasi dengan AWS sumber daya.
+ Siapkan API dan logging aktivitas pengguna dengan AWS CloudTrail.
+ Gunakan solusi AWS enkripsi, bersama dengan semua kontrol keamanan default dalam AWS layanan.
+ Gunakan layanan keamanan terkelola lanjutan seperti Amazon Macie, yang membantu menemukan dan mengamankan data pribadi yang disimpan di Amazon S3.

Sebaiknya jangan pernah memasukkan informasi identitas yang sensitif, seperti nomor rekening pelanggan Anda, ke dalam bidang isian bebas seperti bidang **Nama**. Ini termasuk saat Anda bekerja dengan Amazon Monitron atau AWS layanan lain menggunakan konsol, API AWS CLI, atau layanan. AWS SDKs Data apa pun yang Anda masukkan ke Amazon Monitron atau layanan lain mungkin diambil untuk dimasukkan dalam log diagnostik. Saat Anda memberikan URL ke server eksternal, jangan menyertakan informasi kredensial di URL untuk memvalidasi permintaan Anda ke server tersebut.

Untuk informasi selengkapnya tentang perlindungan data, lihat postingan blog [Model Tanggung Jawab Bersama AWS dan GDPR](https://aws.amazon.com/blogs/security/the-aws-shared-responsibility-model-and-gdpr/) di *Blog Keamanan AWS *.

**Topics**
+ [Data saat istirahat](data-at-rest.md)
+ [Data dalam perjalanan](data-in-transit.md)
+ [AWS KMS dan enkripsi data di Amazon Monitron](kms-data-encrypt.md)

# Data saat istirahat
<a name="data-at-rest"></a>

Data Anda dienkripsi saat istirahat di cloud menggunakan salah satu dari dua jenis kunci melalui AWS Key Management Service ()AWS KMS. Data dienkripsi di Amazon Simple Storage Service (Amazon S3) Simple Storage Service (Amazon S3) menggunakan file. Kunci milik AWS Amazon Monitron juga menyimpan data dalam tabel di Amazon DynamoDB. Secara default, ini dienkripsi menggunakan CMK yang AWS dimiliki. Namun, jika pelanggan memilih **pengaturan enkripsi kustom** saat menyiapkan proyek, Amazon Monitron menggunakan CMK yang dikelola pelanggan.

Lihat juga [Menggunakan enkripsi sisi server untuk aliran Kinesis](monitron-kinesis-export.md#data-export-server-side-encryption).

# Data dalam perjalanan
<a name="data-in-transit"></a>

Amazon Monitron menggunakan TLS (Transport Layer Security) untuk mengenkripsi data yang ditransfer antara sensor Anda dan Amazon Monitron. 

# AWS KMS dan enkripsi data di Amazon Monitron
<a name="kms-data-encrypt"></a>

Amazon Monitron mengenkripsi data dan informasi proyek Anda menggunakan salah satu dari dua jenis kunci melalui (). AWS Key Management Service AWS KMS Anda dapat memilih salah satu dari yang berikut ini: 
+ Sebuah Kunci milik AWS. Ini adalah kunci enkripsi default dan digunakan jika Anda tidak memilih **pengaturan enkripsi kustom** saat menyiapkan proyek Anda.
+ CMK terkelola pelanggan. Anda dapat menggunakan kunci yang ada di AWS akun Anda atau membuat kunci di AWS KMS konsol atau menggunakan API. Jika Anda menggunakan kunci yang ada, Anda memilih **Pilih AWS KMS kunci** dan kemudian pilih kunci dari daftar AWS KMS kunci, atau masukkan Nama Sumber Daya Amazon (ARN) dari kunci lain. Jika Anda ingin membuat kunci baru, Anda memilih **Buat AWS KMS kunci**. Untuk informasi selengkapnya, lihat [Membuat Kunci](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html) di *Panduan Developer AWS Key Management Service *. 

Saat menggunakan AWS KMS untuk mengenkripsi data Anda, ingatlah hal berikut: 
+ Data Anda dienkripsi saat istirahat di Cloud di Amazon S3 dan Amazon DynamoDB. 
+ Ketika data dienkripsi menggunakan CMK yang AWS dimiliki, Amazon Monitron menggunakan CMK terpisah untuk setiap pelanggan.
+ Pengguna IAM harus memiliki izin yang diperlukan untuk memanggil operasi AWS KMS API yang terhubung dengan Amazon Monitron. Amazon Monitron menyertakan izin berikut dalam kebijakan terkelolanya untuk penggunaan konsol. 

  ```
  {
                   "Effect": "Allow",
                   "Action": [
                           "kms:ListKeys",
                           "kms:DescribeKey",
                           "kms:ListAliases",
                           "kms:CreateGrant"
                   ],
                   "Resource": "*"
           },
  ```

   Untuk informasi selengkapnya, lihat [Menggunakan Kebijakan IAM dengan AWS KMS](https://docs.aws.amazon.com/kms/latest/developerguide/iam-policies.html) *Panduan AWS Key Management Service Pengembang*. 
+ Jika Anda menghapus atau menonaktifkan CMK Anda, Anda tidak akan dapat mengakses data. Untuk informasi selengkapnya, lihat [Menghapus AWS KMS keys](https://docs.aws.amazon.com/kms/latest/developerguide/deleting-keys.html) di *Panduan AWS Key Management Service Pengembang*. 

# Identity and Access Management untuk Amazon Monitron
<a name="security-iam"></a>

AWS Identity and Access Management (IAM) adalah Layanan AWS yang membantu administrator mengontrol akses ke AWS sumber daya dengan aman. Administrator IAM mengontrol siapa yang dapat *diautentikasi* (masuk) dan *diotorisasi* (memiliki izin) untuk menggunakan sumber daya Amazon Monitron. IAM adalah Layanan AWS yang dapat Anda gunakan tanpa biaya tambahan.

**Topics**
+ [Audiens](security_iam_audience.md)
+ [Mengautentikasi dengan Identitas](security_iam_authentication.md)
+ [Mengelola Akses Menggunakan Kebijakan](security_iam_access-manage.md)
+ [Bagaimana Amazon Monitron Bekerja dengan IAM](security_iam_service-with-iam.md)
+ [Menggunakan peran terkait layanan untuk Amazon Monitron](using-service-linked-roles.md)

# Audiens
<a name="security_iam_audience"></a>

Cara Anda menggunakan AWS Identity and Access Management (IAM) berbeda berdasarkan peran Anda:
+ **Pengguna layanan** - minta izin dari administrator Anda jika Anda tidak dapat mengakses fitur (lihat [Memecahkan Masalah Identitas dan Akses Amazon Monitron](security_iam_service-with-iam.md#security_iam_troubleshoot))
+ **Administrator layanan** - tentukan akses pengguna dan mengirimkan permintaan izin (lihat [Bagaimana Amazon Monitron Bekerja dengan IAM](security_iam_service-with-iam.md))
+ **Administrator IAM** - tulis kebijakan untuk mengelola akses (lihat [Contoh Kebijakan Berbasis Identitas Amazon Monitron](security_iam_service-with-iam.md#security_iam_id-based-policy-examples))

# Mengautentikasi dengan Identitas
<a name="security_iam_authentication"></a>

Otentikasi adalah cara Anda masuk AWS menggunakan kredensyal identitas Anda. Anda harus diautentikasi sebagai Pengguna root akun AWS, pengguna IAM, atau dengan mengasumsikan peran IAM.

Anda dapat masuk sebagai identitas federasi menggunakan kredensional dari sumber identitas seperti AWS IAM Identity Center (Pusat Identitas IAM), autentikasi masuk tunggal, atau kredensional. Google/Facebook Untuk informasi selengkapnya tentang cara masuk, lihat [Cara masuk ke Akun AWS Anda](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) dalam *Panduan Pengguna AWS Sign-In *.

Untuk akses terprogram, AWS sediakan SDK dan CLI untuk menandatangani permintaan secara kriptografis. Untuk informasi selengkapnya, lihat [AWS Signature Version 4 untuk permintaan API](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_sigv.html) dalam *Panduan Pengguna IAM*.

**Topics**
+ [Akun AWS pengguna root](security_iam_authentication-rootuser.md)
+ [Pengguna dan Grup IAM](security_iam_authentication-iamuser.md)
+ [Peran IAM](security_iam_authentication-iamrole.md)

# Akun AWS pengguna root
<a name="security_iam_authentication-rootuser"></a>

 Saat Anda membuat Akun AWS, Anda mulai dengan satu identitas masuk yang disebut *pengguna Akun AWS root* yang memiliki akses lengkap ke semua Layanan AWS dan sumber daya. Kami sangat menyarankan agar Anda tidak menggunakan pengguna root untuk tugas sehari-hari. Untuk tugas yang memerlukan kredensial pengguna root, lihat [Tugas yang memerlukan kredensial pengguna root](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks) dalam *Panduan Pengguna IAM*. 

# Pengguna dan Grup IAM
<a name="security_iam_authentication-iamuser"></a>

*[Pengguna IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users.html)* adalah identitas dengan izin khusus untuk satu orang atau aplikasi. Sebaiknya gunakan kredensial sementara alih-alih pengguna IAM dengan kredensial jangka panjang. Untuk informasi selengkapnya, lihat [Mewajibkan pengguna manusia untuk menggunakan federasi dengan penyedia identitas untuk mengakses AWS menggunakan kredensi sementara](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-users-federation-idp) di Panduan Pengguna *IAM*.

[https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) menentukan kumpulan pengguna IAM dan mempermudah pengelolaan izin untuk pengguna dalam jumlah besar. Untuk mempelajari selengkapnya, lihat [Kasus penggunaan untuk pengguna IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/gs-identities-iam-users.html) dalam *Panduan Pengguna IAM*.

# Peran IAM
<a name="security_iam_authentication-iamrole"></a>

*[Peran IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)* adalah identitas dengan izin khusus yang menyediakan kredensial sementara. Anda dapat mengambil peran dengan [beralih dari pengguna ke peran IAM (konsol)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) atau dengan memanggil operasi AWS CLI atau AWS API. Untuk informasi selengkapnya, lihat [Metode untuk mengambil peran](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage-assume.html) dalam *Panduan Pengguna IAM*.

Peran IAM berguna untuk akses pengguna terfederasi, izin pengguna IAM sementara, akses lintas akun, akses lintas layanan, dan aplikasi yang berjalan di Amazon EC2. Untuk informasi selengkapnya, lihat [Akses sumber daya lintas akun di IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) dalam *Panduan Pengguna IAM*.

# Mengelola Akses Menggunakan Kebijakan
<a name="security_iam_access-manage"></a>

Anda mengontrol akses AWS dengan membuat kebijakan dan melampirkannya ke AWS identitas atau sumber daya. Kebijakan menentukan izin saat dikaitkan dengan identitas atau sumber daya. AWS mengevaluasi kebijakan ini ketika kepala sekolah membuat permintaan. Sebagian besar kebijakan disimpan AWS sebagai dokumen JSON. Untuk informasi selengkapnya tentang dokumen kebijakan JSON, lihat [Gambaran umum kebijakan JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) dalam *Panduan Pengguna IAM*.

Menggunakan kebijakan, administrator menentukan siapa yang memiliki akses ke apa dengan mendefinisikan **principal** mana yang dapat melakukan **tindakan** pada **sumber daya** apa, dan dalam **kondisi** apa.

Secara default, pengguna dan peran tidak memiliki izin. Administrator IAM membuat kebijakan IAM dan menambahkannya ke peran, yang kemudian dapat diambil oleh pengguna. Kebijakan IAM mendefinisikan izin terlepas dari metode yang Anda gunakan untuk melakukan operasinya.

**Topics**
+ [Kebijakan Berbasis Identitas](security_iam_access-manage-id-based-policies.md)
+ [Tipe Kebijakan Lainnya](security_iam_access-manage-other-policies.md)
+ [Berbagai Tipe Kebijakan](security_iam_access-manage-multiple-policies.md)

# Kebijakan Berbasis Identitas
<a name="security_iam_access-manage-id-based-policies"></a>

Kebijakan berbasis identitas adalah dokumen kebijakan izin JSON yang Anda lampirkan ke identitas (pengguna, grup, atau peran). Kebijakan ini mengontrol tindakan apa yang bisa dilakukan oleh identitas tersebut, terhadap sumber daya yang mana, dan dalam kondisi apa. Untuk mempelajari cara membuat kebijakan berbasis identitas, lihat [Tentukan izin IAM kustom dengan kebijakan yang dikelola pelanggan](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) dalam *Panduan Pengguna IAM*.

Kebijakan berbasis identitas dapat berupa *kebijakan inline* (disematkan langsung ke dalam satu identitas) atau *kebijakan terkelola* (kebijakan mandiri yang dilampirkan pada banyak identitas). Untuk mempelajari cara memilih antara kebijakan terkelola dan kebijakan inline, lihat [Pilih antara kebijakan terkelola dan kebijakan inline](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-choosing-managed-or-inline.html) dalam *Panduan Pengguna IAM*.

# Tipe Kebijakan Lainnya
<a name="security_iam_access-manage-other-policies"></a>

AWS mendukung jenis kebijakan tambahan yang dapat menetapkan izin maksimum yang diberikan oleh jenis kebijakan yang lebih umum:
+ **Batasan izin** – Menetapkan izin maksimum yang dapat diberikan oleh kebijakan berbasis identitas kepada entitas IAM. Untuk informasi selengkapnya, lihat [Batasan izin untuk entitas IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) dalam *Panduan Pengguna IAM*.
+ **Kebijakan kontrol layanan (SCPs)** — Tentukan izin maksimum untuk organisasi atau unit organisasi di AWS Organizations. Untuk informasi selengkapnya, lihat [Kebijakan kontrol layanan](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) dalam *Panduan Pengguna AWS Organizations *.
+ **Kebijakan kontrol sumber daya (RCPs)** — Tetapkan izin maksimum yang tersedia untuk sumber daya di akun Anda. Untuk informasi selengkapnya, lihat [Kebijakan kontrol sumber daya (RCPs)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps.html) di *Panduan AWS Organizations Pengguna*.
+ **Kebijakan sesi** – Kebijakan lanjutan yang diteruskan sebagai parameter saat membuat sesi sementara untuk peran atau pengguna terfederasi. Untuk informasi selengkapnya, lihat [Kebijakan sesi](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) dalam *Panduan Pengguna IAM*.

# Berbagai Tipe Kebijakan
<a name="security_iam_access-manage-multiple-policies"></a>

Ketika beberapa jenis kebijakan berlaku pada suatu permintaan, izin yang dihasilkan lebih rumit untuk dipahami. Untuk mempelajari cara AWS menentukan apakah akan mengizinkan permintaan saat beberapa jenis kebijakan terlibat, lihat [Logika evaluasi kebijakan](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) di *Panduan Pengguna IAM*.

# Bagaimana Amazon Monitron Bekerja dengan IAM
<a name="security_iam_service-with-iam"></a>

Sebelum Anda menggunakan IAM untuk mengelola akses ke Amazon Monitron, Anda harus memahami fitur IAM apa yang tersedia untuk digunakan dengan Amazon Monitron. *Untuk mendapatkan tampilan tingkat tinggi tentang cara kerja Amazon Monitron dan layanan AWS lainnya dengan IAM, [AWS lihat Layanan yang Bekerja dengan IAM di Panduan Pengguna](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) IAM.*

**Topics**
+ [Kebijakan Berbasis Identitas Amazon Monitron](#security_iam_service-with-iam-id-based-policies)
+ [Kebijakan Berbasis Sumber Daya Amazon Monitron](#security_iam_service-with-iam-resource-based-policies)
+ [Otorisasi Berdasarkan Tag Amazon Monitron](#security_iam_service-with-iam-tags)
+ [Peran IAM Amazon Monitron](#security_iam_service-with-iam-roles)
+ [Contoh Kebijakan Berbasis Identitas Amazon Monitron](#security_iam_id-based-policy-examples)
+ [Memecahkan Masalah Identitas dan Akses Amazon Monitron](#security_iam_troubleshoot)

## Kebijakan Berbasis Identitas Amazon Monitron
<a name="security_iam_service-with-iam-id-based-policies"></a>

Untuk menentukan tindakan dan sumber daya yang diizinkan atau ditolak serta kondisi di mana tindakan diizinkan atau ditolak, gunakan kebijakan berbasis identitas IAM. Amazon Monitron mendukung tindakan, sumber daya, dan kunci kondisi tertentu. Untuk mempelajari semua elemen yang Anda gunakan dalam kebijakan JSON, lihat [Referensi Elemen Kebijakan JSON IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html) dalam *Panduan Pengguna IAM*.

**Topics**
+ [Tindakan](#security_iam_service-with-iam-id-based-policies-actions)
+ [Sumber daya](#security_iam_service-with-iam-id-based-policies-resources)
+ [Kunci kondisi](#security_iam_service-with-iam-id-based-policies-conditionkeys)
+ [Contoh](#security_iam_service-with-iam-id-based-policies-examples)

### Tindakan
<a name="security_iam_service-with-iam-id-based-policies-actions"></a>

Administrator dapat menggunakan kebijakan AWS JSON untuk menentukan siapa yang memiliki akses ke apa. Yaitu, di mana **utama** dapat melakukan **tindakan** pada **sumber daya**, dan dalam **kondisi apa**.

Elemen `Action` dari kebijakan JSON menjelaskan tindakan yang dapat Anda gunakan untuk mengizinkan atau menolak akses dalam sebuah kebijakan. Sertakan tindakan dalam kebijakan untuk memberikan izin untuk melakukan operasi terkait.

Di Amazon Monitron, tindakan kebijakan menggunakan awalan berikut sebelum tindakan:. `monitron:` Misalnya, untuk memberikan izin kepada seseorang untuk membuat proyek dengan `CreateProject` operasi Amazon Monitron, Anda menyertakan `monitron:CreateProject` tindakan tersebut dalam kebijakan mereka. Pernyataan kebijakan harus memuat elemen `Action` atau `NotAction`. Amazon Monitron mendefinisikan serangkaian tindakannya sendiri yang menjelaskan tugas yang dapat Anda lakukan dengan layanan ini.

**catatan**  
Dengan `deleteProject` operasi ini, Anda harus memiliki izin AWS IAM Identity Center (SSO) untuk dihapus. Tanpa izin ini, fungsionalitas hapus masih akan menghapus proyek. Namun, itu tidak akan menghapus sumber daya dari SSO dan Anda mungkin berakhir dengan referensi menggantung di SSO.

Untuk menetapkan beberapa tindakan dalam satu pernyataan, pisahkan dengan koma seperti berikut:

```
"Action": [
      "monitron:action1",
      "monitron:action2"
]
```

Anda dapat menentukan beberapa tindakan menggunakan wildcard (\$1). Sebagai contoh, untuk menentukan semua tindakan yang dimulai dengan kata `List`, sertakan tindakan berikut:

```
"Action": "monitron:List*"
```

### Sumber daya
<a name="security_iam_service-with-iam-id-based-policies-resources"></a>

Amazon Monitron tidak mendukung menentukan sumber daya ARNs dalam kebijakan.

### Kunci kondisi
<a name="security_iam_service-with-iam-id-based-policies-conditionkeys"></a>

Administrator dapat menggunakan kebijakan AWS JSON untuk menentukan siapa yang memiliki akses ke apa. Yaitu, **principal** dapat melakukan **tindakan** pada suatu **sumber daya**, dan dalam suatu **syarat**.

Elemen `Condition` menentukan ketika pernyataan dieksekusi berdasarkan kriteria yang ditetapkan. Anda dapat membuat ekspresi bersyarat yang menggunakan [operator kondisi](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html), misalnya sama dengan atau kurang dari, untuk mencocokkan kondisi dalam kebijakan dengan nilai-nilai yang diminta. Untuk melihat semua kunci kondisi AWS global, lihat [kunci konteks kondisi AWS global](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) di *Panduan Pengguna IAM*.

Amazon Monitron mendefinisikan kumpulan kunci kondisinya sendiri dan juga mendukung penggunaan beberapa kunci kondisi global. Untuk daftar semua kunci kondisi AWS global, lihat [Kunci Konteks Kondisi AWS Global](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) di *Panduan Pengguna IAM*.

*Untuk melihat daftar kunci kondisi Amazon Monitron, lihat [Tindakan yang ditentukan oleh Amazon Monitron](https://docs.aws.amazon.com//service-authorization/latest/reference/list_amazonmonitron.html#amazonmonitron-actions-as-permissions) di Panduan Pengguna IAM.* Untuk mempelajari tindakan dan sumber daya yang dapat Anda gunakan kunci kondisi, lihat [Kunci kondisi untuk Amazon Monitron](https://docs.aws.amazon.com//service-authorization/latest/reference/list_amazonmonitron.html#amazonmonitron-policy-keys).

### Contoh
<a name="security_iam_service-with-iam-id-based-policies-examples"></a>

Untuk melihat contoh kebijakan berbasis identitas Amazon Monitron, lihat. [Contoh Kebijakan Berbasis Identitas Amazon Monitron](#security_iam_id-based-policy-examples)

## Kebijakan Berbasis Sumber Daya Amazon Monitron
<a name="security_iam_service-with-iam-resource-based-policies"></a>

Amazon Monitron tidak mendukung kebijakan berbasis sumber daya.

## Otorisasi Berdasarkan Tag Amazon Monitron
<a name="security_iam_service-with-iam-tags"></a>

Anda dapat mengaitkan tag dengan jenis sumber daya Amazon Monitron tertentu untuk otorisasi. Untuk mengontrol akses berdasarkan tag, berikan informasi tag dalam [elemen kondisi](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) kebijakan menggunakan`Amazon Monitron:TagResource/${TagKey}`,`aws:RequestTag/${TagKey}`, atau kunci `aws:TagKeys` kondisi. 

## Peran IAM Amazon Monitron
<a name="security_iam_service-with-iam-roles"></a>

[Peran IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) adalah entitas dalam AWS akun Anda yang memiliki izin tertentu.

### Menggunakan Kredensial Sementara dengan Amazon Monitron
<a name="security_iam_service-with-iam-roles-tempcreds"></a>

Anda dapat menggunakan kredensial sementara untuk masuk ke federasi, mengasumsikan peran IAM, atau mengasumsikan peran lintas akun. Anda memperoleh kredensyal keamanan sementara dengan memanggil operasi AWS STS API seperti [AssumeRole](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html)atau. [GetFederationToken](https://docs.aws.amazon.com/STS/latest/APIReference/API_GetFederationToken.html) 

Amazon Monitron mendukung penggunaan kredensil sementara. 

### Peran Tertaut Layanan
<a name="security_iam_service-with-iam-roles-service-linked"></a>

[Peran terkait AWS layanan](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) memungkinkan layanan mengakses sumber daya di layanan lain untuk menyelesaikan tindakan atas nama Anda. Peran terkait layanan muncul di akun IAM Anda dan dimiliki oleh layanan tersebut. Administrator IAM dapat melihat tetapi tidak dapat mengedit izin untuk peran terkait layanan. 

Amazon Monitron mendukung peran terkait layanan. 

### Peran Layanan
<a name="security_iam_service-with-iam-roles-service"></a>

Fitur ini memungkinkan layanan untuk menerima [peran layanan](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-role) atas nama Anda. Peran ini mengizinkan layanan untuk mengakses sumber daya di layanan lain untuk menyelesaikan tindakan atas nama Anda. Peran layanan muncul di akun IAM Anda dan dimiliki oleh akun tersebut. Ini berarti administrator IAM dapat mengubah izin untuk peran ini. Namun, melakukan hal itu dapat merusak fungsionalitas layanan.

Amazon Monitron mendukung peran layanan. 

## Contoh Kebijakan Berbasis Identitas Amazon Monitron
<a name="security_iam_id-based-policy-examples"></a>

Secara default, pengguna dan peran IAM tidak memiliki izin untuk membuat atau memodifikasi sumber daya Amazon Monitron. Mereka juga tidak dapat melakukan tugas menggunakan Konsol Manajemen AWS. Administrator IAM harus memberikan izin kepada pengguna, grup, atau peran IAM yang memerlukannya. Kemudian pengguna, grup, atau peran ini dapat melakukan operasi spesifik pada sumber daya tertentu yang mereka butuhkan. Administrator kemudian harus melampirkan kebijakan tersebut ke pengguna IAM atau grup yang memerlukan izin tersebut.

Untuk mempelajari cara membuat kebijakan berbasis identitas IAM menggunakan contoh dokumen kebijakan JSON ini, lihat [Membuat Kebijakan pada Tab JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html#access_policies_create-json-editor) dalam *Panduan Pengguna IAM*.

**Topics**
+ [Praktik Terbaik Kebijakan](#security_iam_service-with-iam-policy-best-practices)
+ [Menggunakan Konsol Amazon Monitron](#security_iam_id-based-policy-examples-console)
+ [Contoh: Daftar Semua Proyek Amazon Monitron](#security_iam_id-based-policy-examples-access-one-bucket)
+ [Contoh: Daftar Proyek Amazon Monitron Berdasarkan Tag](#security_iam_id-based-policy-examples-view-widget-tags)

### Praktik Terbaik Kebijakan
<a name="security_iam_service-with-iam-policy-best-practices"></a>

Kebijakan berbasis identitas menentukan apakah seseorang dapat membuat, mengakses, atau menghapus sumber daya Amazon Monitron di akun Anda. Tindakan ini membuat Akun AWS Anda dikenai biaya. Ketika Anda membuat atau mengedit kebijakan berbasis identitas, ikuti panduan dan rekomendasi ini:
+ **Mulailah dengan kebijakan AWS terkelola dan beralih ke izin hak istimewa paling sedikit — Untuk mulai memberikan izin** kepada pengguna dan beban kerja Anda, gunakan *kebijakan AWS terkelola* yang memberikan izin untuk banyak kasus penggunaan umum. Mereka tersedia di Anda Akun AWS. Kami menyarankan Anda mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola AWS pelanggan yang khusus untuk kasus penggunaan Anda. Untuk informasi selengkapnya, lihat [Kebijakan yang dikelola AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies) atau [Kebijakan yang dikelola AWS untuk fungsi tugas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html) dalam *Panduan Pengguna IAM*.
+ **Menerapkan izin dengan hak akses paling rendah** – Ketika Anda menetapkan izin dengan kebijakan IAM, hanya berikan izin yang diperlukan untuk melakukan tugas. Anda melakukannya dengan mendefinisikan tindakan yang dapat diambil pada sumber daya tertentu dalam kondisi tertentu, yang juga dikenal sebagai *izin dengan hak akses paling rendah*. Untuk informasi selengkapnya tentang cara menggunakan IAM untuk mengajukan izin, lihat [Kebijakan dan izin dalam IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html) dalam *Panduan Pengguna IAM*.
+ **Gunakan kondisi dalam kebijakan IAM untuk membatasi akses lebih lanjut** – Anda dapat menambahkan suatu kondisi ke kebijakan Anda untuk membatasi akses ke tindakan dan sumber daya. Sebagai contoh, Anda dapat menulis kondisi kebijakan untuk menentukan bahwa semua permintaan harus dikirim menggunakan SSL. Anda juga dapat menggunakan ketentuan untuk memberikan akses ke tindakan layanan jika digunakan melalui yang spesifik Layanan AWS, seperti CloudFormation. Untuk informasi selengkapnya, lihat [Elemen kebijakan JSON IAM: Kondisi](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) dalam *Panduan Pengguna IAM*.
+ **Gunakan IAM Access Analyzer untuk memvalidasi kebijakan IAM Anda untuk memastikan izin yang aman dan fungsional** – IAM Access Analyzer memvalidasi kebijakan baru dan yang sudah ada sehingga kebijakan tersebut mematuhi bahasa kebijakan IAM (JSON) dan praktik terbaik IAM. IAM Access Analyzer menyediakan lebih dari 100 pemeriksaan kebijakan dan rekomendasi yang dapat ditindaklanjuti untuk membantu Anda membuat kebijakan yang aman dan fungsional. Untuk informasi selengkapnya, lihat [Validasi kebijakan dengan IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html) dalam *Panduan Pengguna IAM*.
+ **Memerlukan otentikasi multi-faktor (MFA)** - Jika Anda memiliki skenario yang mengharuskan pengguna IAM atau pengguna root di Anda, Akun AWS aktifkan MFA untuk keamanan tambahan. Untuk meminta MFA ketika operasi API dipanggil, tambahkan kondisi MFA pada kebijakan Anda. Untuk informasi selengkapnya, lihat [Amankan akses API dengan MFA](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_configure-api-require.html) dalam *Panduan Pengguna IAM*.

Untuk informasi selengkapnya tentang praktik terbaik dalam IAM, lihat [Praktik terbaik keamanan di IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) dalam *Panduan Pengguna IAM*.

### Menggunakan Konsol Amazon Monitron
<a name="security_iam_id-based-policy-examples-console"></a>

Untuk menyiapkan Amazon Monitron menggunakan konsol, selesaikan proses penyiapan awal menggunakan pengguna dengan hak istimewa tinggi (seperti pengguna dengan kebijakan `AdministratorAccess` terkelola terlampir). 

Untuk mengakses konsol Amazon Monitron untuk day-to-day operasi setelah penyiapan awal, Anda harus memiliki set izin minimum. Izin ini harus memungkinkan Anda untuk membuat daftar dan melihat detail tentang sumber daya Amazon Monitron di akun AWS Anda dan menyertakan serangkaian izin yang terkait dengan Pusat Identitas IAM. Jika Anda membuat kebijakan berbasis identitas yang lebih ketat daripada izin minimum yang diperlukan ini, konsol tidak akan berfungsi sebagaimana dimaksud untuk entitas (pengguna atau peran IAM) dengan kebijakan tersebut. Untuk fungsionalitas dasar Amazon Monitron Console, Anda harus melampirkan kebijakan `AmazonMonitronFullAccess` terkelola. Bergantung pada situasinya, Anda mungkin juga memerlukan izin tambahan untuk layanan Organizations dan SSO. Hubungi AWS dukungan jika Anda memerlukan informasi lebih lanjut.

### Contoh: Daftar Semua Proyek Amazon Monitron
<a name="security_iam_id-based-policy-examples-access-one-bucket"></a>

Kebijakan contoh ini memberikan izin kepada pengguna IAM di AWS akun Anda untuk mencantumkan semua proyek di akun Anda. 

### Contoh: Daftar Proyek Amazon Monitron Berdasarkan Tag
<a name="security_iam_id-based-policy-examples-view-widget-tags"></a>

Anda dapat menggunakan kondisi dalam kebijakan berbasis identitas untuk mengontrol akses ke sumber daya Amazon Monitron berdasarkan tag. Contoh ini menunjukkan bagaimana Anda dapat membuat kebijakan yang memungkinkan daftar proyek. Namun, izin diberikan hanya jika tag proyek `location` memiliki nilai`Seattle`. Kebijakan ini juga memberi izin yang diperlukan untuk menyelesaikan tindakan ini pada konsol tersebut.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "ListProjectsInConsole",
            "Effect": "Allow",
            "Action": "monitron:ListProjects",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/location": "Seattle"
                }
            }
        }
    ]
}
```

------

Untuk informasi selengkapnya, lihat [Elemen kebijakan IAM JSON: Syarat](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) dalam *Panduan Pengguna IAM*.

## Memecahkan Masalah Identitas dan Akses Amazon Monitron
<a name="security_iam_troubleshoot"></a>

Gunakan informasi berikut untuk membantu Anda mendiagnosis dan memperbaiki masalah umum yang mungkin Anda temui saat bekerja dengan Amazon Monitron dan IAM.

**Topics**
+ [Saya Tidak Berwenang untuk Melakukan Tindakan di Amazon Monitron](#security_iam_troubleshoot-no-permissions)
+ [Saya Ingin Mengizinkan Orang Di Luar AWS Akun Saya Mengakses Sumber Daya Amazon Monitron Saya](#security_iam_troubleshoot-cross-account-access)

### Saya Tidak Berwenang untuk Melakukan Tindakan di Amazon Monitron
<a name="security_iam_troubleshoot-no-permissions"></a>

Jika Anda menerima pesan kesalahan bahwa Anda tidak memiliki otorisasi untuk melakukan tindakan, kebijakan Anda harus diperbarui agar Anda dapat melakukan tindakan tersebut.

Contoh kesalahan berikut terjadi ketika pengguna IAM `mateojackson` mencoba menggunakan konsol untuk melihat detail tentang suatu sumber daya `my-example-widget` rekaan, tetapi tidak memiliki izin `monitron:GetWidget` rekaan.

```
User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: monitron:GetWidget on resource: my-example-widget
```

Dalam hal ini, kebijakan untuk pengguna `mateojackson` harus diperbarui untuk mengizinkan akses ke sumber daya `my-example-widget` dengan menggunakan tindakan `monitron:GetWidget`.

Jika Anda memerlukan bantuan, hubungi AWS administrator Anda. Administrator Anda adalah orang yang memberi Anda kredensial masuk.

### Saya Ingin Mengizinkan Orang Di Luar AWS Akun Saya Mengakses Sumber Daya Amazon Monitron Saya
<a name="security_iam_troubleshoot-cross-account-access"></a>

Anda dapat membuat peran yang dapat digunakan pengguna di akun lain atau orang-orang di luar organisasi Anda untuk mengakses sumber daya Anda. Anda dapat menentukan siapa saja yang dipercaya untuk mengambil peran tersebut. Untuk layanan yang mendukung kebijakan berbasis sumber daya atau daftar kontrol akses (ACLs), Anda dapat menggunakan kebijakan tersebut untuk memberi orang akses ke sumber daya Anda.

Untuk mempelajari selengkapnya, periksa referensi berikut:
+ Untuk mengetahui apakah Amazon Monitron mendukung fitur-fitur ini, lihat. [Bagaimana Amazon Monitron Bekerja dengan IAM](#security_iam_service-with-iam)
+ Untuk mempelajari cara menyediakan akses ke sumber daya Anda di seluruh sumber daya Akun AWS yang Anda miliki, lihat [Menyediakan akses ke pengguna IAM di pengguna lain Akun AWS yang Anda miliki](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_aws-accounts.html) di *Panduan Pengguna IAM*.
+ Untuk mempelajari cara menyediakan akses ke sumber daya Anda kepada pihak ketiga Akun AWS, lihat [Menyediakan akses yang Akun AWS dimiliki oleh pihak ketiga](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_third-party.html) dalam *Panduan Pengguna IAM*.
+ Untuk mempelajari cara memberikan akses melalui federasi identitas, lihat [Menyediakan akses ke pengguna terautentikasi eksternal (federasi identitas)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) dalam *Panduan Pengguna IAM*.
+ *Untuk mempelajari perbedaan antara menggunakan peran dan kebijakan berbasis sumber daya untuk akses lintas akun, lihat [Akses sumber daya lintas akun di IAM di Panduan Pengguna IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html).*

# Menggunakan peran terkait layanan untuk Amazon Monitron
<a name="using-service-linked-roles"></a>

[Amazon Monitron menggunakan peran terkait AWS Identity and Access Management layanan (IAM).](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke Amazon Monitron. Peran terkait layanan telah ditentukan sebelumnya oleh Amazon Monitron dan menyertakan semua izin yang diperlukan layanan untuk memanggil layanan lain atas nama Anda. AWS 

Peran terkait layanan membuat pengaturan Amazon Monitron lebih mudah karena Anda tidak perlu menambahkan izin yang diperlukan secara manual. Amazon Monitron mendefinisikan izin peran terkait layanannya, dan kecuali ditentukan lain, hanya Amazon Monitron yang dapat mengambil perannya. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin, serta bahwa kebijakan izin tidak dapat dilampirkan ke entitas IAM lainnya.

Untuk informasi tentang layanan lain yang mendukung peran terkait layanan, silakan lihat [layanan AWS yang bisa digunakan dengan IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) dan carilah layanan yang memiliki opsi **Ya** di kolom **Peran terkait layanan**. Pilih **Ya** dengan sebuah tautan untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut.

**Topics**
+ [Izin peran terkait layanan untuk Amazon Monitron](slr-permissions.md)
+ [Membuat peran terkait layanan untuk Amazon Monitron](create-slr.md)
+ [Mengedit peran terkait layanan untuk Amazon Monitron](edit-slr.md)
+ [Menghapus peran terkait layanan untuk Amazon Monitron](delete-slr.md)
+ [Wilayah yang didukung untuk peran terkait layanan Amazon Monitron](slr-regions.md)
+ [AWS kebijakan terkelola untuk Amazon Monitron](monitron-managed-policies.md)
+ [Amazon Monitron memperbarui kebijakan terkelola AWS](managed-policy-updates.md)

# Izin peran terkait layanan untuk Amazon Monitron
<a name="slr-permissions"></a>

Amazon Monitron menggunakan peran terkait layanan bernama **AWSServiceRoleForMonitron[\$1 \$1SUFFIX\$1] — Amazon** Monitron digunakan AWSService RoleForMonitron untuk mengakses AWS layanan lain, termasuk Log Cloudwatch, Kinesis Data Streams, kunci KMS, dan SSO. Untuk informasi selengkapnya tentang kebijakan, lihat [AWSServiceRoleForMonitronPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSServiceRoleForMonitronPolicy.html)di *Panduan Referensi Kebijakan AWS Terkelola*

Peran terkait layanan AWSService RoleForMonitron [\$1 \$1SUFFIX\$1] mempercayai layanan berikut untuk mengambil peran:
+ `monitron.amazonaws.com` atau `core.monitron.amazonaws.com`

Kebijakan izin peran bernama MonitronServiceRolePolicy memungkinkan Amazon Monitron menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
+ Tindakan: Amazon CloudWatch Logs`logs:CreateLogGroup`, `logs:CreateLogStream` dan `logs:PutLogEvents` pada grup CloudWatch log, aliran log, dan peristiwa log di bawah jalur /aws/monitron/ \$1

Kebijakan izin peran bernama MonitronServiceDataExport - KinesisDataStreamAccess memungkinkan Amazon Monitron menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
+ Tindakan: Amazon Kinesis`kinesis:PutRecord`,`kinesis:PutRecords`, dan `kinesis:DescribeStream` pada aliran data Kinesis yang ditentukan untuk ekspor data langsung.
+ Tindakan: Amazon AWS KMS `kms:GenerateDataKey` untuk AWS KMS kunci yang digunakan oleh aliran data Kinesis yang ditentukan untuk ekspor data langsung
+ Tindakan: Amazon IAM `iam:DeleteRole` untuk menghapus peran terkait layanan itu sendiri saat tidak digunakan

Kebijakan izin peran bernama AWSService RoleForMonitronPolicy memungkinkan Amazon Monitron menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
+ Tindakan: Pusat Identitas IAM`sso:GetManagedApplicationInstance`,`sso:GetProfile`,`sso:ListProfiles`,`sso:AssociateProfile`,,`sso:ListDirectoryAssociations`,`sso:ListProfileAssociations`,`sso-directory:DescribeUsers`, `sso-directory:SearchUsers``sso:CreateApplicationAssignment`, dan `sso:ListApplicationAssignments` untuk mengakses pengguna Pusat Identitas IAM yang terkait dengan proyek

**catatan**  
 Tambahkan `sso:ListProfileAssociations` untuk mengizinkan Amazon Monitron mencantumkan asosiasi dengan instance aplikasi yang mendasari Proyek Amazon Monitron. 

Anda harus mengonfigurasi izin untuk mengizinkan entitas IAM (seperti pengguna, grup, atau peran) untuk membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat [Izin peran tertaut layanan](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) dalam *Panduan Pengguna IAM*.

# Membuat peran terkait layanan untuk Amazon Monitron
<a name="create-slr"></a>

Anda tidak perlu membuat peran terkait layanan secara manual. Saat Anda mengaktifkan fitur yang memerlukan izin untuk memanggil AWS layanan lain atas nama Anda di Amazon Monitron di, Amazon Monitron Konsol Manajemen AWS akan membuat peran terkait layanan untuk Anda.

# Mengedit peran terkait layanan untuk Amazon Monitron
<a name="edit-slr"></a>

Amazon Monitron tidak mengizinkan Anda mengedit peran terkait layanan AWSService RoleForMonitron [\$1 \$1SUFFIX\$1]. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin merujuk peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat [Mengedit peran terkait layanan](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) dalam *Panduan Pengguna IAM*.

# Menghapus peran terkait layanan untuk Amazon Monitron
<a name="delete-slr"></a>

Anda tidak perlu menghapus peran AWSService RoleForMonitron [\$1 \$1SUFFIX\$1] secara manual. Saat Anda menghapus proyek Amazon Monitron yang Anda buat melalui Amazon Monitron di, Konsol Manajemen AWS Amazon Monitron membersihkan sumber daya dan menghapus peran terkait layanan untuk Anda.

Anda juga dapat menggunakan konsol IAM, AWS CLI atau AWS API untuk menghapus peran terkait layanan secara manual. Untuk melakukannya, Anda harus membersihkan sumber daya untuk peran tertaut layanan terlebih dahulu, lalu Anda dapat menghapusnya secara manual.

**catatan**  
Jika layanan Amazon Monitron menggunakan peran saat Anda mencoba menghapus sumber daya, maka penghapusan mungkin gagal. Jika hal itu terjadi, tunggu beberapa menit dan coba mengoperasikannya lagi.

**Untuk menghapus sumber daya Amazon Monitron yang digunakan oleh AWSService RoleForMonitron [\$1 \$1SUFFIX\$1]**
+ Hapus proyek Amazon Monitron menggunakan peran terkait layanan ini.

**Untuk menghapus peran tertaut layanan secara manual menggunakan IAM**

Gunakan konsol IAM, the AWS CLI, atau AWS API untuk menghapus peran terkait layanan AWSService RoleForMonitron [\$1 \$1SUFFIX\$1]. Untuk informasi selengkapnya, lihat [Menghapus peran terkait layanan](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) dalam *Panduan Pengguna IAM*.

# Wilayah yang didukung untuk peran terkait layanan Amazon Monitron
<a name="slr-regions"></a>

Amazon Monitron mendukung penggunaan peran terkait layanan di semua wilayah tempat layanan tersedia. Untuk informasi selengkapnya, lihat [AWS Wilayah dan Titik Akhir](https://docs.aws.amazon.com//general/latest/gr/rande.html#connect_region).

Amazon Monitron tidak mendukung penggunaan peran terkait layanan di setiap wilayah tempat layanan tersedia. Anda dapat menggunakan peran AWSService RoleForMonitron [\$1 \$1SUFFIX\$1] di wilayah berikut.


****  

| Nama wilayah | Identitas wilayah | Dukungan di Amazon Monitron | 
| --- | --- | --- | 
| US East (Northern Virginia) | us-east-1 | Ya | 
| US East (Ohio) | us-east-2 | Tidak | 
| AS Barat (California Utara) | us-west-1 | Tidak | 
| AS Barat (Oregon) | us-west-2 | Tidak | 
| Asia Pasifik (Mumbai) | ap-south-1 | Tidak | 
| Asia Pacific (Osaka) | ap-northeast-3 | Tidak | 
| Asia Pasifik (Seoul) | ap-northeast-2 | Tidak | 
| Asia Pasifik (Singapura) | ap-southeast-1 | Tidak | 
| Asia Pasifik (Sydney) | ap-southeast-2 | Ya | 
| Asia Pacific (Tokyo) | ap-northeast-1 | Tidak | 
| Kanada (Pusat) | ca-central-1 | Tidak | 
| Eropa (Frankfurt) | eu-central-1 | Tidak | 
| Eropa (Irlandia) | eu-west-1 | Ya | 
| Eropa (London) | eu-west-2 | Tidak | 
| Eropa (Paris) | eu-west-3 | Tidak | 
| Amerika Selatan (Sao Paulo) | sa-east-1 | Tidak | 
| AWS GovCloud (US) | us-gov-west-1 | Tidak | 

# AWS kebijakan terkelola untuk Amazon Monitron
<a name="monitron-managed-policies"></a>

Anda dapat melampirkan AmazonMonitronFullAccess ke entitas IAM Anda. Kebijakan ini memberikan izin *administratif* yang memungkinkan akses ke semua sumber daya dan operasi Amazon Monitron.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:CreateServiceLinkedRole",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "iam:AWSServiceName": "monitron.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "monitron:*"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:ListKeys",
                "kms:DescribeKey",
                "kms:ListAliases"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "kms:CreateGrant",
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "kms:ViaService": [
                        "monitron.*.amazonaws.com"
                    ]
                },
                "Bool": {
                    "kms:GrantIsForAWSResource": true
                }
            }
        },
        {
            "Sid": "AWSSSOPermissions",
            "Effect": "Allow",
            "Action": [
                "organizations:DescribeAccount",
                "organizations:DescribeOrganization",
                "ds:DescribeDirectories",
                "ds:DescribeTrusts"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kinesis:DescribeStream",
                "kinesis:ListStreams"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "logs:DescribeLogGroups",
                "logs:DescribeLogStreams",
                "logs:GetLogEvents",
                "logs:CreateLogGroup"
            ],
            "Resource": "arn:aws:logs:*:*:log-group:/aws/monitron/*"
        }
    ]
}
```

------

# Amazon Monitron memperbarui kebijakan terkelola AWS
<a name="managed-policy-updates"></a>

Lihat detail tentang pembaruan kebijakan AWS terkelola untuk Amazon Monitron sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat dokumen Amazon Monitron.


| Ubah | Deskripsi | Date | 
| --- | --- | --- | 
|  AWSServiceRoleForMonitronPolicy - Perbarui ke kebijakan yang ada  |  Ditambahkan `sso:CreateApplicationAssignment` dan `sso:ListApplicationAssignments` ke [kebijakan izin peran](https://docs.aws.amazon.com/Monitron/latest/user-guide/using-service-linked-roles.html).  | September 30, 2024 | 
|  AmazonMonitronFullAccess - Perbarui ke kebijakan yang ada  |  Amazon Monitron menambahkan izin untuk mendeskripsikan dan mencantumkan Kinesis Data Streams, dan menjelaskan get, serta CloudWatch membuat grup log, aliran log, dan peristiwa log.Anda harus menggunakan izin ini untuk menggunakan konsol Amazon Monitron untuk menampilkan informasi tentang Kinesis Data Streams dan Log. CloudWatch   | Juni 8, 2022 | 

# Pencatatan dan Pemantauan di Amazon Monitron
<a name="monitron-logging"></a>

Pemantauan adalah bagian penting dalam menjaga keandalan, ketersediaan, dan kinerja aplikasi Amazon Monitron Anda. Untuk memantau konsol Amazon Monitron dan tindakan aplikasi seluler, Anda dapat menggunakannya. AWS CloudTrail

CloudTrail log menyediakan catatan tindakan yang diambil oleh pengguna, peran, atau AWS layanan di Amazon Monitron. Dengan menggunakan informasi yang dikumpulkan oleh CloudTrail, Anda dapat menentukan permintaan yang dibuat ke Amazon Monitron, alamat IP dari mana permintaan dibuat, siapa yang membuat permintaan, kapan dibuat, dan detail tambahan. Untuk informasi selengkapnya, lihat [Mencatat tindakan Amazon Monitron dengan AWS CloudTrail](logging-using-cloudtrail.md).

# Validasi Kepatuhan untuk Amazon Monitron
<a name="monitron-compliance"></a>

Untuk mempelajari apakah an Layanan AWS berada dalam lingkup program kepatuhan tertentu, lihat [Layanan AWS di Lingkup oleh Program Kepatuhan Layanan AWS](https://aws.amazon.com/compliance/services-in-scope/) dan pilih program kepatuhan yang Anda minati. Untuk informasi umum, lihat [Program AWS Kepatuhan Program AWS](https://aws.amazon.com/compliance/programs/) .

Anda dapat mengunduh laporan audit pihak ketiga menggunakan AWS Artifact. Untuk informasi selengkapnya, lihat [Mengunduh Laporan di AWS Artifact](https://docs.aws.amazon.com/artifact/latest/ug/downloading-documents.html) .

Tanggung jawab kepatuhan Anda saat menggunakan Layanan AWS ditentukan oleh sensitivitas data Anda, tujuan kepatuhan perusahaan Anda, dan hukum dan peraturan yang berlaku. Untuk informasi selengkapnya tentang tanggung jawab kepatuhan Anda saat menggunakan Layanan AWS, lihat [Dokumentasi AWS Keamanan](https://docs.aws.amazon.com/security/).

# Keamanan Infrastruktur di Amazon Monitron
<a name="infrastructure-security"></a>

Sebagai layanan terkelola, Amazon Monitron dilindungi oleh keamanan jaringan AWS global. Untuk informasi tentang layanan AWS keamanan dan cara AWS melindungi infrastruktur, lihat [Keamanan AWS Cloud](https://aws.amazon.com/security/). Untuk mendesain AWS lingkungan Anda menggunakan praktik terbaik untuk keamanan infrastruktur, lihat [Perlindungan Infrastruktur dalam Kerangka Kerja](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/infrastructure-protection.html) yang * AWS Diarsiteksikan dengan Baik Pilar Keamanan*.

Anda menggunakan panggilan API yang AWS dipublikasikan untuk mengakses Amazon Monitron melalui jaringan. Klien harus mendukung hal-hal berikut:
+ Keamanan Lapisan Pengangkutan (TLS). Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.
+ Sandi cocok dengan sistem kerahasiaan maju sempurna (perfect forward secrecy, PFS) seperti DHE (Ephemeral Diffie-Hellman) atau ECDHE (Elliptic Curve Ephemeral Diffie-Hellman). Sebagian besar sistem modern seperti Java 7 dan versi lebih baru mendukung mode-mode ini.

# Praktik Terbaik Keamanan untuk Amazon Monitron
<a name="security-best-practices"></a>

Amazon Monitron menyediakan sejumlah fitur keamanan untuk dipertimbangkan saat Anda mengembangkan dan menerapkan kebijakan keamanan Anda sendiri. Praktik terbaik berikut adalah pedoman umum dan tidak mewakili solusi keamanan yang lengkap. Karena praktik terbaik ini mungkin tidak sesuai atau tidak memadai untuk lingkungan Anda, perlakukan itu sebagai pertimbangan yang bermanfaat, bukan sebagai resep.

Praktik terbaik berikut untuk Amazon Monitron dapat membantu mencegah insiden keamanan:
+ Saat membuat direktori AWS IAM Identity Center (IAM Identity Center) pengguna untuk Amazon Monitron, aktifkan otentikasi multi-faktor (MFA) untuk direktori untuk keamanan direktori yang lebih baik.
+ Ketahuilah bahwa semua admin proyek dan situs yang menggunakan aplikasi seluler Amazon Monitron akan memiliki akses baca ke semua pengguna di organisasi Anda yang terdaftar di direktori pengguna yang Anda pilih saat menyiapkan proyek Anda. Kami sangat menyarankan menggunakan direktori terisolasi jika Anda ingin membatasi akses ke informasi organisasi pengguna.
+ Karena bahaya serangan phishing, di mana penyerang mengirim email yang meniru email undangan proyek Amazon Monitron kepada pengguna Anda, memperingatkan pengguna untuk memastikan bahwa nama direktori terlihat di layar login sebelum mereka memasukkan kredensi masuk mereka.
+ Karena aplikasi seluler Amazon Monitron berjalan di smartphone dan memiliki akses ke proyek Anda, minta semua pengguna mengaktifkan kunci layar untuk melindungi akses saat tidak digunakan.