View a markdown version of this page

Ikhtisar pengelolaan izin akses ke sumber daya AWS Control Tower - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Ikhtisar pengelolaan izin akses ke sumber daya AWS Control Tower

Setiap AWS sumber daya dimiliki oleh Akun AWS, dan izin untuk membuat atau mendapatkan akses ke sumber daya diatur oleh kebijakan izin. Administrator akun dapat melampirkan kebijakan izin pada identitas IAM (yaitu pengguna, grup, dan peran). Beberapa layanan (seperti AWS Lambda) juga mendukung melampirkan kebijakan izin ke sumber daya.

catatan

Administrator akun (atau administrator) adalah pengguna dengan hak administrator. Untuk informasi selengkapnya, lihat Praktik Terbaik IAM dalam Panduan Pengguna IAM.

Ketika Anda bertanggung jawab untuk memberikan izin kepada pengguna atau peran, Anda harus mengetahui dan melacak pengguna dan peran yang memerlukan izin, sumber daya yang memerlukan izin untuk setiap pengguna dan peran, dan tindakan spesifik yang harus diizinkan untuk mengoperasikan sumber daya tersebut.

Sumber daya dan operasi AWS Control Tower

Di AWS Control Tower, sumber daya utama adalah zona pen daratan. AWS Control Tower juga mendukung jenis sumber daya tambahan, kontrol, kadang-kadang disebut sebagai pagar pem batas. Namun, untuk AWS Control Tower, Anda hanya dapat mengelola kontrol dalam konteks zona pendaratan yang ada. Kontrol dapat disebut sebagai subresource.

Sumber daya dan subsumber daya di AWS memiliki Nama Sumber Daya Amazon (ARN) unik yang terkait dengannya, seperti yang ditunjukkan pada contoh berikut.

Jenis Sumber Daya Format ARN
Sistem file arn:aws:elasticfilesystem:region:account-id:file-system/file-system-id

AWS Control Tower menyediakan serangkaian operasi API untuk bekerja dengan sumber daya AWS Control Tower. Untuk daftar operasi yang tersedia, lihat AWS Control Tower Refer ensi API Menara Kontrol AWS.

Untuk informasi selengkapnya tentang CloudFormation sumber daya di AWS Control Tower, lihat Panduan AWS CloudFormation Pengguna.

Tentang kepemilikan sumber daya

Akun AWS memiliki sumber daya yang dibuat di akun, terlepas dari siapa yang membuat sumber daya. Secara khusus, pemilik sumber daya adalah AWS akun entitas utama (yaitu, pengguna Akun AWS root, pengguna Pusat Identitas IAM, pengguna IAM, atau peran IAM) yang mengotentikasi permintaan pembuatan sumber daya. Contoh berikut menggambarkan cara kerjanya:

  • Jika Anda menggunakan kredentif pengguna root AWS AWS akun untuk mengatur zona pendaratan, AWS akun Anda adalah pemilik sumber daya.

  • Jika Anda membuat pengguna IAM di AWS akun Anda dan memberikan izin untuk mengatur zona pendaratan kepada pengguna tersebut, pengguna dapat mengatur zona pendaratan selama akun mereka memenuhi prasyarat. Namun, AWS akun Anda, tempat pengguna berada, memiliki sumber daya zona pendaratan.

  • Jika Anda membuat peran IAM di AWS akun Anda dengan izin untuk mengatur zona pendaratan, siapa pun yang dapat mengambil peran tersebut dapat mengatur zona pendaratan. AWS Akun Anda, yang menjadi milik peran tersebut, memiliki sumber daya zona pendaratan.

Tentukan elemen kebijakan: Tindakan, Efek, dan Prinsip

Anda dapat mengatur dan mengelola zona pendaratan melalui konsol AWS Control Tower, atau API zona pendaratan. Untuk mengatur zona pendaratan, Anda harus menjadi pengguna IAM dengan izin administratif seperti yang didefinisikan dalam kebijakan IAM.

Elemen-elemen berikut adalah yang paling mendasar yang dapat Anda identifikasi dalam kebijakan:

  • Sumber daya – Dalam kebijakan, Anda menggunakan Amazon Resource Name (ARN) untuk mengidentifikasi sumber daya yang diatur kebijakan. Untuk informasi selengkapnya, lihat Sumber daya dan operasi AWS Control Tower.

  • Tindakan – Anda menggunakan kata kunci tindakan untuk mengidentifikasi operasi sumber daya yang ingin Anda izinkan atau tolak. Untuk informasi tentang jenis tindakan yang tersedia untuk dilakukan, lihat Tind akan yang ditentukan oleh AWS Control Tower.

  • Efek – Anda menentukan efek ketika pengguna meminta tindakan tertentu—efek ini dapat berupa pemberian izin atau penolakan. Jika Anda tidak secara eksplisit memberikan akses ke (mengizinkan) sumber daya, akses akan ditolak secara implisit. Anda juga dapat secara eksplisit menolak akses ke sumber daya, yang mungkin Anda lakukan untuk memastikan bahwa pengguna tidak dapat mengaksesnya, meskipun ada akses memberikan kebijakan yang berbeda.

  • Prinsi p — Dalam kebijakan berbasis identitas (kebijakan IAM), pengguna yang dilampirkan kebijakan tersebut adalah prinsip implisit. Untuk kebijakan berbasis sumber daya, Anda menentukan pengguna, akun, layanan, atau entitas lain yang diinginkan untuk menerima izin (berlaku hanya untuk kebijakan berbasis sumber daya). AWS Control Tower tidak mendukung kebijakan berbasis sumber daya.

Untuk mempelajari selengkapnya tentang sintaksis dan deskripsi kebijakan IAM, lihat Referensi Kebijakan IAM AWS dalam Panduan Pengguna IAM.

Menentukan kondisi dalam kebijakan

Ketika Anda memberikan izin, Anda dapat menggunakan bahasa kebijakan IAM untuk menentukan kondisi ketika kebijakan harus berlaku. Misalnya, Anda mungkin ingin kebijakan diterapkan hanya setelah tanggal tertentu. Untuk informasi selengkapnya tentang menentukan kondisi dalam bahasa kebijakan, lihat Kondisi dalam Panduan Pengguna IAM.

Untuk mengekspresikan kondisi, Anda dapat menggunakan kunci kondisi yang telah ditentukan sebelumnya. Tidak ada kunci kondisi khusus untuk AWS Control Tower. Namun, ada kunci AWS kondisi lebar yang dapat Anda gunakan sebagaimana mestinya. Untuk daftar lengkap kunci AWS-wide, lihat Kunci Ter sedia untuk Kondisi di Panduan Pengguna IAM.