View a markdown version of this page

Buat peran dan tetapkan izin - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buat peran dan tetapkan izin

Peran dan izin memberi Anda akses ke sumber daya, di AWS Control Tower, dan di AWS layanan lain, termasuk akses terprogram ke sumber daya.

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:

Untuk informasi selengkapnya tentang penggunaan IAM untuk mendelegasikan izin, lihat Manajemen Akses dalam Panduan Pengguna IAM.

catatan

Saat menyiapkan zona pendaratan AWS Control Tower, Anda memerlukan pengguna atau peran dengan kebijakan ter AdministratorAccess kelola. (arn:aws:iam: :aws:) policy/AdministratorAccess

Untuk membuat peran untuk Layanan AWS (Konsol IAM)
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi konsol IAM, pilih Peran, dan lalu pilih Buat peran.

  3. Untuk Ti pe entitas tepercaya, pilih Layanan AWS.

  4. Untuk Layanan atau kasus penggunaan, pilih layanan, lalu pilih kasus penggunaan. Kasus penggunaan ditentukan oleh layanan untuk menyertakan kebijakan kepercayaan yang diperlukan layanan.

  5. Pilih Berikutnya.

  6. Untuk kebijakan Iz in, opsi tergantung pada kasus penggunaan yang Anda pilih:

    • Jika layanan menentukan izin untuk peran, Anda tidak dapat memilih kebijakan izin.

    • Pilih dari kumpulan kebijakan izin terbatas.

    • Pilih dari semua kebijakan izin.

    • Pilih kebijakan tanpa izin, buat kebijakan setelah peran dibuat, lalu lampirkan kebijakan ke peran tersebut.

  7. (Opsional) Tetapkan batas izin. Ini adalah fitur lanjutan yang tersedia untuk peran layanan, tetapi bukan peran tertaut layanan.

    1. Buka bagian Tetapkan batas izin, lalu pilih Gunakan batas izin untuk mengontrol izin peran maksimum.

      IAM menyertakan daftar kebijakan yang AWS dikelola dan dikelola pelanggan di akun Anda.

    2. Pilih kebijakan yang akan digunakan untuk batas izin.

  8. Pilih Berikutnya.

  9. Untuk nama Per an, opsi tergantung pada layanan:

    • Jika layanan mendefinisikan nama peran, Anda tidak dapat mengedit nama peran.

    • Jika layanan mendefinisikan awalan untuk nama peran, Anda dapat memasukkan akhiran opsional.

    • Jika layanan tidak menentukan nama peran, Anda dapat memberi nama peran tersebut.

      penting

      Saat Anda memberi nama peran, perhatikan hal berikut:

      • Nama peran harus unik dalam nama Anda Akun AWS, dan tidak dapat dibuat unik berdasarkan kasus.

        Misalnya, jangan membuat peran bernama keduanya PRODROLE danprodrole. Ketika nama peran digunakan dalam kebijakan atau sebagai bagian dari ARN, nama peran tersebut peka huruf besar/kecil, namun ketika nama peran muncul kepada pelanggan di konsol, seperti selama proses masuk, nama peran tidak peka huruf besar/kecil.

      • Anda tidak dapat mengedit nama peran setelah dibuat karena entitas lain mungkin mereferensikan peran tersebut.

  10. (Opsional) Untuk Deskripsi, masukkan deskripsi untuk peran.

  11. (Opsional) Untuk mengedit kasus penggunaan dan izin untuk peran, di bagian Langkah 1: Pilih entitas tepercaya atau Langkah 2: Tambahkan izin, pilih Edit.

  12. (Opsional) Untuk membantu mengidentifikasi, mengatur, atau mencari peran, tambahkan tag sebagai pasangan kunci-nilai. Untuk informasi selengkapnya tentang menggunakan tag di IAM, lihat Tag untuk AWS Identity and Access Management sumber daya di Panduan Pengguna IAM.

  13. Tinjau peran lalu pilih Buat peran.

Cara menggunakan editor kebijakan JSON untuk membuat kebijakan
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pada panel navigasi di sebelah kiri, pilih Kebijakan.

    Jika ini pertama kalinya Anda memilih Kebijakan, akan muncul halaman Selamat Datang di Kebijakan Terkelola. Pilih Memulai.

  3. Di bagian atas halaman, pilih Buat kebijakan.

  4. Di bagian Editor kebijakan, pilih opsi JSON.

  5. Masukkan atau tempel dokumen kebijakan JSON. Untuk detail bahasa kebijakan IAM, lihat Referensi kebijakan JSON IAM.

  6. Selesaikan peringatan keamanan, kesalahan, atau peringatan umum yang dihasilkan selama validasi kebijakan, lalu pilih Berikutnya.

    catatan

    Anda dapat beralih antara opsi editor Visual dan JSON kapan saja. Namun, jika Anda melakukan perubahan atau memilih Berikutnya di editor Visual, IAM dapat merestrukturisasi kebijakan Anda untuk mengoptimalkannya bagi editor visual. Untuk informasi selengkapnya, lihat Restrukturisasi kebijakan dalam Panduan Pengguna IAM.

  7. (Opsional) Saat Anda membuat atau mengedit kebijakan di Konsol Manajemen AWS, Anda dapat membuat template kebijakan JSON atau YAML yang dapat Anda gunakan dalam CloudFormation templat.

    Untuk melakukan ini, di editor Kebijakan pilih Tind akan, lalu pilih H asilkan CloudFormation template. Untuk mempelajari selengkap CloudFormation nya, lihat referensi jenis AWS Identity and Access Management sumber daya di Panduan AWS CloudFormation Pengguna.

  8. Setelah selesai menambahkan izin ke kebijakan, pilih Berikutnya.

  9. Pada halaman Tinjau dan buat, masukkan Nama kebijakan dan Deskripsi (opsional) untuk kebijakan yang Anda buat. Tinjau Izin yang ditentukan dalam kebijakan ini untuk melihat izin yang diberikan oleh kebijakan Anda.

  10. (Opsional) Tambahkan metadata ke kebijakan dengan melampirkan tanda sebagai pasangan nilai kunci. Untuk informasi selengkapnya tentang menggunakan tag di IAM, lihat Tag untuk AWS Identity and Access Management sumber daya di Panduan Pengguna IAM.

  11. Pilih Buat kebijakan untuk menyimpan kebijakan baru Anda.

Untuk menggunakan editor visual dalam pembuatan kebijakan
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pada panel navigasi di sebelah kiri, pilih Kebijakan.

    Jika ini pertama kalinya Anda memilih Kebijakan, akan muncul halaman Selamat Datang di Kebijakan Terkelola. Pilih Memulai.

  3. Pilih Buat kebijakan.

  4. Di bagian Editor kebijakan, cari bagian Pilih layanan, lalu pilih Layanan AWS. Anda bisa menggunakan kotak pencarian di bagian atas untuk membatasi hasil pada daftar layanan. Anda bisa memilih hanya satu layanan pada blok izin editor visual. Untuk memberikan akses ke lebih dari satu layanan, tambahkan beberapa blok izin dengan memilih Tambahkan izin lainnya.

  5. Di Tind akan diizinkan, pilih tindakan yang akan ditambahkan ke kebijakan. Anda bisa memilih tindakan dengan cara berikut:

    • Pilih kotak centang untuk semua tindakan.

    • Pilih Tambah tindakan untuk memasukkan nama tindakan tertentu. Anda dapat menggunakan karakter wildcard (*) untuk menentukan beberapa tindakan.

    • Pilih satu grup Tingkat akses untuk memilih semua tindakan untuk tingkat akses tersebut (misalnya, Baca, Tulis, atau Daftar).

    • Perluas setiap grup Tingkat akses untuk memilih tindakan individu.

    Secara default, kebijakan yang Anda buat mengizinkan tindakan yang Anda pilih. Sebaliknya, untuk menolak tindakan terpilih, pilih Beralih ke menolak izin. Karena IAM menolak secara default, kami merekomendasikan sebagai praktik terbaik keamanan agar Anda mengizinkan hanya tindakan dan sumber daya yang diperlukan pengguna saja. Buat pernyataan JSON untuk menolak izin hanya jika Anda ingin mengganti izin yang diizinkan secara terpisah oleh pernyataan atau kebijakan lain. Kami sarankan Anda membatasi jumlah izin penolakan seminim mungkin karena dapat meningkatkan kesulitan izin pemecahan masalah.

  6. Untuk Sumber Daya, bila layanan dan tindakan yang Anda pilih di langkah sebelumnya tidak mendukung pilihan sumber daya tertentu, semua sumber daya diperbolehkan dan Anda tidak bisa mengedit bagian ini.

    Jika Anda memilih satu atau lebih tindakan yang mendukungizin tingkat sumber daya, maka editor visual akan mendaftar sumber daya tersebut. Kemudian Anda bisa memperluas Sumber Daya untuk menentukan sumber daya bagi kebijakan Anda.

    Anda dapat menentukan sumber daya dengan cara berikut:

    • Pilih Tambahkan ARN untuk menentukan sumber daya berdasarkan Nama Sumber Daya Amazon (ARN) mereka. Anda dapat menggunakan editor ARN visual atau mendaftar ARN secara manual. Untuk informasi selengkapnya tentang sintaks ARN, lihat Nama Sumber Daya Amazon (ARN) di Panduan Pengguna IAM. Untuk informasi tentang menggunakan ARN dalam Resource elemen kebijakan, lihat Elemen kebijakan JSON IAM: Sumber daya di Panduan Pengguna IAM.

    • Pilih Apa saja di akun ini di sebelah sumber daya untuk memberikan izin ke sumber daya apa pun dari jenis itu.

    • Pilih Semua untuk memilih semua sumber daya untuk layanan.

  7. (Opsional) Pilih Permintaan kondisi - opsional untuk menambahkan kondisi ke kebijakan yang Anda buat. Kondisi membatasi efek dari pernyataan kebijakan JSON. Misalnya, Anda dapat menentukan bahwa pengguna diizinkan melakukan tindakan pada sumber daya hanya ketika permintaan pengguna tersebut terjadi di rentang waktu tertentu. Anda juga dapat menggunakan kondisi yang umum digunakan untuk membatasi apakah pengguna harus diautentikasi dengan menggunakan perangkat otentikasi multi-faktor (MFA). Atau Anda bisa meminta agar permintaan yang berasal dari rentang alamat IP tertentu. Untuk daftar semua kunci konteks yang dapat Anda gunakan dalam kondisi kebijakan, lihat Tindakan, sumber daya, dan kunci kondisi untuk AWS layanan di Referensi O torisasi Layanan.

    Anda bisa memilih kondisi dengan cara berikut:

    • Gunakan kotak centang untuk memilih kondisi yang biasa dipakai.

    • Pilih Tambahkan kondisi lain untuk menentukan kondisi lain. Pilih Kunci Kondisi, Ku alifikasi, dan Operator kondisi, lalu masukkan Nilai. Untuk menambahkan lebih dari satu nilai, pilih Tam bah. Anda dapat mempertimbangkan nilai-nilai yang dihubungkan oleh OR operator logis. Setelah selesai, pilih Tambahkan kondisi.

    Untuk menambahkan lebih dari satu kondisi, pilih Tam bah kondisi lain lagi. Ulangi seperlunya. Setiap kondisi berlaku hanya untuk blok izin editor visual yang satu ini. Semua kondisi haruslah benar agar blok izin dapat dianggap cocok. Dengan kata lain, pertimbangkan kondisi yang akan dihubungkan oleh AND operator logis.

    Untuk informasi selengkapnya tentang elemen Kondisi, lihat Elemen kebijakan IAM JSON: Kondisi di Panduan Pengguna IAM.

  8. Untuk menambahkan lebih banyak blok izin, pilih Tambahkan izin lainnya. Untuk setiap blok, ulangi langkah 2 sampai 5.

    catatan

    Anda dapat beralih antara opsi editor Visual dan JSON kapan saja. Namun, jika Anda melakukan perubahan atau memilih Berikutnya di editor Visual, IAM dapat merestrukturisasi kebijakan Anda untuk mengoptimalkannya bagi editor visual. Untuk informasi selengkapnya, lihat Restrukturisasi kebijakan dalam Panduan Pengguna IAM.

  9. (Opsional) Saat Anda membuat atau mengedit kebijakan di Konsol Manajemen AWS, Anda dapat membuat template kebijakan JSON atau YAML yang dapat Anda gunakan dalam CloudFormation template.

    Untuk melakukan ini, di editor Kebijakan pilih Tind akan, lalu pilih H asilkan CloudFormation template. Untuk mempelajari selengkap CloudFormation nya, lihat referensi jenis AWS Identity and Access Management sumber daya di Panduan AWS CloudFormation Pengguna.

  10. Setelah selesai menambahkan izin ke kebijakan, pilih Berikutnya.

  11. Pada halaman Tinjau dan buat, masukkan Nama kebijakan dan Deskripsi (opsional) untuk kebijakan yang Anda buat. Tinjau Izin yang ditentukan dalam kebijakan ini untuk memastikan bahwa Anda telah memberikan izin yang diinginkan.

  12. (Opsional) Tambahkan metadata ke kebijakan dengan melampirkan tanda sebagai pasangan nilai kunci. Untuk informasi selengkapnya tentang menggunakan tag di IAM, lihat Tag untuk AWS Identity and Access Management sumber daya di Panduan Pengguna IAM.

  13. Pilih Buat kebijakan untuk menyimpan kebijakan baru Anda.

Untuk memberikan akses terprogram

Pengguna memerlukan akses terprogram jika mereka ingin berinteraksi dengan AWS di luar. Konsol Manajemen AWS Cara untuk memberikan akses terprogram tergantung pada jenis pengguna yang mengakses AWS.

Untuk memberi pengguna akses programatis, pilih salah satu opsi berikut.

Pengguna mana yang membutuhkan akses programatis? Untuk Oleh
IAM (Disarankan) Gunakan kredenSIAL konsol sebagai kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

Identitas tenaga kerja

(Pengguna yang dikelola di Pusat Identitas IAM)

Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

IAM Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. Mengikuti petunjuk dalam Menggunakan kredenSIAL sementara dengan AWS sumber daya di Panduan Pengguna IAM.
IAM

(Tidak direkomendasikan)

Gunakan kredentif jangka panjang untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

Melindungi dari penyerang

Untuk informasi selengkapnya tentang cara membantu melindungi dari penyerang saat Anda memberikan izin kepada prinsi AWS pal layanan lainnya, lihat Kondisi opsional untuk hubungan kepercayaan peran Anda. Dengan menambahkan kondisi tertentu ke kebijakan Anda, Anda dapat membantu mencegah jenis serangan tertentu, yang dikenal sebagai serangan wakil yang membing ungkan, yang terjadi jika entitas memaksa entitas yang lebih istimewa untuk melakukan tindakan, seperti dengan peniruan lintas layanan. Untuk informasi umum tentang kondisi kebijakan, lihat jugaMenentukan kondisi dalam kebijakan.

Untuk informasi selengkapnya tentang menggunakan kebijakan berbasis identitas dengan AWS Control Tower, lihat. Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk AWS Control Tower Untuk informasi lebih lanjut tentang pengguna, grup, peran, dan izin, lihat Identitas (Pengguna, Grup, dan Peran) dalam Panduan Pengguna IAM.