Gunakan AWS Identity and Access Management untuk mengautentikasi - Amazon Location Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Gunakan AWS Identity and Access Management untuk mengautentikasi

AWS Identity and Access Management (IAM) adalah Layanan AWS yang membantu administrator mengontrol akses ke AWS sumber daya dengan aman. Administrator IAM mengontrol siapa yang dapat diautentikasi (masuk) dan diotorisasi (memiliki izin) untuk menggunakan sumber daya Lokasi Amazon. IAM adalah Layanan AWS yang dapat Anda gunakan tanpa biaya tambahan.

Audiens

Cara Anda menggunakan AWS Identity and Access Management (IAM) berbeda berdasarkan peran Anda:

Mengautentikasi dengan identitas

Otentikasi adalah cara Anda masuk AWS menggunakan kredensi identitas Anda. Anda harus diautentikasi sebagai Pengguna root akun AWS, pengguna IAM, atau dengan mengasumsikan peran IAM.

Anda dapat masuk sebagai identitas federasi menggunakan kredensional dari sumber identitas seperti AWS IAM Identity Center (Pusat Identitas IAM), otentikasi masuk tunggal, atau kredensional. Google/Facebook Untuk informasi selengkapnya tentang masuk, lihat Cara masuk ke Panduan AWS Sign-In Pengguna Anda Akun AWS.

Untuk akses terprogram, AWS sediakan SDK dan CLI untuk menandatangani permintaan secara kriptografis. Untuk informasi selengkapnya, lihat Versi AWS Tanda Tangan 4 untuk permintaan API di Panduan Pengguna IAM.

Akun AWS pengguna root

Saat Anda membuat Akun AWS, Anda mulai dengan satu identitas masuk yang disebut pengguna Akun AWS root yang memiliki akses lengkap ke semua Layanan AWS dan sumber daya. Kami sangat menyarankan agar Anda tidak menggunakan pengguna root untuk tugas sehari-hari. Untuk tugas yang memerlukan kredensi pengguna root, lihat Tugas yang memerlukan kredenal pengguna root di Panduan Pengguna IAM.

Identitas gabungan

Sebagai praktik terbaik, mewajibkan pengguna manusia untuk menggunakan federasi dengan penyedia identitas untuk mengakses Layanan AWS menggunakan kredensi sementara.

Identitas federasi adalah pengguna dari direktori perusahaan Anda, penyedia identitas web, atau AWS Directory Service yang mengakses Layanan AWS menggunakan kredensi dari sumber identitas. Identitas federasi mengambil peran yang memberikan kredensi sementara.

Untuk manajemen akses terpusat, kami sarankan AWS IAM Identity Center. Untuk informasi lebih lanjut, lihat Apa itu Pusat Identitas IAM? dalam AWS IAM Identity Center User Guide.

Pengguna dan grup IAM

Pengguna IAM adalah identitas dengan izin khusus untuk satu orang atau aplikasi. Sebaiknya gunakan kredensi sementara alih-alih pengguna IAM dengan kredensial jangka panjang. Untuk informasi selengkapnya, lihat Mewajibkan pengguna manusia untuk menggunakan federasi dengan penyedia identitas untuk mengakses AWS menggunakan kredensi sementara di Panduan Pengguna IAM.

Grup IAM menentukan kumpulan pengguna IAM dan membuat izin lebih mudah dikelola untuk kumpulan pengguna yang besar. Untuk informasi selengkapnya, lihat Kasus penggunaan untuk pengguna IAM di Panduan Pengguna IAM.

IAM role

Peran IAM adalah identitas dengan izin khusus yang menyediakan kredensi sementara. Anda dapat mengambil peran dengan beralih dari pengguna ke peran IAM (konsol) atau dengan memanggil operasi AWS CLI atau AWS API. Untuk informasi selengkapnya, lihat Metode untuk mengambil peran dalam Panduan Pengguna IAM.

Peran IAM berguna untuk akses pengguna gabungan, izin pengguna IAM sementara, akses lintas akun, akses lintas layanan, dan aplikasi yang berjalan di Amazon. EC2 Untuk informasi selengkapnya, lihat Akses sumber daya lintas akun di IAM dalam Panduan Pengguna IAM.

Mengelola akses menggunakan kebijakan

Anda mengontrol akses AWS dengan membuat kebijakan dan melampirkannya ke AWS identitas atau sumber daya. Kebijakan menentukan izin saat dikaitkan dengan identitas atau sumber daya. AWS mengevaluasi kebijakan ini ketika kepala sekolah membuat permintaan. Sebagian besar kebijakan disimpan AWS sebagai dokumen JSON. Untuk informasi selengkapnya tentang dokumen kebijakan JSON, lihat Ringkasan kebijakan JSON di Panduan Pengguna IAM.

Menggunakan kebijakan, administrator menentukan siapa yang memiliki akses ke apa dengan mendefinisikan prinsipal mana yang dapat melakukan tindakan pada sumber daya apa, dan dalam kondisi apa.

Secara default, pengguna dan peran tidak memiliki izin. Administrator IAM membuat kebijakan IAM dan menambahkannya ke peran, yang kemudian dapat diasumsikan oleh pengguna. Kebijakan IAM menentukan izin terlepas dari metode yang digunakan untuk melakukan operasi.

Kebijakan berbasis identitas

Kebijakan berbasis identitas adalah dokumen kebijakan izin JSON yang Anda lampirkan ke identitas (pengguna, grup, atau peran). Kebijakan ini mengontrol tindakan apa yang dapat dilakukan identitas, pada sumber daya mana, dan dalam kondisi apa. Untuk mempelajari cara membuat kebijakan berbasis identitas, lihat Tentukan izin IAM kustom dengan kebijakan terkelola pelanggan dalam Panduan Pengguna IAM.

Kebijakan berbasis identitas dapat berupa kebijakan inline (disematkan langsung ke dalam satu identitas) atau kebijakan terkelola (kebijakan mandiri yang dilampirkan pada beberapa identitas). Untuk mempelajari cara memilih antara kebijakan terkelola dan sebaris, lihat Memilih antara kebijakan terkelola dan kebijakan sebaris di Panduan Pengguna IAM.

Kebijakan berbasis sumber daya

Kebijakan berbasis sumber daya adalah dokumen kebijakan JSON yang Anda lampirkan ke sumber daya. Contohnya termasuk kebijakan kepercayaan peran IAM dan kebijakan bucket Amazon S3. Dalam layanan yang mendukung kebijakan berbasis sumber daya, administrator layanan dapat menggunakannya untuk mengontrol akses ke sumber daya tertentu. Anda harus menentukan prinsipal dalam kebijakan berbasis sumber daya.

Kebijakan berbasis sumber daya merupakan kebijakan inline yang terletak di layanan tersebut. Anda tidak dapat menggunakan kebijakan AWS terkelola dari IAM dalam kebijakan berbasis sumber daya.

Jenis-jenis kebijakan lain

AWS mendukung jenis kebijakan tambahan yang dapat menetapkan izin maksimum yang diberikan oleh jenis kebijakan yang lebih umum:

  • Batas izin — Tetapkan izin maksimum yang dapat diberikan oleh kebijakan berbasis identitas kepada entitas IAM. Untuk informasi selengkapnya, lihat Batas izin untuk entitas IAM di Panduan Pengguna IAM.

  • Kebijakan kontrol layanan (SCPs) — Tentukan izin maksimum untuk organisasi atau unit organisasi di AWS Organizations. Untuk informasi selengkapnya, lihat Kebijakan kontrol layanan di Panduan Pengguna AWS Organizations .

  • Kebijakan kontrol sumber daya (RCPs) — Tetapkan izin maksimum yang tersedia untuk sumber daya di akun Anda. Untuk informasi selengkapnya, lihat Kebijakan kontrol sumber daya (RCPs) di Panduan AWS Organizations Pengguna.

  • Kebijakan sesi — Kebijakan lanjutan diteruskan sebagai parameter saat membuat sesi sementara untuk peran atau pengguna gabungan. Untuk informasi selengkapnya, lihat Kebijakan sesi dalam Panduan Pengguna IAM.

Berbagai jenis kebijakan

Ketika beberapa jenis kebijakan berlaku pada suatu permintaan, izin yang dihasilkan lebih rumit untuk dipahami. Untuk mempelajari cara AWS menentukan apakah akan mengizinkan permintaan saat beberapa jenis kebijakan terlibat, lihat Logika evaluasi kebijakan di Panduan Pengguna IAM.

Bagaimana Amazon Location Service bekerja dengan IAM

Sebelum Anda menggunakan IAM untuk mengelola akses ke Lokasi Amazon, pelajari fitur IAM apa yang tersedia untuk digunakan dengan Lokasi Amazon.

Untuk mendapatkan tampilan tingkat tinggi tentang cara kerja Lokasi Amazon dan AWS layanan lainnya dengan sebagian besar fitur IAM, lihat AWS layanan yang bekerja dengan IAM di Panduan Pengguna IAM.

Kebijakan berbasis identitas untuk Lokasi Amazon

Mendukung kebijakan berbasis identitas: Ya

Kebijakan berbasis identitas adalah dokumen kebijakan izin JSON yang dapat Anda lampirkan ke sebuah identitas, seperti pengguna IAM, grup pengguna IAM, atau peran IAM. Kebijakan ini mengontrol jenis tindakan yang dapat dilakukan oleh pengguna dan peran, di sumber daya mana, dan berdasarkan kondisi seperti apa. Untuk mempelajari cara membuat kebijakan berbasis identitas, lihat Tentukan izin IAM kustom dengan kebijakan terkelola pelanggan dalam Panduan Pengguna IAM.

Dengan kebijakan berbasis identitas IAM, Anda dapat menentukan secara spesifik apakah tindakan dan sumber daya diizinkan atau ditolak, serta kondisi yang menjadi dasar dikabulkan atau ditolaknya tindakan tersebut. Untuk mempelajari semua elemen yang dapat Anda gunakan dalam kebijakan JSON, lihat Referensi elemen kebijakan JSON IAM dalam Panduan Pengguna IAM.

Contoh kebijakan berbasis identitas untuk Lokasi Amazon

Untuk melihat contoh kebijakan berbasis identitas Lokasi Amazon, lihat. Contoh kebijakan berbasis identitas untuk Amazon Location Service

Kebijakan berbasis sumber daya dalam Lokasi Amazon

Mendukung kebijakan berbasis sumber daya: Tidak

Kebijakan berbasis sumber daya adalah dokumen kebijakan JSON yang Anda lampirkan ke sumber daya. Contoh kebijakan berbasis sumber daya adalah kebijakan kepercayaan peran IAM dan kebijakan bucket Amazon S3. Dalam layanan yang mendukung kebijakan berbasis sumber daya, administrator layanan dapat menggunakannya untuk mengontrol akses ke sumber daya tertentu. Untuk sumber daya tempat kebijakan dilampirkan, kebijakan menentukan tindakan apa yang dapat dilakukan oleh prinsipal tertentu pada sumber daya tersebut dan dalam kondisi apa. Anda harus menentukan prinsipal dalam kebijakan berbasis sumber daya. Prinsipal dapat mencakup akun, pengguna, peran, pengguna federasi, atau. Layanan AWS

Untuk mengaktifkan akses lintas akun, Anda dapat menentukan secara spesifik seluruh akun atau entitas IAM di akun lain sebagai prinsipal dalam kebijakan berbasis sumber daya. Untuk informasi selengkapnya, lihat Akses sumber daya lintas akun di IAM dalam Panduan Pengguna IAM.

Tindakan kebijakan untuk Lokasi Amazon

Mendukung tindakan kebijakan: Ya

Administrator dapat menggunakan kebijakan AWS JSON untuk menentukan siapa yang memiliki akses ke apa. Artinya, prinsipal manakah yang dapat melakukan tindakan pada sumber daya apa, dan dengan kondisi apa.

Elemen Action dari kebijakan JSON menjelaskan tindakan yang dapat Anda gunakan untuk mengizinkan atau menolak akses dalam sebuah kebijakan. Sertakan tindakan dalam kebijakan untuk memberikan izin untuk melakukan operasi terkait.

Untuk melihat daftar tindakan Lokasi Amazon, lihat Tindakan yang Ditentukan oleh Amazon Location Service di Referensi Otorisasi Layanan.

Tindakan kebijakan di Lokasi Amazon menggunakan awalan berikut sebelum tindakan:

geo

Untuk menetapkan secara spesifik beberapa tindakan dalam satu pernyataan, pisahkan tindakan tersebut dengan koma.

"Action": [ "geo:action1", "geo:action2" ]

Anda juga dapat menentukan beberapa tindakan menggunakan wildcard (*). Sebagai contoh, untuk menentukan semua tindakan yang dimulai dengan kata Get, sertakan tindakan berikut:

"Action": "geo:Get*"

Untuk melihat contoh kebijakan berbasis identitas Lokasi Amazon, lihat. Contoh kebijakan berbasis identitas untuk Amazon Location Service

Sumber daya kebijakan untuk Lokasi Amazon

Mendukung sumber daya kebijakan: Ya

Administrator dapat menggunakan kebijakan AWS JSON untuk menentukan siapa yang memiliki akses ke apa. Artinya, prinsipal manakah yang dapat melakukan tindakan pada sumber daya apa, dan dengan kondisi apa.

Elemen kebijakan JSON Resource menentukan objek yang menjadi target penerapan tindakan. Praktik terbaiknya, tentukan sumber daya menggunakan Amazon Resource Name (ARN). Untuk tindakan yang tidak mendukung izin tingkat sumber daya, gunakan wildcard (*) untuk menunjukkan bahwa pernyataan tersebut berlaku untuk semua sumber daya.

"Resource": "*"

Untuk melihat daftar jenis sumber daya Lokasi Amazon dan jenisnya ARNs, lihat Sumber Daya yang Ditentukan oleh Amazon Location Service di Referensi Otorisasi Layanan. Untuk mempelajari tindakan mana yang dapat Anda tentukan ARN dari setiap sumber daya, lihat Tindakan yang Ditentukan oleh Amazon Location Service.

Untuk melihat contoh kebijakan berbasis identitas Lokasi Amazon, lihat. Contoh kebijakan berbasis identitas untuk Amazon Location Service

Kunci kondisi kebijakan untuk Lokasi Amazon

Mendukung kunci kondisi kebijakan khusus layanan: Yes

Administrator dapat menggunakan kebijakan AWS JSON untuk menentukan siapa yang memiliki akses ke apa. Artinya, prinsipal manakah yang dapat melakukan tindakan pada sumber daya apa, dan dengan kondisi apa.

ConditionElemen menentukan ketika pernyataan mengeksekusi berdasarkan kriteria yang ditetapkan. Anda dapat membuat ekspresi bersyarat yang menggunakan operator kondisi, misalnya sama dengan atau kurang dari, untuk mencocokkan kondisi dalam kebijakan dengan nilai-nilai yang diminta. Untuk melihat semua kunci kondisi AWS global, lihat kunci konteks kondisi AWS global di Panduan Pengguna IAM.

Untuk melihat daftar kunci kondisi Lokasi Amazon, lihat Kunci Kondisi untuk Amazon Location Service di Referensi Otorisasi Layanan. Untuk mempelajari tindakan dan sumber daya yang dapat Anda gunakan kunci kondisi, lihat Tindakan yang Ditentukan oleh Amazon Location Service.

Lokasi Amazon mendukung kunci kondisi untuk memungkinkan Anda mengizinkan atau menolak akses ke geofences atau perangkat tertentu dalam pernyataan kebijakan Anda. Kunci kondisi berikut tersedia:

  • geo:GeofenceIdsuntuk digunakan dengan tindakan Geofence. Tipenya adalahArrayOfString.

  • geo:DeviceIdsuntuk digunakan dengan tindakan Tracker. Tipenya adalahArrayOfString.

Tindakan berikut dapat digunakan geo:GeofenceIds dalam kebijakan IAM Anda:

  • BatchDeleteGeofences

  • BatchPutGeofences

  • GetGeofence

  • PutGeofence

Tindakan berikut dapat digunakan geo:DeviceIds dalam kebijakan IAM Anda:

  • BatchDeleteDevicePositionHistory

  • BatchGetDevicePosition

  • BatchUpdateDevicePosition

  • GetDevicePosition

  • GetDevicePositionHistory

catatan

Anda tidak dapat menggunakan tombol kondisi ini denganBatchEvaluateGeofences,ListGeofences, atau ListDevicePosition tindakan.

Untuk melihat contoh kebijakan berbasis identitas Lokasi Amazon, lihat. Contoh kebijakan berbasis identitas untuk Amazon Location Service

ACLs di Lokasi Amazon

Mendukung ACLs: Tidak

Access control lists (ACLs) mengontrol prinsipal mana (anggota akun, pengguna, atau peran) yang memiliki izin untuk mengakses sumber daya. ACLs mirip dengan kebijakan berbasis sumber daya, meskipun mereka tidak menggunakan format dokumen kebijakan JSON.

ABAC dengan Lokasi Amazon

Mendukung ABAC (tanda dalam kebijakan): Ya

Attribute-based access control (ABAC) adalah strategi otorisasi yang mendefinisikan izin berdasarkan atribut yang disebut tag. Anda dapat melampirkan tag ke entitas dan AWS sumber daya IAM, lalu merancang kebijakan ABAC untuk mengizinkan operasi saat tag prinsipal cocok dengan tag pada sumber daya.

Untuk mengendalikan akses berdasarkan tanda, berikan informasi tentang tanda di elemen kondisi dari kebijakan menggunakan kunci kondisi aws:ResourceTag/key-name, aws:RequestTag/key-name, atau aws:TagKeys.

Jika sebuah layanan mendukung ketiga kunci kondisi untuk setiap jenis sumber daya, nilainya adalah Ya untuk layanan tersebut. Jika suatu layanan mendukung ketiga kunci kondisi untuk hanya beberapa jenis sumber daya, nilainya adalah Parsial.

Untuk informasi selengkapnya tentang ABAC, lihat Tentukan izin dengan otorisasi ABAC dalam Panduan Pengguna IAM. Untuk melihat tutorial yang menguraikan langkah-langkah pengaturan ABAC, lihat Menggunakan kontrol akses berbasis atribut (ABAC) dalam Panduan Pengguna IAM.

Untuk informasi selengkapnya tentang menandai sumber daya Lokasi Amazon, lihatCara menggunakan tag.

Untuk melihat contoh kebijakan berbasis identitas untuk membatasi akses ke sumber daya berdasarkan tag pada sumber daya tersebut, lihat Kontrol akses sumber daya berdasarkan tag.

Menggunakan kredensi sementara dengan Lokasi Amazon

Mendukung kredensial sementara: Ya

Kredensi sementara menyediakan akses jangka pendek ke AWS sumber daya dan secara otomatis dibuat saat Anda menggunakan federasi atau beralih peran. AWS merekomendasikan agar Anda secara dinamis menghasilkan kredensi sementara alih-alih menggunakan kunci akses jangka panjang. Untuk informasi selengkapnya, lihat Kredensi keamanan sementara di IAM dan Layanan AWS yang berfungsi dengan IAM di Panduan Pengguna IAM.

Izin utama lintas layanan untuk Lokasi Amazon

Mendukung sesi akses maju (FAS): Tidak

Sesi akses teruskan (FAS) menggunakan izin pemanggilan utama Layanan AWS, dikombinasikan dengan permintaan Layanan AWS untuk membuat permintaan ke layanan hilir. Untuk detail kebijakan ketika mengajukan permintaan FAS, lihat Sesi akses terusan.

Peran layanan untuk Lokasi Amazon

Mendukung peran layanan: Tidak

Peran layanan adalah peran IAM yang diambil oleh sebuah layanan untuk melakukan tindakan atas nama Anda. Administrator IAM dapat membuat, mengubah, dan menghapus peran layanan dari dalam IAM. Untuk informasi selengkapnya, lihat Buat sebuah peran untuk mendelegasikan izin ke Layanan AWS dalam Panduan pengguna IAM.

Awas

Mengubah izin untuk peran layanan dapat merusak fungsionalitas Lokasi Amazon. Edit peran layanan hanya jika Lokasi Amazon memberikan panduan untuk melakukannya.

Peran terkait layanan untuk Lokasi Amazon

Mendukung peran terkait layanan: Tidak

Peran terkait layanan adalah jenis peran layanan yang ditautkan ke. Layanan AWS Layanan tersebut dapat menjalankan peran untuk melakukan tindakan atas nama Anda. Peran terkait layanan muncul di Anda Akun AWS dan dimiliki oleh layanan. Administrator IAM dapat melihat, tetapi tidak dapat mengedit izin untuk peran terkait layanan.

Untuk detail tentang pembuatan atau manajemen peran terkait layanan, lihat Layanan AWS yang berfungsi dengan IAM. Cari layanan dalam tabel yang memiliki Yes di kolom Peran terkait layanan. Pilih tautan Ya untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut.

Cara Amazon Location Service bekerja dengan pengguna yang tidak diautentikasi

Banyak skenario untuk menggunakan Amazon Location Service, termasuk menampilkan peta di web atau di aplikasi seluler, mengharuskan akses ke pengguna yang belum masuk dengan IAM. Untuk skenario yang tidak diautentikasi ini, Anda memiliki dua opsi.

  • Gunakan kunci API — Untuk memberikan akses ke pengguna yang tidak diautentikasi, Anda dapat membuat Kunci API yang memberikan akses hanya-baca ke sumber daya Amazon Location Service Anda. Ini berguna dalam kasus di mana Anda tidak ingin mengautentikasi setiap pengguna. Misalnya, aplikasi web. Untuk informasi selengkapnya tentang kunci API, lihatGunakan kunci API untuk mengautentikasi.

  • Gunakan Amazon Cognito — Alternatif untuk kunci API adalah dengan menggunakan Amazon Cognito untuk memberikan akses anonim. Amazon Cognito memungkinkan Anda membuat otorisasi yang lebih kaya dengan kebijakan IAM untuk menentukan apa yang dapat dilakukan oleh pengguna yang tidak diautentikasi. Untuk informasi selengkapnya tentang menggunakan Amazon Cognito, lihat. Gunakan kumpulan identitas Amazon Cognito di web

Untuk gambaran umum tentang menyediakan akses ke pengguna yang tidak diautentikasi, lihat. Autentikasi dengan Amazon Location Service

Contoh kebijakan berbasis identitas untuk Amazon Location Service

Secara default, pengguna dan peran tidak memiliki izin untuk membuat atau memodifikasi sumber daya Lokasi Amazon. Untuk memberikan izin kepada pengguna untuk melakukan tindakan di sumber daya yang mereka perlukan, administrator IAM dapat membuat kebijakan IAM.

Untuk mempelajari cara membuat kebijakan berbasis identitas IAM menggunakan contoh dokumen kebijakan JSON ini, lihat Membuat kebijakan IAM (konsol) di Panduan Pengguna IAM.

Untuk detail tentang tindakan dan jenis sumber daya yang ditentukan oleh Lokasi Amazon, termasuk format ARNs untuk setiap jenis sumber daya, lihat Tindakan, Sumber Daya, dan Kunci Kondisi untuk Amazon Location Service di Referensi Otorisasi Layanan.

Praktik terbaik kebijakan

Kebijakan berbasis identitas menentukan apakah seseorang dapat membuat, mengakses, atau menghapus sumber daya Lokasi Amazon di akun Anda. Tindakan ini membuat Akun AWS Anda dikenai biaya. Ketika Anda membuat atau mengedit kebijakan berbasis identitas, ikuti panduan dan rekomendasi ini:

  • Mulailah dengan kebijakan AWS terkelola dan beralih ke izin hak istimewa paling sedikit — Untuk mulai memberikan izin kepada pengguna dan beban kerja Anda, gunakan kebijakan AWS terkelola yang memberikan izin untuk banyak kasus penggunaan umum. Mereka tersedia di Anda Akun AWS. Kami menyarankan Anda mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola AWS pelanggan yang khusus untuk kasus penggunaan Anda. Untuk informasi selengkapnya, lihat Kebijakan yang dikelola AWS atau Kebijakan yang dikelola AWS untuk fungsi tugas dalam Panduan Pengguna IAM.

  • Menerapkan izin dengan hak akses paling rendah – Ketika Anda menetapkan izin dengan kebijakan IAM, hanya berikan izin yang diperlukan untuk melakukan tugas. Anda melakukannya dengan mendefinisikan tindakan yang dapat diambil pada sumber daya tertentu dalam kondisi tertentu, yang juga dikenal sebagai izin dengan hak akses paling rendah. Untuk informasi selengkapnya tentang cara menggunakan IAM untuk mengajukan izin, lihat Kebijakan dan izin dalam IAM dalam Panduan Pengguna IAM.

  • Gunakan kondisi dalam kebijakan IAM untuk membatasi akses lebih lanjut – Anda dapat menambahkan suatu kondisi ke kebijakan Anda untuk membatasi akses ke tindakan dan sumber daya. Sebagai contoh, Anda dapat menulis kondisi kebijakan untuk menentukan bahwa semua permintaan harus dikirim menggunakan SSL. Anda juga dapat menggunakan ketentuan untuk memberikan akses ke tindakan layanan jika digunakan melalui yang spesifik Layanan AWS, seperti AWS CloudFormation. Untuk informasi selengkapnya, lihat Elemen kebijakan JSON IAM: Kondisi dalam Panduan Pengguna IAM.

  • Gunakan IAM Access Analyzer untuk memvalidasi kebijakan IAM Anda untuk memastikan izin yang aman dan fungsional – IAM Access Analyzer memvalidasi kebijakan baru dan yang sudah ada sehingga kebijakan tersebut mematuhi bahasa kebijakan IAM (JSON) dan praktik terbaik IAM. IAM Access Analyzer menyediakan lebih dari 100 pemeriksaan kebijakan dan rekomendasi yang dapat ditindaklanjuti untuk membantu Anda membuat kebijakan yang aman dan fungsional. Untuk informasi selengkapnya, lihat Validasi kebijakan dengan IAM Access Analyzer dalam Panduan Pengguna IAM.

  • Memerlukan otentikasi multi-faktor (MFA) - Jika Anda memiliki skenario yang mengharuskan pengguna IAM atau pengguna root di Anda, Akun AWS aktifkan MFA untuk keamanan tambahan. Untuk meminta MFA ketika operasi API dipanggil, tambahkan kondisi MFA pada kebijakan Anda. Untuk informasi selengkapnya, lihat Amankan akses API dengan MFA dalam Panduan Pengguna IAM.

Untuk informasi selengkapnya tentang praktik terbaik dalam IAM, lihat Praktik terbaik keamanan di IAM dalam Panduan Pengguna IAM.

Menggunakan konsol Lokasi Amazon

Untuk mengakses konsol Amazon Location Service, Anda harus memiliki set izin minimum. Izin ini harus memungkinkan Anda untuk membuat daftar dan melihat detail tentang sumber daya Lokasi Amazon di Anda Akun AWS. Jika Anda membuat kebijakan berbasis identitas yang lebih ketat daripada izin minimum yang diperlukan, konsol tidak akan berfungsi sebagaimana mestinya untuk entitas (pengguna atau peran) dengan kebijakan tersebut.

Anda tidak perlu mengizinkan izin konsol minimum untuk pengguna yang melakukan panggilan hanya ke AWS CLI atau AWS API. Sebagai gantinya, izinkan akses hanya ke tindakan yang sesuai dengan operasi API yang coba mereka lakukan.

Untuk memastikan bahwa pengguna dan peran dapat menggunakan konsol Lokasi Amazon, lampirkan kebijakan berikut ke entitas. Untuk informasi selengkapnya, lihat Menambah izin untuk pengguna dalam Panduan Pengguna IAM.

Kebijakan berikut memberikan akses ke konsol Amazon Location Service, agar dapat membuat, menghapus, mencantumkan, dan melihat detail tentang sumber daya Lokasi Amazon di AWS akun Anda.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GeoPowerUser", "Effect": "Allow", "Action": [ "geo:*", "geo-maps:*", "geo-places:*", "geo-routes:*" ], "Resource": "*" } ] }

Atau, Anda dapat memberikan izin hanya-baca untuk memfasilitasi akses hanya-baca. Dengan izin hanya-baca, pesan kesalahan akan muncul jika pengguna mencoba menulis tindakan seperti membuat atau menghapus sumber daya. Sebagai contoh, lihat Kebijakan hanya-baca untuk sumber daya pelacak

Mengizinkan pengguna melihat izin mereka sendiri

Contoh ini menunjukkan cara membuat kebijakan yang mengizinkan pengguna IAM melihat kebijakan inline dan terkelola yang dilampirkan ke identitas pengguna mereka. Kebijakan ini mencakup izin untuk menyelesaikan tindakan ini di konsol atau menggunakan API atau secara terprogram. AWS CLI AWS

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Menggunakan sumber daya Amazon Location Service dalam kebijakan

Amazon Location Service menggunakan awalan berikut untuk sumber daya:

Awalan sumber daya Lokasi Amazon
Sumber Daya Awalan sumber daya
Sumber daya peta map
Tempatkan sumber daya place-index
Sumber daya rute route-calculator
Melacak sumber daya tracker
Sumber daya Koleksi Geofence geofence-collection

Gunakan sintaks ARN berikut:

arn:Partition:geo:Region:Account:ResourcePrefix/ResourceName

Untuk informasi selengkapnya tentang format ARNs, lihat Amazon Resource Names (ARNs) dan Ruang Nama AWS Layanan.

Contoh

  • Gunakan ARN berikut untuk mengizinkan akses ke sumber daya peta tertentu.

    "Resource": "arn:aws:geo:us-west-2:account-id:map/map-resource-name"
  • Untuk menentukan akses ke semua map sumber daya milik akun tertentu, gunakan wildcard (*):

    "Resource": "arn:aws:geo:us-west-2:account-id:map/*"
  • Beberapa tindakan Lokasi Amazon, seperti untuk membuat sumber daya, tidak dapat dilakukan pada sumber daya tertentu. Dalam kasus tersebut, Anda harus menggunakan wildcard (*).

    "Resource": "*"

Untuk melihat daftar jenis sumber daya Lokasi Amazon dan jenisnya ARNs, lihat Sumber Daya yang Ditentukan oleh Amazon Location Service di Referensi Otorisasi Layanan. Untuk mempelajari tindakan mana yang dapat Anda tentukan ARN dari setiap sumber daya, lihat Tindakan yang Ditentukan oleh Amazon Location Service.

Izin untuk memperbarui posisi perangkat

Untuk memperbarui posisi perangkat untuk beberapa pelacak, Anda harus memberi pengguna akses ke satu atau beberapa sumber daya pelacak Anda. Anda juga ingin mengizinkan pengguna memperbarui sejumlah posisi perangkat.

Dalam contoh ini, selain memberikan akses ke Tracker1 dan Tracker2 sumber daya, kebijakan berikut memberikan izin untuk menggunakan geo:BatchUpdateDevicePosition tindakan terhadap Tracker1 dan Tracker2 sumber daya.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "UpdateDevicePositions", "Effect": "Allow", "Action": [ "geo:BatchUpdateDevicePosition" ], "Resource": [ "arn:aws:geo:us-west-2:account-id:tracker/Tracker1", "arn:aws:geo:us-west-2:account-id:tracker/Tracker2" ] } ] }

Jika Anda ingin membatasi pengguna agar hanya dapat memperbarui posisi perangkat untuk perangkat tertentu, Anda dapat menambahkan kunci kondisi untuk id perangkat tersebut.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "UpdateDevicePositions", "Effect": "Allow", "Action": [ "geo:BatchUpdateDevicePosition" ], "Resource": [ "arn:aws:geo:us-west-2:account-id:tracker/Tracker1", "arn:aws:geo:us-west-2:account-id:tracker/Tracker2" ], "Condition":{ "ForAllValues:StringLike":{ "geo:DeviceIds":[ "deviceId" ] } } } ] }

Kebijakan hanya-baca untuk sumber daya pelacak

Untuk membuat kebijakan hanya-baca untuk semua sumber daya pelacak di AWS akun Anda, Anda harus memberikan akses ke semua sumber daya pelacak. Anda juga ingin memberi pengguna akses ke tindakan yang memungkinkan mereka mendapatkan posisi perangkat untuk beberapa perangkat, mendapatkan posisi perangkat dari satu perangkat, dan mendapatkan riwayat posisi.

Dalam contoh ini, kebijakan berikut memberikan izin untuk tindakan berikut:

  • geo:BatchGetDevicePositionuntuk mengambil posisi beberapa perangkat.

  • geo:GetDevicePositionuntuk mengambil posisi satu perangkat.

  • geo:GetDevicePositionHistoryuntuk mengambil riwayat posisi perangkat.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GetDevicePositions", "Effect": "Allow", "Action": [ "geo:BatchGetDevicePosition", "geo:GetDevicePosition", "geo:GetDevicePositionHistory" ], "Resource": "arn:aws:geo:us-west-2:account-id:tracker/*" } ] }

Kebijakan untuk membuat geofences

Untuk membuat kebijakan agar pengguna dapat membuat geofences, Anda harus memberikan akses ke tindakan tertentu yang memungkinkan pengguna membuat satu atau beberapa geofences pada koleksi geofence.

Kebijakan di bawah ini memberikan izin untuk tindakan berikut padaCollection:

  • geo:BatchPutGeofenceuntuk membuat beberapa geofences.

  • geo:PutGeofenceuntuk membuat geofence tunggal.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateGeofences", "Effect": "Allow", "Action": [ "geo:BatchPutGeofence", "geo:PutGeofence" ], "Resource": "arn:aws:geo:us-west-2:account-id:geofence-collection/Collection" } ] }

Kebijakan hanya-baca untuk geofences

Untuk membuat kebijakan hanya-baca untuk geofences yang disimpan dalam koleksi geofence di AWS akun Anda, Anda harus memberikan akses ke tindakan yang dibaca dari koleksi geofence yang menyimpan geofences.

Kebijakan di bawah ini memberikan izin untuk tindakan berikut padaCollection:

  • geo:ListGeofencesuntuk membuat daftar geofences dalam koleksi geofence yang ditentukan.

  • geo:GetGeofenceuntuk mengambil geofence dari koleksi geofence.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GetGeofences", "Effect": "Allow", "Action": [ "geo:ListGeofences", "geo:GetGeofence" ], "Resource": "arn:aws:geo:us-west-2:account-id:geofence-collection/Collection" } ] }

Izin untuk merender sumber daya peta

Untuk memberikan izin yang cukup untuk merender peta, Anda harus memberikan akses ke ubin peta, sprite, mesin terbang, dan deskriptor gaya:

  • geo:GetMapTilemengambil ubin peta yang digunakan untuk secara selektif merender fitur pada peta.

  • geo:GetMapSpritesmengambil lembar sprite PNG dan dokumen JSON yang sesuai yang menjelaskan offset di dalamnya.

  • geo:GetMapGlyphsmengambil glyph yang digunakan untuk menampilkan teks.

  • geo:GetMapStyleDescriptormengambil deskriptor gaya peta, yang berisi aturan rendering.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "GetTiles", "Effect": "Allow", "Action": [ "geo:GetMapTile", "geo:GetMapSprites", "geo:GetMapGlyphs", "geo:GetMapStyleDescriptor" ], "Resource": "arn:aws:geo:us-west-2:account-id:map/Map" } ] }

Izin untuk memungkinkan operasi pencarian

Untuk membuat kebijakan untuk mengizinkan operasi penelusuran, Anda harus terlebih dahulu memberikan akses ke sumber daya indeks tempat di AWS akun Anda. Anda juga ingin memberikan akses ke tindakan yang memungkinkan pengguna mencari menggunakan teks dengan geocoding dan mencari menggunakan posisi dengan membalikkan geocoding.

Dalam contoh ini, selain memberikan akses kePlaceIndex, kebijakan berikut juga memberikan izin untuk tindakan berikut:

  • geo:SearchPlaceIndexForPositionmemungkinkan Anda untuk mencari tempat, atau tempat menarik di dekat posisi tertentu.

  • geo:SearchPlaceIndexForTextmemungkinkan Anda untuk mencari alamat, nama, kota atau wilayah menggunakan teks bentuk bebas.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Search", "Effect": "Allow", "Action": [ "geo:SearchPlaceIndexForPosition", "geo:SearchPlaceIndexForText" ], "Resource": "arn:aws:geo:us-west-2:account-id:place-index/PlaceIndex" } ] }

Kebijakan hanya-baca untuk kalkulator rute

Anda dapat membuat kebijakan hanya-baca untuk memungkinkan pengguna mengakses sumber daya kalkulator rute untuk menghitung rute.

Dalam contoh ini, selain memberikan akses keExampleCalculator, kebijakan berikut memberikan izin untuk operasi berikut:

  • geo:CalculateRoutemenghitung rute yang diberikan posisi keberangkatan, posisi tujuan, dan daftar posisi waypoint.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "RoutesReadOnly", "Effect": "Allow", "Action": [ "geo:CalculateRoute" ], "Resource": "arn:aws:geo:us-west-2:accountID:route-calculator/ExampleCalculator" } ] }

Kontrol akses sumber daya berdasarkan tombol kondisi

Saat Anda membuat kebijakan IAM untuk memberikan akses untuk menggunakan geofences atau posisi perangkat, Anda dapat menggunakan operator Kondisi untuk kontrol yang lebih tepat atas geofences atau perangkat mana yang dapat diakses pengguna. Anda dapat melakukannya dengan menyertakan id geofence atau id perangkat di Condition elemen kebijakan Anda.

Contoh kebijakan berikut menunjukkan cara membuat kebijakan yang memungkinkan pengguna memperbarui posisi perangkat untuk perangkat tertentu.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "UpdateDevicePositions", "Effect": "Allow", "Action": [ "geo:BatchUpdateDevicePosition" ], "Resource": [ "arn:aws:geo:us-west-2:account-id:tracker/Tracker" ], "Condition":{ "ForAllValues:StringLike":{ "geo:DeviceIds":[ "deviceId" ] } } } ] }

Kontrol akses sumber daya berdasarkan tag

Saat Anda membuat kebijakan IAM untuk memberikan akses untuk menggunakan sumber daya Lokasi Amazon, Anda dapat menggunakan kontrol akses berbasis atribut untuk kontrol yang lebih baik atas sumber daya yang dapat dimodifikasi, digunakan, atau dihapus oleh pengguna. Anda dapat melakukannya dengan menyertakan informasi tag dalam Condition elemen kebijakan Anda untuk mengontrol akses berdasarkan tag sumber daya Anda.

Contoh kebijakan berikut menunjukkan cara membuat kebijakan yang memungkinkan pengguna membuat geofences. Ini memberikan izin untuk tindakan berikut untuk membuat satu atau lebih geofences pada koleksi geofence yang disebut: Collection

  • geo:BatchPutGeofenceuntuk membuat beberapa geofences.

  • geo:PutGeofenceuntuk membuat geofence tunggal.

Namun, kebijakan ini menggunakan Condition elemen untuk memberikan izin hanya jika Collection tagOwner,, memiliki nilai nama pengguna pengguna tersebut.

  • Misalnya, jika pengguna bernama richard-roe mencoba melihat Lokasi AmazonCollection, lokasi tersebut Collection harus diberi tag Owner=richard-roe atauowner=richard-roe. Jika tidak, pengguna ditolak aksesnya.

    catatan

    Kunci tanda syarat Owner sama dengan kedua Owner dan owner karena nama kunci syarat tidak terpengaruh huruf besar/kecil. Untuk informasi lebih lanjut, lihat Elemen Kebijakan IAM JSON: Persyaratan dalam Panduan Pengguna IAM.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateGeofencesIfOwner", "Effect": "Allow", "Action": [ "geo:BatchPutGeofence", "geo:PutGeofence" ], "Resource": "arn:aws:geo:us-west-2:account-id:geofence-collection/Collection", "Condition": { "StringEquals": {"geo:ResourceTag/Owner": "${aws:username}"} } } ] }

Untuk tutorial tentang cara menentukan izin untuk mengakses sumber daya AWS berdasarkan tag, lihat Panduan AWS Identity and Access Management Pengguna.

Memecahkan masalah identitas dan akses Amazon Location Service

Gunakan informasi berikut untuk membantu Anda mendiagnosis dan memperbaiki masalah umum yang mungkin Anda temui saat bekerja dengan Lokasi Amazon dan IAM.

Saya tidak berwenang untuk melakukan tindakan di Lokasi Amazon

Jika Anda menerima pesan kesalahan bahwa Anda tidak memiliki otorisasi untuk melakukan tindakan, kebijakan Anda harus diperbarui agar Anda dapat melakukan tindakan tersebut.

Contoh kesalahan berikut terjadi ketika pengguna IAM mateojackson mencoba menggunakan konsol untuk melihat detail tentang suatu sumber daya my-example-widget rekaan, tetapi tidak memiliki izin geo:GetWidget rekaan.

User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: geo:GetWidget on resource: my-example-widget

Dalam hal ini, kebijakan untuk pengguna mateojackson harus diperbarui untuk mengizinkan akses ke sumber daya my-example-widget dengan menggunakan tindakan geo:GetWidget.

Jika Anda memerlukan bantuan, hubungi AWS administrator Anda. Administrator Anda adalah orang yang memberi Anda kredensial masuk.

Saya tidak berwenang untuk melakukan iam: PassRole

Jika Anda menerima kesalahan bahwa Anda tidak diizinkan untuk melakukan iam:PassRole tindakan, kebijakan Anda harus diperbarui agar Anda dapat meneruskan peran ke Lokasi Amazon.

Beberapa Layanan AWS memungkinkan Anda untuk meneruskan peran yang ada ke layanan tersebut alih-alih membuat peran layanan baru atau peran terkait layanan. Untuk melakukannya, Anda harus memiliki izin untuk meneruskan peran ke layanan.

Contoh kesalahan berikut terjadi ketika pengguna IAM bernama marymajor mencoba menggunakan konsol untuk melakukan tindakan di Lokasi Amazon. Namun, tindakan tersebut memerlukan layanan untuk mendapatkan izin yang diberikan oleh peran layanan. Mary tidak memiliki izin untuk meneruskan peran tersebut pada layanan.

User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole

Dalam kasus ini, kebijakan Mary harus diperbarui agar dia mendapatkan izin untuk melakukan tindakan iam:PassRole tersebut.

Jika Anda memerlukan bantuan, hubungi AWS administrator Anda. Administrator Anda adalah orang yang memberi Anda kredensial masuk.

Saya ingin mengizinkan orang di luar saya Akun AWS untuk mengakses sumber daya Lokasi Amazon saya

Anda dapat membuat peran yang dapat digunakan pengguna di akun lain atau orang-orang di luar organisasi Anda untuk mengakses sumber daya Anda. Anda dapat menentukan siapa saja yang dipercaya untuk mengambil peran tersebut. Untuk layanan yang mendukung kebijakan berbasis sumber daya atau daftar kontrol akses (ACLs), Anda dapat menggunakan kebijakan tersebut untuk memberi orang akses ke sumber daya Anda.

Untuk mempelajari selengkapnya, periksa referensi berikut: