View a markdown version of this page

Identity and Access Management - AWS Toolkit dengan Amazon Q

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Identity and Access Management

AWS Identity and Access Management (IAM) memungkinkan Anda mengelola akses ke sumber daya Anda Akun AWS dengan lebih aman. Dengan IAM, Anda dapat membuat beberapa pengguna di primer Anda (root) Akun AWS. Pengguna ini dapat memiliki kredensialnya sendiri: kata sandi, ID kunci akses, dan kunci rahasia, tetapi semua pengguna IAM berbagi satu nomor akun.

Anda dapat mengelola tingkat akses sumber daya setiap pengguna IAM dengan melampirkan kebijakan IAM ke pengguna. Misalnya, Anda dapat melampirkan kebijakan ke pengguna IAM yang memberi pengguna akses ke layanan Amazon S3 dan sumber daya terkait di akun Anda, tetapi tidak menyediakan akses ke layanan atau sumber daya lain.

Untuk manajemen akses yang lebih efisien, Anda dapat membuat grup IAM, yang merupakan kumpulan pengguna. Saat Anda melampirkan kebijakan ke grup, kebijakan itu akan memengaruhi semua pengguna yang merupakan anggota grup tersebut.

Selain mengelola izin di tingkat pengguna dan grup, IAM juga mendukung konsep peran IAM. Seperti pengguna dan grup, Anda dapat melampirkan kebijakan ke peran IAM. Anda kemudian dapat mengaitkan peran IAM dengan instans Amazon EC2. Aplikasi yang berjalan pada instans EC2 dapat mengakses AWS menggunakan izin yang disediakan oleh peran IAM. Untuk informasi selengkapnya tentang menggunakan peran IAM dengan Toolkit, lihat Membuat Peran IAM. Untuk informasi selengkapnya tentang IAM, buka Panduan Pengguna IAM.

Membuat dan Mengkonfigurasi Pengguna IAM

Pengguna IAM memungkinkan Anda untuk memberi orang lain akses ke Anda Akun AWS. Karena Anda dapat melampirkan kebijakan ke pengguna IAM, Anda dapat secara tepat membatasi sumber daya yang dapat diakses pengguna IAM dan operasi yang dapat mereka lakukan pada sumber daya tersebut.

Sebagai praktik terbaik, semua pengguna yang mengakses Akun AWS harus melakukannya sebagai pengguna IAM — bahkan pemilik akun. Ini memastikan bahwa jika kredenSIAL untuk salah satu pengguna IAM dikompromikan, hanya kredenSIAL tersebut yang dapat dinonaktifkan. Tidak perlu menonaktifkan atau mengubah kredenSIAL root untuk akun.

Dari Toolkit untuk Visual Studio, Anda dapat menetapkan izin ke pengguna IAM baik dengan melampirkan kebijakan IAM ke pengguna atau dengan menetapkan pengguna ke grup. Pengguna IAM yang ditugaskan ke grup memperoleh izin mereka dari kebijakan yang dilampirkan ke grup. Untuk informasi selengkapnya, lihat Membuat Grup IAM dan Men ambahkan Pengguna IAM ke Grup IAM.

Dari Toolkit untuk Visual Studio, Anda juga dapat menghasilkan AWS kredenSIAL (ID kunci akses dan kunci rahasia) untuk pengguna IAM. Untuk informasi selengkapnya, lihat Menghasilkan KredenSIAL untuk Pengguna IAM

Kotak dialog untuk menghasilkan AWS kredenSIAL dengan opsi untuk membuat kunci akses dan mengunduh.

Toolkit untuk Visual Studio mendukung penentuan kredensi pengguna IAM untuk mengakses layanan melalui AWS Explorer. Karena pengguna IAM biasanya tidak memiliki akses penuh ke semua Amazon Web Services, beberapa fungsi di AWS Explorer mungkin tidak tersedia. Jika Anda menggunakan AWS Explorer untuk mengubah sumber daya saat akun aktif adalah pengguna IAM dan kemudian mengalihkan akun aktif ke akun root, perubahan mungkin tidak terlihat sampai Anda menyegarkan tampilan di AWS Explorer. Untuk menyegarkan tampilan, pilih tombol refresh ().

Untuk informasi tentang cara mengonfigurasi pengguna IAM dari Konsol Manajemen AWS, buka Bek erja dengan Pengguna dan Grup di Panduan Pengguna IAM.

Untuk membuat pengguna IAM

  1. Di AWS Explorer, perluas AWS Identity and Access Management simpul, buka menu konteks (klik kanan) untuk Pengguna dan kemudian pilih Buat Pengguna.

  2. Di kotak dialog Create User, ketik nama untuk pengguna IAM dan pilih OK. Ini adalah nama https://docs.aws.amazon.com/IAM/latest/UserGuide/Using_Identifiers.html ramah IAM. Untuk informasi tentang batasan nama untuk pengguna IAM, buka Panduan Pengguna IAM.

    Buat kotak dialog Pengguna dengan bidang Nama dan OK/Cancel tombol.
    Create an IAM user

Pengguna baru akan muncul sebagai subnode di bawah Pengguna di bawah AWS Identity and Access Management node.

Untuk informasi tentang cara membuat kebijakan dan melampirkannya ke pengguna, lihat Membuat Kebijakan IAM.

Buat Grup IAM

Grup menyediakan cara untuk menerapkan kebijakan IAM ke kumpulan pengguna. Untuk informasi tentang cara mengelola pengguna dan grup IAM, buka Bek erja dengan Pengguna dan Grup di Panduan Pengguna IAM.

Untuk membuat grup IAM

  1. Di AWS Explorer, di bawah Identitas dan Manajemen Akses, buka menu konteks (klik kanan) untuk Grup dan pilih Buat Grup.

  2. Di kotak dialog Buat Grup, ketikkan nama untuk grup IAM dan pilih OK.

    Kotak dialog untuk membuat grup dengan bidang nama dan tombol OK dan Batal.
    Create IAM group

Grup IAM baru akan muncul di bawah subnode Grup Manajemen Identitas dan Akses.

Untuk informasi tentang membuat kebijakan dan melampirkannya ke grup IAM, lihat Membuat Kebijakan IAM.

Menambahkan Pengguna IAM ke Grup IAM

Pengguna IAM yang merupakan anggota grup IAM memperoleh izin akses dari kebijakan yang dilampirkan ke grup. Tujuan grup IAM adalah untuk mempermudah pengelolaan izin di seluruh kumpulan pengguna IAM.

Untuk informasi tentang bagaimana kebijakan yang dilampirkan ke grup IAM berinteraksi dengan kebijakan yang dilampirkan ke pengguna IAM yang merupakan anggota grup IAM tersebut, buka M engelola Kebijakan IAM di Panduan Pengguna IAM.

Di AWS Explorer, Anda menambahkan pengguna IAM ke grup IAM dari subnode Pengguna, bukan subnode Grup.

Untuk menambahkan pengguna IAM ke grup IAM

  1. Di AWS Explorer, di bawah Identitas dan Manajemen Ak ses, buka menu konteks (klik kanan) untuk Pengguna dan pilih Edit.

    Antarmuka pengguna untuk mengelola IAM grup, menampilkan grup yang tersedia dan ditetapkan untuk MyIamUser.
    Assign an IAM user to a IAM group
  2. Panel kiri tab Grup menampilkan grup IAM yang tersedia. Panel kanan menampilkan grup yang sudah menjadi anggotanya pengguna IAM yang ditentukan.

    Untuk menambahkan pengguna IAM ke grup, di panel kiri, pilih grup IAM dan kemudian pilih tombol >.

    Untuk menghapus pengguna IAM dari grup, di panel kanan, pilih grup IAM dan kemudian pilih tombol <.

    Untuk menambahkan pengguna IAM ke semua grup IAM, pilih tombol >>. Demikian pula, untuk menghapus pengguna IAM dari semua grup, pilih tombol <<.

    Untuk memilih beberapa grup, pilih mereka secara berurutan. Anda tidak perlu menahan tombol Control. Untuk menghapus grup dari pilihan Anda, cukup pilih untuk kedua kalinya.

  3. Setelah selesai menetapkan pengguna IAM ke grup IAM, pilih Simpan.

Menghasilkan Kredentif untuk Pengguna IAM

Dengan Toolkit untuk Visual Studio, Anda dapat menghasilkan ID kunci akses dan kunci rahasia yang digunakan untuk melakukan panggilan API ke. AWS Kunci-kunci ini juga dapat ditentukan untuk mengakses Amazon Web Services melalui Toolkit. Untuk informasi selengkapnya tentang cara menentukan kredenSIAL untuk digunakan dengan Toolkit, lihat creds. Untuk informasi selengkapnya tentang cara menangani kredenSIAL dengan aman, lihat Praktik Terbaik untuk Mengelola K AWS unci Akses.

Toolkit tidak dapat digunakan untuk membuat kata sandi untuk pengguna IAM.

Untuk menghasilkan kredenSIAL untuk pengguna IAM

  1. Di AWS Explorer, buka menu konteks (klik kanan) untuk pengguna IAM dan pilih Edit.

    Pengguna IAM jendela detail yang menunjukkan tab Access Keys dengan dua kunci aktif dan tanggal pembuatannya.
  2. Untuk menghasilkan kredenSIAL, pada tab Kunci Akses, pilih Buat.

    Anda hanya dapat menghasilkan dua set kredenSIAL per pengguna IAM. Jika Anda sudah memiliki dua set kredenSIAL dan perlu membuat set tambahan, Anda harus menghapus salah satu set yang ada.

    Dialog Access Keys menampilkan kolom ID Kunci Akses dan Kunci Akses Rahasia dengan opsi untuk menyimpan secara lokal.
    reate credentials for IAM user

    Jika Anda ingin Toolkit menyimpan salinan terenkripsi dari kunci akses rahasia Anda ke drive lokal Anda, pilih S impan kunci akses rahasia secara lokal. AWS hanya mengembalikan kunci akses rahasia saat dibuat. Anda juga dapat menyalin kunci akses rahasia dari kotak dialog dan menyimpannya di lokasi yang aman.

  3. Pilih OK.

Setelah Anda membuat kredenSIAL, Anda dapat melihatnya dari tab K unci Akses. Jika Anda memilih opsi agar Toolkit menyimpan kunci rahasia secara lokal, itu akan ditampilkan di sini.

Tab Access Keys menampilkan kunci aktif dengan ID, status, tanggal pembuatan, dan opsi kunci rahasia.
Create credentials for IAM user

Jika Anda menyimpan kunci rahasia sendiri dan juga ingin Toolkit menyimpannya, di kotak Kunci Akses Rahasia, ketik kunci akses rahasia, lalu pilih S impan kunci akses rahasia secara lokal.

Untuk menonaktifkan kredensional, pilih J adikan Tidak Aktif. (Anda dapat melakukan ini jika Anda mencurigai kredensialnya telah dikompromikan. Anda dapat mengaktifkan kembali kredenSIAL jika Anda menerima jaminan bahwa kredensialnya aman.)

Buat IAM Role

Toolkit untuk Visual Studio mendukung pembuatan dan konfigurasi peran IAM. Sama seperti pengguna dan grup, Anda dapat melampirkan kebijakan ke peran IAM. Anda kemudian dapat mengaitkan peran IAM dengan instans Amazon EC2. Asosiasi dengan instance EC2 ditangani melalui profil instance, yang merupakan wadah logis untuk peran tersebut. Aplikasi yang berjalan pada instans EC2 secara otomatis diberikan tingkat akses yang ditentukan oleh kebijakan yang terkait dengan peran IAM. Ini benar bahkan ketika aplikasi belum menentukan AWS kredenSIAL lain.

Misalnya, Anda dapat membuat peran dan melampirkan kebijakan ke peran tersebut yang membatasi akses ke Amazon S3 saja. Setelah mengaitkan peran ini dengan instans EC2, Anda kemudian dapat menjalankan aplikasi pada instans tersebut dan aplikasi akan memiliki akses ke Amazon S3, tetapi tidak ke layanan atau sumber daya lainnya. Keuntungan dari pendekatan ini adalah Anda tidak perlu khawatir dengan mentransfer dan menyimpan AWS kredenSIAL dengan aman pada instans EC2.

Untuk informasi selengkapnya tentang peran IAM, buka Bek erja dengan Peran IAM di Panduan Pengguna IAM. Untuk contoh program yang mengakses AWS menggunakan peran IAM yang terkait dengan instans Amazon EC2, buka panduan AWS pengembang untuk Java, .NET, PHP, dan Ruby (Mengatur KredenSIAL Menggunakan I AM, Membuat Peran IAM , dan Bek erja dengan Kebijakan IAM).

Untuk membuat peran IAM

  1. Di AWS Explorer, di bawah Identitas dan Manajemen Ak ses, buka menu konteks (klik kanan) untuk Per an dan kemudian pilih Buat Peran.

  2. Di kotak dialog Create Role, ketikkan nama untuk peran IAM dan pilih OK.

    Kotak dialog untuk membuat peran dengan bidang nama dan OK/Cancel tombol.
    Create IAM role

Peran IAM baru akan muncul di bawah Peran dalam Identitas dan Manajemen Akses.

Untuk informasi tentang cara membuat kebijakan dan melampirkannya ke peran, lihat Membuat Kebijakan IAM.

Buat Kebijakan IAM

Kebijakan sangat penting untuk IAM. Kebijakan dapat dikaitkan dengan entitas IAM seperti pengguna, grup, atau peran. Kebijakan menentukan tingkat akses yang diaktifkan untuk pengguna, grup, atau peran.

Untuk membuat kebijakan IAM

Di AWS Explorer, perluas AWS Identity and Access Management simpul, lalu perluas simpul untuk jenis entitas (Grup, Per an, atau Pengguna) yang akan Anda lampirkan kebijakan. Misalnya, buka menu konteks untuk peran IAM dan pilih Edit.

Tab yang terkait dengan peran akan muncul di AWS Explorer. Pilih tautan Tambah Kebijakan.

Di kotak dialog Nama Kebijakan Baru, ketikkan nama untuk kebijakan tersebut (misalnya, s3-access).

Kotak dialog untuk memasukkan nama kebijakan baru, dengan “s3-access” diketik di bidang input.
New Policy Name dialog box

Di editor kebijakan, tambahkan pernyataan kebijakan untuk menentukan tingkat akses yang akan diberikan ke peran (dalam contoh ini, winapp-instance-role-2 terkait dengan kebijakan. Dalam contoh ini, kebijakan menyediakan akses penuh ke Amazon S3, tetapi tidak ada akses ke sumber daya lainnya.

Antarmuka editor kebijakan yang menunjukkan tindakan yang diizinkan untuk peran Amazon S3 winapp-instance-role-2.
Specify IAM policy

Untuk kontrol akses yang lebih tepat, Anda dapat memperluas subnode di editor kebijakan untuk mengizinkan atau melarang tindakan yang terkait dengan Amazon Web Services.

Setelah mengedit kebijakan, pilih tautan Simpan.