Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengontrol penggunaan kunci akses dengan melampirkan kebijakan sebaris ke pengguna IAM
Sebagai praktik terbaik, kami menyarankan agar beban kerja menggunakan kredenSIAL sementara dengan peran IAM untuk mengakses. AWS Pengguna IAM dengan kunci akses harus diberi akses hak istimewa terkecil dan mengaktifkan otentikasi multi-faktor (MFA). Untuk informasi selengkapnya tentang mengambil peran IAM, lihatMetode untuk mengambil peran.
Namun, jika Anda membuat uji bukti konsep otomatisasi layanan atau kasus penggunaan jangka pendek lainnya, dan Anda memilih untuk menjalankan beban kerja menggunakan pengguna IAM dengan kunci akses, kami sarankan Anda menggunakan kondisi kebijakan untuk lebih membatasi akses kredentif pengguna IAM mereka.
Dalam situasi ini, Anda dapat membuat kebijakan terikat waktu yang kedaluwarsa kredenSIAL setelah waktu yang ditentukan atau, jika Anda menjalankan beban kerja dari jaringan aman, Anda dapat menggunakan kebijakan pembatasan IP.
Untuk kedua kasus penggunaan ini, Anda dapat menggunakan kebijakan sebaris yang dilampirkan ke pengguna IAM yang memiliki kunci akses.
Untuk mengonfigurasi kebijakan batas waktu untuk pengguna IAM
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Pengguna dan kemudian pilih pengguna untuk kasus penggunaan jangka pendek. Jika Anda belum membuat pengguna, Anda dapat membuat pengguna sekarang.
-
Pada halaman Detail pengguna, pilih tab Izin.
-
Pilih Tambah izin lalu pilih Buat kebijakan sebaris.
-
Di bagian Editor kebijakan, pilih JSON untuk menampilkan editor JSON.
-
Di editor JSON, masukkan kebijakan berikut, ganti nilai untuk stempel waktu dengan tanggal
aws:CurrentTimedan waktu kedaluwarsa yang Anda inginkan:Kebijakan ini menggunakan
Denyefek untuk membatasi semua tindakan pada semua sumber daya setelah tanggal yang ditentukan.DateGreaterThanKondisi membandingkan waktu saat ini dengan stempel waktu yang Anda tetapkan. -
Pilih Ber ikutnya untuk melanjutkan ke halaman Review dan buat. Di Detail kebijakan, di bawah Nama kebijakan masukkan nama untuk kebijakan, lalu pilih Buat kebijakan.
Setelah kebijakan dibuat, kebijakan tersebut akan ditampilkan pada tab Izin untuk pengguna. Ketika waktu saat ini lebih besar dari atau sama dengan waktu yang ditentukan dalam kebijakan, pengguna tidak akan lagi memiliki akses ke AWS sumber daya. Pastikan untuk memberi tahu pengembang beban kerja tentang tanggal kedaluwarsa yang Anda tentukan untuk kunci akses ini.
Untuk mengonfigurasi kebijakan pembatasan IP untuk pengguna IAM
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Pengguna dan kemudian pilih pengguna yang akan menjalankan beban kerja dari jaringan aman. Jika Anda belum membuat pengguna, Anda dapat membuat pengguna sekarang.
-
Pada halaman Detail pengguna, pilih tab Izin.
-
Pilih Tambah izin lalu pilih Buat kebijakan sebaris.
-
Di bagian Editor kebijakan, pilih JSON untuk menampilkan editor JSON.
-
Salin kebijakan IAM berikut ke editor JSON, dan ubah alamat IPv4 atau IPv6 publik, atau rentang sesuai kebutuhan Anda. Anda dapat menggunakan https://checkip.amazonaws.com/
untuk menentukan alamat IP publik Anda saat ini. Anda dapat menentukan alamat IP individual, atau rentang alamat IP menggunakan notasi garis miring. Untuk informasi selengkapnya, lihat aws: SourceIp. catatan
Alamat IP tidak boleh dikaburkan oleh VPN atau server proxy.
Contoh kebijakan ini menolak penggunaan kunci akses pengguna IAM dengan kebijakan ini diterapkan, kecuali permintaan berasal dari jaringan (ditentukan dalam notasi CIDR) “203.0.113. 0/24”, “2001:DB8:1234:5678: :/64”, atau alamat IP spesifik “203.0.114.1”
-
Pilih Ber ikutnya untuk melanjutkan ke halaman Review dan buat. Di Detail kebijakan, di bawah Nama kebijakan masukkan nama untuk kebijakan, lalu pilih Buat kebijakan.
Setelah kebijakan dibuat, kebijakan tersebut akan ditampilkan pada tab Izin untuk pengguna.
Anda juga dapat menerapkan kebijakan ini sebagai kebijakan kontrol layanan (SCP) di beberapa AWS
akun di AWS Organizations, sebaiknya gunakan kondisi tambahan, agar pernyataan kebijakan ini hanya berlaku aws:PrincipalArn untuk pengguna IAM dalam AWS akun yang tunduk pada SCP ini. Kebijakan berikut mencakup pembaruan tersebut: