View a markdown version of this page

Tetapkan pagar pembatas izin dengan menggunakan perimeter data - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tetapkan pagar pembatas izin dengan menggunakan perimeter data

Pagar pembatas perimeter data dimaksudkan untuk berfungsi sebagai batas yang selalu aktif untuk membantu melindungi data Anda di seluruh rangkaian akun dan sumber daya yang luas. AWS Perimeter data mengikuti praktik terbaik keamanan IAM untuk membuat pagar pembatas izin di beberapa akun. Pagar pembatas izin di seluruh organisasi ini tidak menggantikan kontrol akses berbutir halus Anda yang ada. Sebaliknya, mereka berfungsi sebagai kontrol akses kasar yang membantu meningkatkan strategi keamanan Anda dengan memastikan pengguna, peran, dan sumber daya mematuhi serangkaian standar keamanan yang ditentukan.

Perimeter data adalah kumpulan pagar pembatas izin di AWS lingkungan Anda yang membantu memastikan bahwa hanya identitas tepercaya Anda yang mengakses sumber daya tepercaya dari jaringan yang diharapkan.

  • Identitas tepercaya: Prinsipal (peran atau pengguna IAM) di AWS akun dan AWS layanan Anda yang bertindak atas nama Anda.

  • Sumber daya tepercaya: Sumber daya yang dimiliki oleh AWS akun Anda atau oleh AWS layanan yang bertindak atas nama Anda.

  • Jaringan yang diharapkan: Pusat data lokal dan cloud pribadi virtual (VPC), atau jaringan AWS layanan yang bertindak atas nama Anda.

catatan

Dalam beberapa kasus, Anda mungkin perlu memperluas perimeter data Anda untuk juga menyertakan akses oleh mitra bisnis tepercaya Anda. Anda harus mempertimbangkan semua pola akses data yang dimaksudkan saat membuat definisi identitas tepercaya, sumber daya tepercaya, dan jaringan yang diharapkan khusus untuk perusahaan Anda dan penggunaan Anda Layanan AWS.

Kontrol perimeter data harus diperlakukan sebagai kontrol keamanan lainnya dalam program keamanan informasi dan manajemen risiko. Ini berarti Anda harus melakukan analisis ancaman untuk mengidentifikasi potensi risiko dalam lingkungan cloud Anda, dan kemudian, berdasarkan kriteria penerimaan risiko Anda sendiri, pilih dan terapkan kontrol perimeter data yang sesuai. Untuk menginformasikan pendekatan berbasis risiko berulang untuk implementasi perimeter data dengan lebih baik, Anda perlu memahami risiko keamanan dan vektor ancaman apa yang ditangani oleh kontrol perimeter data serta prioritas keamanan Anda.

Kontrol perimeter data

Kontrol berbutir kasar perimeter data membantu Anda mencapai enam tujuan keamanan yang berbeda di tiga perimeter data melalui penerapan kombinasi dan kunci kondisi yang berbeda. Jenis kebijakan AWS kunci konteks kondisi global

Perimeter Tujuan kontrol Penggunaan Diterapkan pada Kunci konteks kondisi global

Identitas

Hanya identitas tepercaya yang dapat mengakses sumber daya saya

RCP

Sumber daya

aws: PrincipalOrg ID

aws: PrincipalOrgPaths

aws: PrincipalAccount

aws: PrincipalIsAwsService

aws: SourceOrg ID

aws: SourceOrgPath

aws: SourceAccount

Hanya identitas tepercaya yang diizinkan dari jaringan saya

Kebijakan titik akhir VPC

Jaringan

Sumber daya

Identitas Anda hanya dapat mengakses sumber daya tepercaya

SCP

Identitas

aws: ResourceOrg ID

aws: ResourceOrgPaths

aws: ResourceAccount

Hanya sumber daya tepercaya yang dapat diakses dari jaringan Anda

Kebijakan titik akhir VPC

Jaringan

Jaringan

Identitas Anda hanya dapat mengakses sumber daya dari jaringan yang diharapkan

SCP

Identitas

aws: SourceIp

aws: SourceVpc

aws: SourceVpce

aws: VpceAccount

aws: VpceOrgPaths

aws: VpceOrg ID

aws:ViaAWSService

aws: PrincipalIsAwsService

Sumber daya Anda hanya dapat diakses dari jaringan yang diharapkan

RCP

Sumber daya

Anda dapat menganggap perimeter data sebagai menciptakan batas yang kuat di sekitar data Anda untuk mencegah pola akses yang tidak diinginkan. Meskipun perimeter data dapat mencegah akses luas yang tidak diinginkan, Anda masih perlu membuat keputusan kontrol akses yang halus. Menetapkan perimeter data tidak mengurangi kebutuhan untuk terus menyempurnakan izin dengan menggunakan alat seperti IAM Access Analyzer sebagai bagian dari perjalanan Anda ke hak istimewa yang paling sedikit.

Untuk menerapkan kontrol perimeter data pada sumber daya yang saat ini tidak didukung oleh RCP, Anda dapat menggunakan kebijakan berbasis sumber daya yang dilampirkan ke sumber daya secara langsung. Untuk daftar layanan yang mendukung RCP dan kebijakan berbasis sumber daya, lihat Kebijakan kontrol sumber daya (RCP) dan. AWS layanan yang bekerja dengan IAM

Untuk menerapkan kontrol perimeter jaringan, sebaiknya gunakanaws:VpceOrgID,aws:VpceOrgPaths, dan aws:VpceAccount hanya jika semua layanan yang ingin Anda batasi aksesnya saat ini didukung. Menggunakan kunci kondisi ini dengan layanan yang tidak didukung dapat menyebabkan hasil otorisasi yang tidak diinginkan. Untuk daftar layanan yang mendukung kunci, lihatAWS kunci konteks kondisi global. Jika Anda perlu menerapkan kontrol pada berbagai layanan yang lebih luas, pertimbangkan untuk menggunakan aws:SourceVpc dan sebagai aws:SourceVpce gantinya.

Perimeter identitas

Perimeter identitas adalah serangkaian kontrol akses pencegahan kasar yang membantu memastikan hanya identitas tepercaya yang dapat mengakses sumber daya Anda dan hanya identitas tepercaya yang diizinkan dari jaringan Anda. Identitas tepercaya biasanya mencakup prinsipal (peran atau pengguna) di AWS akun dan AWS layanan Anda yang bertindak atas nama Anda. Semua identitas lainnya dianggap tidak dipercaya dan dicegah oleh perimeter identitas kecuali pengecualian eksplisit diberikan.

Kunci kondisi global berikut membantu menegakkan kontrol perimeter identitas berdasarkan definisi identitas tepercaya Anda. Gunakan kunci ini dalam kebijakan kontrol sumber daya untuk membatasi akses ke sumber daya, atau dalam kebijakan titik akhir VPC untuk membatasi akses ke jaringan Anda.

Identitas yang dimiliki oleh Anda

Anda dapat menggunakan kunci kondisi berikut untuk menentukan prinsip-prinsip IAM yang Anda buat dan kelola di. Akun AWS

  • aws: PrincipalOrg ID- Anda dapat menggunakan kunci kondisi ini untuk memastikan bahwa prinsipal IAM yang membuat permintaan milik organisasi yang ditentukan di. AWS Organizations

  • aws: PrincipalOrgPaths— Anda dapat menggunakan kunci kondisi ini untuk memastikan bahwa pengguna IAM, peran IAM, prinsipal pengguna AWS STS federasi, prinsipal federasi SAML, prinsipal federasi OIDC, atau Pengguna root akun AWS membuat permintaan milik unit organisasi tertentu (OU) di. AWS Organizations

  • aws: PrincipalAccount— Anda dapat menggunakan kunci kondisi ini untuk memastikan sumber daya hanya dapat diakses oleh akun utama yang Anda tentukan dalam kebijakan.

Identitas dari AWS layanan yang bertindak atas nama Anda

Anda dapat menggunakan kunci kondisi berikut untuk mengizinkan AWS layanan menggunakan identitas mereka sendiri untuk mengakses sumber daya Anda saat mereka bertindak atas nama Anda.

Untuk informasi selengkapnya, lihat Men etapkan perimeter data pada AWS: Izinkan hanya identitas tepercaya untuk mengakses data perusahaan.

Perimeter sumber daya

Perimeter sumber daya adalah sekumpulan kontrol akses pencegahan kasar yang membantu memastikan identitas Anda hanya dapat mengakses sumber daya tepercaya dan hanya sumber daya tepercaya yang dapat diakses dari jaringan Anda. Sumber daya tepercaya biasanya mencakup sumber daya yang dimiliki oleh AWS akun Anda atau oleh AWS layanan yang bertindak atas nama Anda.

Kunci kondisi global berikut membantu menerapkan kontrol perimeter sumber daya berdasarkan definisi sumber daya tepercaya Anda. Gunakan kunci ini di Kebijakan kontrol layanan (SCP) untuk membatasi sumber daya mana yang dapat diakses oleh identitas Anda, atau dalam kebijakan titik akhir VPC untuk membatasi sumber daya mana yang dapat diakses dari jaringan Anda.

Sumber daya yang dimiliki oleh Anda

Anda dapat menggunakan kunci kondisi berikut untuk menentukan AWS sumber daya yang Anda buat dan kelola di Akun AWS.

  • aws: ResourceOrg ID- Anda dapat menggunakan kunci kondisi ini untuk memastikan sumber daya yang diakses milik organisasi yang ditentukan di AWS Organizations.

  • aws: ResourceOrgPaths- Anda dapat menggunakan kunci kondisi ini untuk memastikan sumber daya yang diakses milik unit organisasi (OU) yang ditentukan di AWS Organizations.

  • aws: ResourceAccount- Anda dapat menggunakan kunci kondisi ini untuk memastikan sumber daya yang diakses milik yang ditentukan Akun AWS.

Sumber daya dari AWS layanan yang bertindak atas nama Anda

Dalam beberapa kasus, Anda mungkin perlu mengizinkan akses ke sumber daya yang AWS dimiliki, sumber daya yang bukan milik organisasi Anda dan yang diakses oleh kepala sekolah Anda atau oleh AWS layanan yang bertindak atas nama Anda. Untuk informasi selengkapnya tentang skenario ini, lihat Menetapkan perimeter data pada AWS: Izinkan hanya sumber daya tepercaya dari organisasi saya.

Perimeter jaringan

Perimeter jaringan adalah seperangkat kontrol akses preventif kasar yang membantu memastikan identitas Anda dapat mengakses sumber daya hanya dari jaringan yang diharapkan dan sumber daya Anda hanya dapat diakses dari jaringan yang diharapkan. Jaringan yang diharapkan biasanya mencakup pusat data lokal dan cloud pribadi virtual (VPC) dan jaringan AWS layanan yang bertindak atas nama Anda.

Kunci kondisi global berikut membantu menegakkan kontrol perimeter jaringan berdasarkan definisi jaringan yang diharapkan. Gunakan kunci ini dalam kebijakan kontrol layanan (SCP) untuk membatasi jaringan yang dapat dikomunikasikan identitas Anda, atau dalam kebijakan kontrol sumber daya (RCP) untuk membatasi akses sumber daya ke jaringan yang diharapkan.

Jaringan yang dimiliki oleh Anda

Anda dapat menggunakan kunci kondisi berikut untuk menentukan jaringan yang diharapkan digunakan karyawan dan aplikasi Anda untuk mengakses sumber daya Anda, seperti jangkauan CIDR IP perusahaan dan VPC Anda.

  • aws: SourceIp— Anda dapat menggunakan kunci kondisi ini untuk memastikan alamat IP pemohon berada dalam rentang IP yang ditentukan.

  • aws: SourceVpc— Anda dapat menggunakan kunci kondisi ini untuk memastikan titik akhir VPC yang dilalui permintaan milik VPC yang ditentukan.

  • aws: SourceVpce- Anda dapat menggunakan kunci kondisi ini untuk memastikan permintaan berjalan melalui titik akhir VPC yang ditentukan.

  • aws: VpceAccount— Anda dapat menggunakan kunci kondisi ini untuk memastikan permintaan datang melalui titik akhir VPC yang dimiliki oleh akun yang ditentukan AWS .

  • aws: VpceOrgPaths— Anda dapat menggunakan kunci kondisi ini untuk memastikan bahwa permintaan datang melalui titik akhir VPC yang dimiliki oleh akun milik unit organisasi tertentu (OU) di. AWS Organizations

  • aws: VpceOrg ID— Anda dapat menggunakan kunci kondisi ini untuk memastikan permintaan datang melalui titik akhir VPC yang dimiliki oleh akun di organisasi yang ditentukan di. AWS Organizations

aws:VpceAccount,aws:VpceOrgPaths, dan aws:VpceOrgID sangat berguna untuk mengimplementasikan kontrol perimeter jaringan yang berskala secara otomatis dengan penggunaan titik akhir VPC Anda, tanpa memerlukan pembaruan kebijakan saat Anda membuat titik akhir baru. Lihat AWS kunci konteks kondisi global untuk daftar Layanan AWS yang mendukung kunci ini.

Jaringan dari AWS layanan yang bertindak atas nama Anda

Anda dapat menggunakan kunci kondisi berikut untuk mengizinkan AWS layanan mengakses sumber daya Anda dari jaringan mereka saat mereka bertindak atas nama Anda.

Ada skenario tambahan di mana Anda perlu mengizinkan akses untuk Layanan AWS mengakses sumber daya Anda dari luar jaringan Anda. Untuk informasi selengkapnya, lihat Menetapkan perimeter data pada AWS: Mengizinkan akses ke data perusahaan hanya dari jaringan yang diharapkan.

Sumber daya untuk mempelajari lebih lanjut tentang perimeter data

Sumber daya berikut dapat membantu Anda mempelajari lebih lanjut tentang batas data di seluruh AWS.