Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kebijakan terkelola dan kebijakan inline
Saat menetapkan izin untuk identitas di IAM, Anda harus memutuskan apakah akan menggunakan kebijakan terkel AWS ola, kebijakan yang dikelola pelanggan, atau kebijakan sebaris. Topik berikut memberikan informasi selengkapnya tentang masing-masing jenis kebijakan berbasis identitas dan kapan menggunakannya.
Tabel berikut menguraikan kebijakan ini:
| Jenis Kebijakan | Deskripsi | Siapa yang mengelola kebijakan tersebut? | Ubah izin? | Jumlah prinsipal yang diterapkan pada kebijakan? |
|---|---|---|---|---|
| AWS kebijakan terkelola | Kebijakan mandiri dibuat dan dikelola oleh AWS. | AWS | Tidak | Banyak |
| Kebijakan yang dikelola pelanggan | Kebijakan yang Anda buat untuk kasus penggunaan tertentu, dan Anda dapat mengubah atau memperbaruinya sesering yang Anda inginkan. | Anda | Ya | Banyak |
| Kebijakan inline | Kebijakan dibuat untuk identitas IAM tunggal (pengguna, grup, atau peran) yang mempertahankan hubungan satu-ke-satu yang ketat antara kebijakan dan identitas. | Anda | Ya | Satu |
Untuk petunjuk tentang membuat peran dan melampirkan kebijakan ini, lihatMenciptakan peran dan memberlakukan kebijakan (konsol).
Topik
AWS kebijakan terkelola
Kebijakan terkelola AWS adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. Kebijakan mandiri berarti kebijakan memiliki Nama Sumber Daya Amazon (ARN) sendiri yang menyertakan nama kebijakan. Misalnya, arn:aws:iam::aws:policy/IAMReadOnlyAccess adalah kebijakan yang AWS dikelola. Untuk informasi selengkapnya tentang ARN, lihat ARN IAM Untuk daftar kebijakan terkel AWS ola untuk Layanan AWS, lihat kebijakan ter AWS kelola.
AWS kebijakan terkelola memudahkan Anda untuk menetapkan izin yang sesuai untuk pengguna, grup IAM, dan peran. Ini lebih cepat daripada menulis kebijakan sendiri, dan menyertakan izin untuk banyak kasus penggunaan umum.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. AWS sesekali memperbarui izin yang ditentukan dalam kebijakan AWS terkelola. Ketika AWS melakukan ini, pembaruan memengaruhi semua entitas utama (pengguna IAM, grup IAM, dan peran IAM) yang dilampirkan kebijakan. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola saat AWS layanan baru diluncurkan atau panggilan API baru tersedia untuk layanan yang ada. Misalnya, kebijakan terkel AWS ola yang disebut ReadOnlyAccess menyediakan akses baca-saja ke semua Layanan AWS dan sumber daya. Saat AWS meluncurkan layanan baru, per AWS barui ReadOnlyAccess kebijakan untuk menambahkan izin baca-saja untuk layanan baru. Izin yang diperbarui diterapkan pada semua entitas prinsipal yang kebijakannya dilampirkan.
Kebijakan ter AWS kelola akses penuh: Kebijakan ini menentukan izin untuk administrator layanan dengan memberikan akses penuh ke layanan. Contohnya termasuk:
Power-user AWS kebijakan terkelola: Kebijakan ini menyediakan akses penuh ke Layanan AWS dan sumber daya, tetapi tidak mengizinkan pengelolaan pengguna dan grup IAM. Contohnya termasuk:
Partial-access AWS kebijakan ter kelola: Ini menyediakan tingkat akses tertentu Layanan AWS tanpa mengizinkan izin tingkat akses manajemen izin. Contohnya termasuk:
Kebijakan yang AWS dikelola fungsi pekerjaan: Kebijakan ini selaras dengan fungsi pekerjaan yang umum digunakan di industri TI dan memfasilitasi pemberian izin untuk fungsi pekerjaan ini. Salah satu keuntungan utama menggunakan kebijakan fungsi pekerjaan adalah bahwa kebijakan tersebut dipelihara dan diperbarui AWS saat layanan baru dan operasi API diperkenalkan. Misalnya, fungsi AdministratorAccess pekerjaan menyediakan akses penuh dan delegasi izin ke setiap layanan dan sumber daya di AWS. Sebaiknya gunakan kebijakan ini hanya untuk administrator akun. Untuk pengguna canggih yang memerlukan akses penuh ke setiap layanan kecuali akses terbatas ke IAM dan AWS Organizations, gunakan fungsi PowerUserAccess pekerjaan. Untuk daftar dan deskripsi kebijakan fungsi pekerjaan, lihat AWS kebijakan terkelola untuk fungsi pekerjaan.
Diagram berikut menggambarkan kebijakan AWS terkelola. Diagram menunjukkan tiga kebijakan AWS terkelola: AdministratorAccess PowerUserAccess,, dan AWS CloudTrail _ ReadOnlyAccess. Perhatikan bahwa kebijakan terkel AWS ola tunggal dapat dilampirkan ke entitas utama yang berbeda Akun AWS, dan ke entitas utama yang berbeda dalam satu entitas Akun AWS.
Kebijakan yang dikelola pelanggan
Anda dapat membuat kebijakan mandiri sendiri Akun AWS yang dapat Anda lampirkan ke entitas utama (pengguna IAM, grup IAM, dan peran IAM). Anda membuat kebijakan yang dikelola pelanggan ini untuk kasus penggunaan spesifik Anda, dan Anda dapat mengubah dan memperbaruinya sesering yang Anda inginkan. Seperti AWS kebijakan terkelola, saat Anda melampirkan kebijakan ke entitas utama, Anda memberi entitas izin yang ditentukan dalam kebijakan. Saat Anda memperbarui izin dalam kebijakan, perubahan diterapkan ke semua entitas utama yang dilampirkan kebijakan tersebut.
Cara terbaik untuk membuat kebijakan yang dikelola pelanggan adalah memulai dengan menyalin kebijakan terkelola AWS yang sudah ada. Dengan demikian Anda tahu bahwa kebijakan tersebut benar sejak awal dan yang perlu Anda lakukan hanyalah menyesuaikan itu dengan lingkungan Anda.
Diagram berikut menggambarkan kebijakan yang dikelola pelanggan. Setiap kebijakan adalah entitas di IAM dengan Amazon Resource Name (ARN) miliknya sendiri yang termasuk nama kebijakan. Perhatikan bahwa kebijakan yang sama dapat dilampirkan ke beberapa entitas utama—misalnya, DynamoDB-books-app kebijakan yang sama dilampirkan ke dua peran IAM yang berbeda.
Untuk informasi selengkapnya, lihat Tentukan izin IAM khusus dengan kebijakan terkelola pelanggan
Kebijakan inline
Kebijakan sebaris adalah kebijakan yang dibuat untuk identitas IAM tunggal (pengguna, grup pengguna, atau peran). Kebijakan inline mempertahankan hubungan satu-ke-satu yang ketat antara kebijakan dan sebuah identitas. Mereka dihapus ketika Anda menghapus identitas. Anda dapat membuat kebijakan dan menyematkannya dalam identitas, baik saat Anda membuat identitas atau nanti. Jika kebijakan dapat diterapkan ke lebih dari satu entitas, sebaiknya gunakan kebijakan terkelola.
Diagram berikut menggambarkan kebijakan inline. Setiap kebijakan merupakan bagian yang melekat pada pengguna, grup, atau peran. Perhatikan bahwa dua peran menyertakan kebijakan yang sama (DynamoDB-books-appkebijakan), tetapi mereka tidak berbagi kebijakan tunggal. Setiap peran memiliki salinan kebijakannya sendiri.