Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kredensial keamanan sementara di IAM
Anda dapat menggunakan AWS Security Token Service (AWS STS) untuk membuat dan memberikan kredentif keamanan sementara kepada pengguna tepercaya yang dapat mengontrol akses ke AWS sumber daya Anda. KredenSIAL keamanan sementara bekerja hampir identik dengan kredenSIAL kunci akses jangka panjang, dengan perbedaan berikut:
-
Kredensial keamanan sementara bersifat jangka pendek, seperti namanya. Konfigurasi dapat berlangsung selama beberapa menit hingga beberapa jam. Setelah kredenSIAL kedaluwarsa, AWS tidak lagi mengenalinya atau mengizinkan segala jenis akses dari permintaan API yang dibuat dengannya.
-
Kredensial keamanan sementara tidak disimpan dengan pengguna tetapi dihasilkan secara dinamis dan diberikan kepada pengguna saat diminta. Ketika (atau bahkan sebelum) kredensial keamanan sementara kedaluwarsa, pengguna dapat meminta kredensial baru, selama pengguna yang memintanya masih memiliki izin untuk melakukannya.
Akibatnya, kredenSIAL sementara memiliki keunggulan berikut dibandingkan kredenSIAL jangka panjang:
-
Anda tidak perlu mendistribusikan atau menyematkan kreden AWS tif keamanan jangka panjang dengan aplikasi.
-
Anda dapat memberikan akses ke AWS sumber daya Anda kepada pengguna tanpa harus menentukan AWS identitas untuk mereka. KredenSIAL sementara adalah dasar untuk peran dan federasi identitas.
-
KredenSIAL keamanan sementara memiliki masa pakai yang terbatas, jadi Anda tidak perlu memperbaruinya atau mencabutnya secara eksplisit ketika tidak lagi diperlukan. Setelah kredensial keamanan sementara berakhir, kredensial tersebut tidak dapat digunakan kembali. Anda dapat menentukan berapa lama kredensial berlaku, hingga batas maksimum.
AWS STS and AWS daerah
Kredensial keamanan sementara dihasilkan oleh AWS STS. Secara default, AWS STS adalah layanan global dengan titik akhir tunggal dihttps://sts.amazonaws.com. Namun, Anda juga dapat memilih untuk melakukan panggilan AWS STS API ke titik akhir di Wilayah lain yang didukung. Ini dapat mengurangi latensi (server lag) dengan mengirim permintaan ke server di Wilayah yang secara geografis lebih dekat dengan Anda. Tidak peduli dari Wilayah mana kredensial Anda berasal, mereka bekerja secara global. Untuk informasi selengkapnya, lihat Kelola AWS STS dalam sebuah Wilayah AWS.
Skenario umum untuk kredensial sementara
Kredensial sementara berguna dalam skenario yang melibatkan federasi identitas, pendelegasian, akses lintas akun, dan peran IAM.
Federasi identitas
Anda dapat mengelola identitas pengguna di sistem eksternal di luar AWS dan memberi pengguna yang masuk dari sistem tersebut akses untuk melakukan AWS tugas dan mengakses AWS sumber daya Anda. IAM mendukung dua jenis federasi identitas. Dalam kedua kasus, identitas disimpan di luar AWS. Perbedaannya adalah tempat sistem eksternal berada—di pusat data Anda atau pihak ketiga eksternal di web. Untuk membandingkan fitur kredentif keamanan sementara untuk federasi identitas, lihatBandingkan AWS STS kredensialnya.
Untuk informasi lebih lanjut tentang penyedia identitas eksternal, lihat Penyedia identitas dan federasi ke AWS.
-
Federasi OpenID Connect (OIDC) - Anda dapat mengizinkan pengguna masuk menggunakan penyedia identitas pihak ketiga yang terkenal seperti Login dengan Amazon, Facebook, Google, atau penyedia apa pun OIDC-compatible . Untuk aplikasi seluler atau web Anda, Anda tidak perlu membuat kode masuk khusus atau mengelola identitas pengguna Anda sendiri. Menggunakan federasi OIDC membantu Anda menjaga keamanan Akun AWS , karena Anda tidak perlu mendistribusikan kredentif keamanan jangka panjang, seperti kunci akses pengguna IAM, dengan aplikasi Anda. Untuk informasi selengkapnya, lihat Federasi OIDC.
AWS STS Federasi OIDC mendukung Login dengan Amazon, Facebook, Google, dan penyedia identitas yang kompatibel dengan OpenID Connect (OIDC).
catatan
Untuk aplikasi seluler, kami sarankan Anda menggunakan Amazon Cognito. Anda dapat menggunakan layanan ini dengan AWS SDK untuk pengembangan seluler untuk membuat identitas unik bagi pengguna dan mengotentikasi mereka untuk akses aman ke sumber daya Anda AWS . Amazon Cognito mendukung penyedia identitas yang sama dengan AWS STS, dan juga mendukung akses yang tidak diautentikasi (tamu) dan memungkinkan Anda memigrasikan data pengguna saat pengguna masuk. Amazon Cognito juga menyediakan operasi API untuk mensinkronisasi data pengguna sehingga data terjaga saat pengguna berpindah antar perangkat. Untuk informasi selengkapnya, lihat Oten tikasi dengan Amplify
di Dokumentasi Amplify. -
Federasi SAML — Anda dapat mengotentikasi pengguna di jaringan organisasi Anda, dan kemudian memberikan akses kepada pengguna tersebut AWS tanpa membuat AWS identitas baru untuk mereka dan mengharuskan mereka untuk masuk dengan kredentif masuk yang berbeda. Ini dikenal sebagai pendekatan sign-on tunggal untuk akses sementara. AWS STS mendukung standar terbuka seperti Security Assertion Markup Language (SAML) 2.0, yang dengannya Anda dapat menggunakan Microsoft AD FS untuk memanfaatkan Microsoft Active Directory Anda. Anda juga dapat menggunakan SAML 2.0 untuk mengelola solusi Anda sendiri untuk memfederasi identitas pengguna. Untuk informasi selengkapnya, lihat Federasi SAML 2.0.
-
Broker federasi kustom — Anda dapat menggunakan sistem otentikasi organisasi Anda untuk memberikan akses ke AWS sumber daya. Untuk contoh skenario, lihat Aktifkan akses broker identitas khusus ke AWS konsol.
-
Federasi menggunakan SAML 2.0 — Anda dapat menggunakan sistem otentikasi organisasi Anda dan SAML untuk memberikan akses ke AWS sumber daya. Untuk informasi lebih lanjut dan contoh skenario, lihat Federasi SAML 2.0.
-
Peran untuk akses lintas akun
Banyak organisasi mempertahankan lebih dari satu Akun AWS. Dengan menggunakan peran dan akses lintas akun, Anda dapat menentukan identitas pengguna dalam satu akun, dan menggunakan identitas tersebut untuk mengakses sumber daya AWS di akun lain yang menjadi bagian dari organisasi Anda. Ini dikenal sebagai pendekatan pendelegasian ke akses sementara. Untuk informasi selengkapnya tentang cara membuat peran lintas akun, lihat Buat peran untuk memberikan izin kepada pengguna IAM. Untuk mempelajari apakah prinsipal dalam akun di luar zona kepercayaan (organisasi atau akun terpercaya) memiliki akses untuk mengasumsikan peran Anda, lihat Apa yang dimaksud dengan IAM Access Analyzer?.
Peran untuk Amazon EC2
Jika Anda menjalankan aplikasi di instans Amazon EC2 dan aplikasi tersebut memerlukan akses ke AWS sumber daya, Anda dapat memberikan kredentif keamanan sementara ke instans Anda saat meluncurkannya. Kredensial keamanan sementara ini tersedia untuk semua aplikasi yang berjalan pada instans, sehingga Anda tidak perlu menyimpan kredensial jangka panjang apa pun pada instans. Untuk informasi selengkapnya, lihat Menggunakan peran IAM untuk memberikan izin ke aplikasi yang berjalan di instans Amazon EC2.
Untuk mempelajari lebih lanjut tentang kredentif peran IAM Amazon EC2, lihat peran IAM untuk Amazon EC2 di Panduan Pengguna Amazon Elastic Compute Cloud.
Lainnya AWS layanan
Anda dapat menggunakan kredentif keamanan sementara untuk mengakses sebagian besar AWS layanan. Untuk daftar layanan yang menerima kredensial keamanan sementara, lihat AWS layanan yang bekerja dengan IAM.
Contoh aplikasi yang menggunakan kredensial sementara
Anda dapat menggunakan AWS Security Token Service (AWS STS) untuk membuat dan memberikan kredentif keamanan sementara kepada pengguna tepercaya yang dapat mengontrol akses ke AWS sumber daya Anda. Untuk informasi lebih lanjut tentang AWS STS, lihatKredensial keamanan sementara di IAM. Untuk melihat bagaimana Anda dapat menggunakan AWS STS untuk mengelola kredenSIAL keamanan sementara, Anda dapat mengunduh contoh aplikasi berikut yang menerapkan skenario contoh lengkap:
-
Mengaktifkan Federasi untuk AWS Menggunakan Windows Active Directory, ADFS, dan SAML 2.0.
Menunjukkan cara mendelegasikan akses menggunakan federasi perusahaan untuk AWS menggunakan Windows Active Directory (AD), Active Directory Federation Services (ADFS) 2.0, dan SAML (Security Assertion Markup Language) 2.0. -
Aktifkan akses broker identitas khusus ke AWS konsol. Menunjukkan cara membuat proxy federasi kustom yang mengaktifkan single sign-on (SSO) sehingga pengguna Active Directory yang ada dapat masuk ke. Konsol Manajemen AWS
-
Cara Menggunakan Shibboleth untuk Single Sign-On to the. Konsol Manajemen AWS
. Menunjukkan cara menggunakan Shibboleth dan SAML untuk memberikan akses pengguna dengan sistem masuk tunggal (SSO) ke Konsol Manajemen AWS.
Sampel untuk federasi OIDC
Contoh aplikasi berikut menggambarkan cara menggunakan federasi OIDC dengan penyedia seperti Login dengan Amazon, Amazon Cognito, Facebook, atau Google. Anda dapat menukar otentikasi dari penyedia ini untuk kreden AWS SIAL keamanan sementara untuk mengakses AWS layanan.
-
Tutorial Amazon Cognito — Kami menyarankan Anda menggunakan Amazon Cognito dengan AWS SDK untuk pengembangan seluler. Amazon Cognito adalah cara paling mudah untuk mengelola identitas untuk aplikasi seluler, serta menyediakan fitur tambahan seperti sinkronisasi dan identitas lintas perangkat. Untuk informasi selengkapnya tentang Amazon Cognito, lihat Oten tikasi dengan Amplify
di Dokumentasi Amplify.
Sumber daya tambahan untuk kredensial keamanan sementara
Skenario dan aplikasi berikut dapat memandu Anda dalam menggunakan kredensial keamanan sementara:
-
Cara berintegrasi AWS STS SourceIdentity dengan penyedia identitas Anda
. Posting ini menunjukkan cara mengatur AWS STS SourceIdentityatribut saat menggunakan Okta, Ping, atau OneLogin sebagai IdP Anda. -
Federasi OIDC. Bagian ini membahas cara mengonfigurasi peran IAM saat Anda menggunakan federasi OIDC dan API.
AssumeRoleWithWebIdentity -
Akses API aman dengan MFA. Topik ini menjelaskan cara menggunakan peran untuk mewajibkan Autentikasi Multi-Faktor (MFA) untuk melindungi tindakan API rahasia di akun Anda.
Untuk informasi selengkapnya tentang kebijakan dan izin di AWS lihat topik berikut:
-
Mengelola Izin Akses ke Sumber Daya Amazon S3 Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
-
Untuk mempelajari apakah prinsip di akun di luar zona kepercayaan (organisasi atau akun tepercaya) memiliki akses untuk menjalankan peran Anda, lihat Apa yang dimaksud dengan Penganalisis Akses IAM?.