View a markdown version of this page

Cara kerja IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cara kerja IAM

AWS Identity and Access Management menyediakan infrastruktur yang diperlukan untuk mengontrol otentikasi dan otorisasi untuk Anda Akun AWS.

Pertama, pengguna yang berupa manusia atau aplikasi menggunakan kredensial masuk mereka untuk mengautentikasi AWS. IAM mencocokkan kredentif masuk ke prinsipal (pengguna IAM, prinsipal pengguna AWS STS federasi, peran IAM, atau aplikasi) yang dipercaya oleh Akun AWS dan mengotentikasi prinsipal untuk mengakses. AWS

Selanjutnya, IAM membuat permintaan untuk memberikan akses utama ke sumber daya. IAM memberikan atau menolak akses sebagai tanggapan atas permintaan otorisasi. Misalnya, saat pertama kali masuk ke konsol dan berada di halaman Beranda konsol, Anda tidak mengakses layanan tertentu. Saat memilih layanan, Anda mengirim permintaan otorisasi ke IAM untuk layanan tersebut. IAM memverifikasi bahwa identitas Anda ada dalam daftar pengguna yang berwenang, menentukan kebijakan apa yang mengontrol tingkat akses yang diberikan, dan mengevaluasi kebijakan lain yang mungkin berlaku. Prinsipal di dalam diri Anda Akun AWS atau dari orang lain Akun AWS yang Anda percayai dapat membuat permintaan otorisasi.

Setelah disahkan, kepala sekolah dapat melakukan tindakan atau operasi pada sumber daya di Anda Akun AWS. Misalnya, kepala sekolah dapat meluncurkan Amazon Elastic Compute Cloud instance baru, memodifikasi keanggotaan grup IAM, atau menghapus Amazon Simple Storage Service bucket. Diagram berikut menggambarkan proses ini melalui infrastruktur IAM:

Diagram ini menunjukkan bagaimana prinsipal diautentikasi dan disahkan oleh layanan IAM untuk melakukan tindakan atau operasi pada AWS layanan atau sumber daya lain.

Komponen permintaan

Ketika seorang kepala sekolah mencoba menggunakan Konsol Manajemen AWS, AWS API, atau AWS CLI, kepala sekolah itu mengirimkan permintaan ke AWS. Permintaan tersebut mencakup informasi berikut:

  • Tindakan atau operasi — Tindakan atau operasi yang ingin dilakukan oleh kepala sekolah, seperti tindakan di Konsol Manajemen AWS, atau operasi di AWS API AWS CLI or.

  • Sumber Daya — AWS Objek sumber daya di mana kepala sekolah meminta untuk melakukan tindakan atau operasi.

  • Penanggung jawab – Orang atau aplikasi yang menggunakan entitas (pengguna atau peran) untuk mengirim permintaan. Informasi tentang kepala sekolah termasuk kebijakan izin.

  • Data lingkungan — Informasi tentang alamat IP, agen pengguna, status yang diaktifkan SSL, dan stempel waktu.

  • Data sumber daya — Data yang terkait dengan sumber daya yang diminta, seperti nama tabel DynamoDB atau tag pada instans Amazon EC2.

AWS mengumpulkan informasi permintaan ke dalam konteks permintaan, yang dievaluasi IAM untuk mengotorisasi permintaan.

Bagaimana prinsipal diautentikasi

Seorang kepala sekolah masuk untuk AWS menggunakan kredensialnya yang diautentikasi IAM untuk mengizinkan kepala sekolah mengirim permintaan. AWS Beberapa layanan, seperti Amazon S3 dan AWS STS, mengizinkan permintaan khusus dari pengguna anonim. Namun, mereka adalah pengecualian dari aturan tersebut. Setiap jenis pengguna melewati otentikasi.

  • Pengguna root — Kredentif masuk yang digunakan untuk otentikasi adalah alamat email yang Anda gunakan untuk membuat Akun AWS dan kata sandi yang Anda tentukan pada saat itu.

  • Prinsipal federasi — Penyedia identitas Anda mengotentikasi Anda dan meneruskan kreden AWS si Anda ke, Anda tidak perlu masuk langsung. AWS Baik IAM Identity Center dan IAM mendukung federasi identitas.

  • Pengguna di Direktori Pusat Identitas AWS IAM (tidak terfederasi) — Pengguna yang dibuat langsung di direktori default Pusat Identitas IAM masuk menggunakan portal AWS akses dan memberikan nama pengguna dan kata sandi Anda.

  • Pengguna IAM — Anda masuk dengan memberikan ID akun atau alias, nama pengguna, dan kata sandi Anda. Untuk mengotentikasi beban kerja dari API atau AWS CLI, Anda dapat menggunakan kredenSIAL sementara dengan mengambil peran atau Anda dapat menggunakan kredenSIAL jangka panjang dengan memberikan kunci akses dan kunci rahasia Anda.

    Untuk mempelajari lebih lanjut tentang entitas IAM, lihat Pengguna IAM: danPeran IAM.

AWS merekomendasikan agar Anda menggunakan otentikasi multi-faktor (MFA) dengan semua pengguna untuk meningkatkan keamanan akun Anda. Untuk mempelajari lebih lanjut tentang MFA, lihatAWS Multi-factor otentikasi di IAM.

Dasar-dasar kebijakan otorisasi dan izin

Otorisasi mengacu pada kepala sekolah yang memiliki izin yang diperlukan untuk menyelesaikan permintaan mereka. Selama otorisasi, IAM mengidentifikasi kebijakan yang berlaku untuk permintaan menggunakan nilai dari konteks permintaan. Kemudian menggunakan kebijakan untuk menentukan apakah akan mengizinkan atau menolak permintaan. IAM menyimpan sebagian besar kebijakan izin sebagai dokumen JSON yang menentukan izin untuk entitas utama.

Ada beberapa jenis kebijakan yang dapat memengaruhi permintaan otorisasi. Untuk memberi pengguna izin untuk mengakses AWS sumber daya di akun Anda, Anda dapat menggunakan kebijakan berbasis identitas. Resource-based kebijakan dapat memberikan akses Berikan izin di seluruh AWS rekening lintas akun. Untuk membuat permintaan di akun lain, kebijakan di akun lain harus mengizinkan Anda mengakses sumber daya dan entitas IAM yang Anda gunakan untuk membuat permintaan harus memiliki kebijakan berbasis identitas yang mengizinkan permintaan tersebut.

IAM memeriksa setiap kebijakan yang berlaku untuk konteks permintaan Anda. Evaluasi kebijakan IAM menggunakan pen olakan eksplisit, yang berarti bahwa jika kebijakan izin tunggal menyertakan tindakan yang ditolak, IAM menolak seluruh permintaan dan berhenti mengevaluasi. Karena permintaan dit olak secara default, kebijakan izin yang berlaku harus mengizinkan setiap bagian dari permintaan Anda untuk IAM untuk mengotorisasi permintaan Anda. Logika evaluasi untuk permintaan dalam satu akun mengikuti aturan dasar ini:

  • Secara default, semua permintaan ditolak. (Secara umum, permintaan yang dibuat menggunakan kredensial Pengguna root akun AWS untuk sumber daya di akun selalu diperbolehkan.)

  • Izin eksplisit dalam kebijakan izin apa pun (berbasis identitas atau berbasis sumber daya) menggantikan pengaturan bawaan ini.

  • Adanya kebijakan kontrol AWS Organizations layanan (SCP) atau kebijakan kontrol sumber daya (RCP), batas izin IAM, atau kebijakan sesi mengesampingkan izin. Jika ada satu atau lebih jenis kebijakan ini, maka semuanya harus mengizinkan permintaan tersebut. Kalau tidak, itu secara implisit ditolak. Untuk informasi selengkapnya tentang SCP dan RCP, lihat Kebijakan otorisasi di AWS Organizations dalam Panduan AWS Organizations Pengguna.

  • Penolakan eksplisit dalam kebijakan apa pun mengesampingkan izin apa pun dalam kebijakan apa pun.

Untuk mempelajari selengkapnya, lihat Logika evaluasi kebijakan.

Setelah IAM mengotentikasi dan mengotorisasi prinsipal, IAM menyetujui tindakan atau operasi dalam permintaan mereka dengan mengevaluasi kebijakan izin yang berlaku untuk prinsipal. Setiap AWS layanan mendefinisikan tindakan (operasi) yang mereka dukung, dan menyertakan hal-hal yang dapat Anda lakukan pada sumber daya, seperti melihat, membuat, mengedit, dan menghapus sumber daya tersebut. Kebijakan izin yang berlaku untuk kepala sekolah harus mencakup tindakan yang diperlukan untuk melakukan operasi. Untuk mempelajari selengkapnya tentang cara IAM mengevaluasi kebijakan izin, lihatLogika evaluasi kebijakan.

Layanan mendefinisikan serangkaian tindakan yang dapat dilakukan kepala sekolah pada setiap sumber daya. Saat membuat kebijakan izin, pastikan untuk menyertakan tindakan yang Anda ingin pengguna dapat lakukan. Misalnya, IAM mendukung lebih dari 40 tindakan untuk sumber daya pengguna, termasuk tindakan dasar berikut:

  • CreateUser

  • DeleteUser

  • GetUser

  • UpdateUser

Selain itu, Anda dapat menentukan kondisi dalam kebijakan izin yang menyediakan akses ke sumber daya saat permintaan memenuhi ketentuan yang ditentukan. Misalnya, Anda mungkin ingin pernyataan kebijakan berlaku setelah tanggal tertentu atau untuk mengontrol akses saat nilai tertentu muncul di API. Untuk menentukan kondisi, Anda menggunakan Condition elemen pernyataan kebijakan.

Setelah IAM menyetujui operasi dalam permintaan, kepala sekolah dapat bekerja dengan sumber daya terkait di akun Anda. Sumber daya adalah objek yang ada di dalam layanan. Contohnya meliputi instans Amazon EC2, pengguna IAM, dan bucket Amazon S3. Jika kepala sekolah membuat permintaan untuk melakukan tindakan pada sumber daya yang tidak termasuk dalam kebijakan izin, layanan menolak permintaan tersebut. Misalnya, jika Anda memiliki izin untuk menghapus peran IAM tetapi meminta untuk menghapus grup IAM, permintaan gagal jika Anda tidak memiliki izin untuk menghapus grup IAM. Untuk mempelajari lebih lanjut tentang tindakan, sumber daya, dan kunci kondisi mana yang didukung oleh berbagai AWS layanan, lihat Tind akan, Sumber Daya, dan Kunci Kondisi untuk AWS Layanan.