View a markdown version of this page

Membandingkan kredensial dan identitas IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membandingkan kredensial dan identitas IAM

Identitas yang dikelola AWS Identity and Access Management adalah pengguna IAM, peran IAM, dan grup IAM. Identitas ini adalah tambahan untuk pengguna root Anda yang AWS dibuat bersama dengan Anda Akun AWS.

Kami sangat menyarankan agar Anda tidak menggunakan pengguna root untuk tugas sehari-hari, bahkan tugas administratif. Sebagai gantinya, sediakan pengguna tambahan dan berikan mereka izin yang diperlukan untuk melakukan tugas yang diperlukan. Anda dapat menambahkan pengguna dengan menambahkan orang ke direktori Pusat Identitas IAM Anda, menyatukan penyedia identitas eksternal dengan Pusat Identitas IAM atau IAM atau membuat pengguna IAM dengan hak istimewa terendah.

Untuk keamanan tambahan, kami sarankan untuk memusatkan akses root untuk membantu Anda mengamankan kredenSIAL pengguna root dari penggunaan AWS Organizations terkel Akun AWS ola Anda secara terpusat. Mengelola akses root secara terpusat untuk akun anggotamemungkinkan Anda menghapus secara terpusat dan mencegah pemulihan kredensia pengguna root jangka panjang, mencegah akses root yang tidak diinginkan dalam skala besar. Setelah mengaktifkan akses root terpusat, Anda dapat mengasumsikan sesi istimewa untuk melakukan tindakan pada akun anggota.

Setelah mengatur pengguna, Anda dapat memberikan akses ke orang tertentu dan memberi mereka izin untuk mengakses sumber daya. Akun AWS

Sebagai praktik terbaik, Anda AWS menyarankan agar pengguna manusia mengambil peran IAM untuk mengakses AWS sehingga mereka menggunakan kredenSIAL sementara. Jika Anda mengelola identitas di direktori Pusat Identitas IAM atau menggunakan federasi dengan penyedia identitas, Anda mengikuti praktik terbaik.

Istilah

Istilah-istilah ini biasanya digunakan saat bekerja dengan identitas IAM:

Sumber Daya IAM

Layanan IAM menyimpan sumber daya ini. Anda dapat menambahkan, mengedit, dan menghapusnya dari Konsol.

  • Pengguna IAM

  • Grup IAM

  • IAM Role

  • Kebijakan izin

  • Identity-provider objek

Entitas IAM

Sumber daya IAM yang digunakan untuk AWS otentikasi. Tentukan entitas sebagai Prinsipal dalam kebijakan berbasis sumber daya.

  • Pengguna IAM

  • IAM Role

Identitas IAM

Sumber daya IAM yang diotorisasi dalam kebijakan untuk melakukan tindakan dan mengakses sumber daya. Identitas termasuk pengguna IAM, grup IAM, dan peran IAM.

Diagram ini menunjukkan bahwa pengguna IAM dan peran IAM adalah prinsipal yang juga entitas dan identitas, tetapi pengguna root adalah prinsipal yang bukan entitas atau identitas. Diagram juga memberi tahu Anda bahwa grup IAM adalah identitas. Otentikasi IAM mengontrol akses identitas menggunakan kebijakan, tetapi pengguna root memiliki akses AWS sumber daya penuh dan tidak dapat dibatasi oleh kebijakan IAM berbasis identitas atau sumber daya.
Kepala Sekolah

Pengguna Pengguna root akun AWS IAM atau peran IAM yang dapat membuat permintaan untuk tindakan atau operasi pada sumber daya. AWS Prinsip termasuk pengguna manusia, beban kerja, prinsipal federasi, dan peran yang diasumsikan. Setelah otentikasi, IAM memberikan prinsipal kredenSIAL permanen atau sementara untuk membuat permintaan AWS, tergantung pada jenis prinsipal.

Pengguna manusia juga dikenal sebagai identitas manusia, seperti orang, administrator, pengembang, operator, dan konsumen aplikasi Anda.

Beban kerja adalah kumpulan sumber daya dan kode yang memberikan nilai bisnis, seperti aplikasi, proses, alat operasional, dan komponen lainnya.

Prinsipal federasi adalah pengguna yang identitas dan kredensialnya dikelola oleh penyedia identitas lain, seperti Active Directory, Okta, atau Microsoft Entra.

Peran IAM adalah identitas IAM yang dapat Anda buat di akun Anda yang memiliki izin khusus yang menentukan apa yang dapat dan tidak dapat dilakukan identitas. Namun, alih-alih secara unik terkait dengan satu orang, peran dimaksudkan untuk menjadi dapat diambil oleh siapa pun yang membutuhkannya.

IAM memberi pengguna IAM dan pengguna root kredenSIAL jangka panjang dan peran IAM kredenSIAL sementara. pengguna di Pusat Identitas AWS IAM, Kepala sekolah federasi OIDC dan SAML mengambil peran IAM saat mereka masuk AWS, yang memberi mereka kredensia sementara. Sebagai praktik terbaik, sebaiknya Anda mewajibkan pengguna manusia dan beban kerja untuk mengakses AWS sumber daya menggunakan kredenSIAL sementara.

Perbedaan antara pengguna IAM dan pengguna di Pusat Identitas IAM

Pengguna IAM bukan akun terpisah; mereka adalah pengguna individu dalam akun Anda. Setiap pengguna memiliki kata sandi mereka sendiri untuk akses ke Konsol Manajemen AWS. Anda juga dapat membuat access key individu untuk setiap pengguna sehingga pengguna dapat membuat permintaan terprogram untuk bekerja dengan sumber daya di akun Anda.

Pengguna IAM dan kunci aksesnya memiliki kredenSIAL jangka panjang ke AWS sumber daya Anda. Penggunaan utama bagi pengguna IAM adalah memberikan beban kerja yang tidak dapat menggunakan peran IAM kemampuan untuk membuat permintaan terprogram ke AWS layanan menggunakan API atau CLI.

catatan

Untuk skenario di mana Anda memerlukan pengguna IAM dengan akses terprogram dan kredenSIAL jangka panjang, sebaiknya perbarui kunci akses bila diperlukan. Untuk informasi selengkapnya, lihat Perbarui kunci akses.

Identitas tenaga kerja (orang pengguna di Pusat Identitas AWS IAM) memiliki kebutuhan izin yang berbeda tergantung pada peran yang mereka lakukan dan dapat bekerja dalam berbagai hal Akun AWS di seluruh organisasi. Jika Anda memiliki kasus penggunaan yang memerlukan kunci akses, Anda dapat mendukung kasus penggunaan tersebut dengan pengguna di Pusat Identitas AWS IAM. Orang yang masuk melalui portal AWS akses dapat memperoleh kunci akses dengan kredenSIAL jangka pendek ke AWS sumber daya Anda. Untuk manajemen akses terpusat, sebaiknya gunakan AWS IAM Identity Center (Pusat Identitas IAM) untuk mengelola akses ke akun dan izin dalam akun tersebut. Pusat Identitas IAM secara otomatis dikonfigurasi dengan direktori Pusat Identitas sebagai sumber identitas default tempat Anda dapat menambahkan orang dan grup, dan menetapkan tingkat akses mereka ke AWS sumber daya Anda. Untuk informasi selengkapnya, lihat Apa itu AWS IAM Identity Center dalam Panduan Pengguna AWS IAM Identity Center .

Perbedaan utama antara kedua jenis pengguna ini adalah bahwa pengguna di Pusat Identitas IAM secara otomatis mengambil peran IAM ketika mereka masuk AWS sebelum mengakses konsol manajemen atau sumber daya. AWS Peran IAM memberikan kredenSIAL sementara setiap kali pengguna masuk. AWS Agar pengguna IAM dapat masuk menggunakan peran IAM, mereka harus memiliki izin untuk mengambil dan mengganti peran dan mereka harus secara eksplisit memilih untuk beralih ke peran yang ingin mereka ambil setelah mengakses akun. AWS

Menggabungkan pengguna dari sumber identitas yang ada

Jika pengguna di organisasi Anda sudah diautentikasi saat mereka masuk ke jaringan perusahaan Anda, Anda tidak perlu membuat pengguna atau pengguna IAM terpisah di Pusat Identitas IAM untuk mereka. Sebagai gantinya, Anda dapat menggabungkan identitas pengguna tersebut menjadi AWS menggunakan IAM atau. AWS IAM Identity Center Prinsipal federasi OIDC dan SAML mengambil peran IAM yang memberi mereka izin untuk mengakses sumber daya tertentu. Untuk informasi lebih lanjut tentang peran, lihat Istilah dan konsep peran.

Diagram ini menunjukkan bagaimana prinsipal federasi bisa mendapatkan kredenSIAL AWS keamanan sementara untuk mengakses sumber daya di Anda Akun AWS.

Federasi berguna dalam kasus-kasus ini:

  • Pengguna Anda sudah ada di direktori perusahaan.

    Jika direktori perusahaan Anda kompatibel dengan Security Assertion Markup Language 2.0 (SAML 2.0), Anda dapat mengonfigurasi direktori perusahaan untuk menyediakan akses masuk tunggal (SSO) ke pengguna Anda. Konsol Manajemen AWS Untuk informasi selengkapnya, lihat Skenario umum untuk kredensial sementara.

    Jika direktori perusahaan Anda tidak kompatibel dengan SAML 2.0, Anda dapat membuat aplikasi broker identitas untuk menyediakan akses masuk tunggal (SSO) ke Konsol Manajemen AWS untuk pengguna Anda. Untuk informasi selengkapnya, lihat Aktifkan akses broker identitas khusus ke AWS konsol.

    Jika direktori perusahaan Anda adalah Microsoft Active Directory, Anda dapat menggunakannya AWS IAM Identity Center untuk menghubungkan direktori yang dikelola sendiri di Active Directory atau direktori AWS Directory Service untuk membangun kepercayaan antara direktori perusahaan Anda dan direktori Anda Akun AWS.

    Jika Anda menggunakan penyedia identitas eksternal (IdP) seperti Okta atau Microsoft Entra untuk mengelola pengguna, Anda dapat menggunakannya AWS IAM Identity Center untuk membangun kepercayaan antara IdP Anda dan Anda. Akun AWS Untuk informasi selengkapnya, lihat Menghubun gkan ke penyedia identitas eksternal di Panduan AWS IAM Identity Center Pengguna.

  • Pengguna Anda sudah memiliki identitas Internet.

    Jika Anda membuat aplikasi seluler atau aplikasi berbasis web yang memungkinkan pengguna mengidentifikasi diri mereka melalui penyedia identitas Internet seperti Login with Amazon, Facebook, Google, atau penyedia identitas apa pun yang kompatibel dengan OpenID Connect (OIDC), aplikasi dapat menggunakan federasi untuk mengakses AWS. Untuk informasi selengkapnya, lihat Federasi OIDC.

    Tip

    Untuk menggunakan federasi identitas dengan penyedia identitas Internet, kami sarankan Anda menggunakan Amazon Cognito.

Metode yang berbeda untuk menyediakan akses pengguna

Berikut adalah cara Anda dapat memberikan akses ke AWS sumber daya Anda.

Jenis akses pengguna Kapan itu digunakan? Di mana informasi lebih lanjut?

Akses masuk tunggal untuk orang-orang, seperti pengguna tenaga kerja Anda, ke AWS sumber daya menggunakan Pusat Identitas IAM

IAM Identity Center menyediakan tempat sentral yang menyatukan administrasi pengguna dan akses mereka ke Akun AWS dan aplikasi cloud.

Anda dapat mengatur penyimpanan identitas dalam IAM Identity Center atau Anda dapat mengonfigurasi federasi dengan penyedia identitas (IdP) yang ada. Praktik terbaik keamanan merekomendasikan pemberian kredensia terbatas kepada AWS sumber daya kepada pengguna manusia Anda.

Orang-orang memiliki pengalaman masuk yang lebih mudah dan Anda mempertahankan kontrol atas akses mereka ke sumber daya dari satu sistem. IAM Identity Center mendukung otentikasi multi-faktor (MFA) untuk keamanan akun tambahan.

Untuk informasi selengkapnya tentang menyiapkan Pusat Identitas IAM, lihat Memulai di Panduan AWS IAM Identity Center Pengguna

Untuk informasi selengkapnya tentang menggunakan MFA di Pusat Identitas IAM, lihat Multi-factor otentikasi di Panduan Pengguna AWS IAM Identity Center

Akses federasi untuk pengguna manusia, seperti pengguna tenaga kerja Anda, ke AWS layanan yang menggunakan penyedia identitas IAM () IdPs

Dukungan IAM IdPs yang kompatibel dengan OpenID Connect (OIDC) atau SAML 2.0 (Security Assertion Markup Language 2.0). Setelah Anda membuat penyedia identitas IAM, buat satu atau beberapa peran IAM yang dapat ditugaskan secara dinamis ke prinsipal federasi.

Untuk informasi selengkapnya tentang penyedia identitas IAM dan federasi, lihatPenyedia identitas dan federasi ke AWS.

Cross-account akses antara Akun AWS

Anda ingin berbagi akses ke AWS sumber daya tertentu dengan pengguna lain Akun AWS.

Peran adalah cara utama untuk memberikan akses lintas akun. Namun, beberapa AWS layanan mendukung kebijakan berbasis sumber daya yang memungkinkan Anda melampirkan kebijakan langsung ke sumber daya (alih-alih menggunakan peran sebagai proxy).

Untuk informasi selengkapnya tentang peran IAM, lihatPeran IAM.

Untuk mengetahui informasi selengkapnya tentang peran terkait layanan, lihat Buat peran tertaut layanan.

Untuk informasi tentang layanan mana yang mendukung penggunaan peran terkait layanan, lihat. AWS layanan yang bekerja dengan IAM Temukan layanan yang memiliki Ya di kolom Service-Linked Peran. Untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut, pilih tautan yang terkait dengan Ya di kolom itu.

Long-term kredensional untuk pengguna IAM yang ditunjuk di Anda Akun AWS

Anda mungkin memiliki kasus penggunaan tertentu yang memerlukan kredenSIAL jangka panjang dengan pengguna IAM di AWS dalamnya. Anda dapat menggunakan IAM untuk membuat pengguna IAM ini di Anda Akun AWS, dan menggunakan IAM untuk mengelola izin mereka. Beberapa kasus penggunaan meliputi:

  • Beban kerja yang tidak dapat menggunakan peran IAM

  • Third-party AWS klien yang memerlukan akses terprogram melalui kunci akses

  • Service-specific kredenSIAL untuk AWS CodeCommit atau Amazon Keyspaces

  • AWS IAM Identity Center tidak tersedia untuk akun Anda dan Anda tidak memiliki penyedia identitas lain

Sebagai praktik terbaik dalam skenario di mana Anda memerlukan pengguna IAM dengan akses ter program dan kredenSIAL jangka panjang, kami sarankan Anda memperbarui kunci akses bila diperlukan. Untuk informasi selengkapnya, lihat Perbarui kunci akses.

Untuk informasi selengkapnya tentang menyiapkan pengguna IAM, lihatBuat pengguna IAM di Akun AWS.

Untuk informasi selengkapnya tentang kunci akses pengguna IAM, lihatKelola access key untuk pengguna IAM.

Untuk informasi selengkapnya tentang kredenSIAL khusus layanan untuk AWS CodeCommit atau Amazon Keyspaces, lihat dan. Kredensi IAM untuk: Kredensi CodeCommit Git, kunci SSH, dan kunci akses AWS Gunakan IAM dengan Amazon Keyspaces (untuk Apache Cassandra)

Mendukung akses pengguna terprogram

Pengguna memerlukan akses terprogram jika mereka ingin berinteraksi dengan AWS di luar. Konsol Manajemen AWS Cara untuk memberikan akses terprogram tergantung pada jenis pengguna yang mengakses: AWS

  • Jika Anda mengelola identitas di Pusat Identitas IAM, AWS API memerlukan profil, dan AWS Command Line Interface memerlukan profil atau variabel lingkungan.

  • Jika Anda memiliki pengguna IAM, AWS API dan kunci akses AWS Command Line Interface memerlukan. Jika memungkinkan, buat kredensial sementara yang terdiri dari ID kunci akses, kunci akses rahasia, dan token keamanan yang menunjukkan masa berlaku kredensial.

Untuk memberi pengguna akses programatis, pilih salah satu opsi berikut.

Pengguna mana yang membutuhkan akses programatis? Opsi Informasi selengkapnya

Identitas tenaga kerja

(Orang dan pengguna dikelola di Pusat Identitas IAM)

Gunakan kredenSIAL jangka pendek untuk menandatangani permintaan terprogram ke AWS API AWS CLI atau (secara langsung atau dengan menggunakan AWS SDK).

Untuk itu AWS CLI, ikuti petunjuk dalam Mendap atkan kredenSIAL peran IAM untuk akses CLI di Panduan AWS IAM Identity Center Pengguna.

Untuk AWS API, ikuti petunjuk dalam kreden SIAL SSO di Panduan Refer AWS ensi SDK dan Alat.

Pengguna IAM: Gunakan kredenSIAL jangka pendek untuk menandatangani permintaan terprogram ke AWS API AWS CLI atau (secara langsung atau dengan menggunakan AWS SDK). Ikuti petunjuk dalam Menggunakan kredenSIAL sementara dengan AWS sumber daya.
Pengguna IAM: Gunakan kredenSIAL jangka panjang untuk menandatangani permintaan terprogram ke AWS API AWS CLI atau (secara langsung atau dengan menggunakan AWS SDK).

(Tidak direkomendasikan)

Ikuti petunjuk dalam M engelola kunci akses untuk pengguna IAM.
Kepala sekolah federasi Gunakan operasi API AWS STS untuk membuat sesi baru dengan kredentif keamanan sementara yang menyertakan pasangan kunci akses dan token sesi. Untuk penjelasan tentang operasi API, lihat Minta kredentif keamanan sementara