Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membandingkan kredensial dan identitas IAM
Identitas yang dikelola AWS Identity and Access Management adalah pengguna IAM, peran IAM, dan grup IAM. Identitas ini adalah tambahan untuk pengguna root Anda yang AWS dibuat bersama dengan Anda Akun AWS.
Kami sangat menyarankan agar Anda tidak menggunakan pengguna root untuk tugas sehari-hari, bahkan tugas administratif. Sebagai gantinya, sediakan pengguna tambahan dan berikan mereka izin yang diperlukan untuk melakukan tugas yang diperlukan. Anda dapat menambahkan pengguna dengan menambahkan orang ke direktori Pusat Identitas IAM Anda, menyatukan penyedia identitas eksternal dengan Pusat Identitas IAM atau IAM atau membuat pengguna IAM dengan hak istimewa terendah.
Untuk keamanan tambahan, kami sarankan untuk memusatkan akses root untuk membantu Anda mengamankan kredenSIAL pengguna root dari penggunaan AWS Organizations terkel Akun AWS ola Anda secara terpusat. Mengelola akses root secara terpusat untuk akun anggotamemungkinkan Anda menghapus secara terpusat dan mencegah pemulihan kredensia pengguna root jangka panjang, mencegah akses root yang tidak diinginkan dalam skala besar. Setelah mengaktifkan akses root terpusat, Anda dapat mengasumsikan sesi istimewa untuk melakukan tindakan pada akun anggota.
Setelah mengatur pengguna, Anda dapat memberikan akses ke orang tertentu dan memberi mereka izin untuk mengakses sumber daya. Akun AWS
Sebagai praktik terbaik, Anda AWS menyarankan agar pengguna manusia mengambil peran IAM untuk mengakses AWS sehingga mereka menggunakan kredenSIAL sementara. Jika Anda mengelola identitas di direktori Pusat Identitas IAM atau menggunakan federasi dengan penyedia identitas, Anda mengikuti praktik terbaik.
Istilah
Istilah-istilah ini biasanya digunakan saat bekerja dengan identitas IAM:
- Sumber Daya IAM
-
Layanan IAM menyimpan sumber daya ini. Anda dapat menambahkan, mengedit, dan menghapusnya dari Konsol.
-
Pengguna IAM
-
Grup IAM
-
IAM Role
-
Kebijakan izin
-
Identity-provider objek
-
- Entitas IAM
-
Sumber daya IAM yang digunakan untuk AWS otentikasi. Tentukan entitas sebagai Prinsipal dalam kebijakan berbasis sumber daya.
-
Pengguna IAM
-
IAM Role
-
- Identitas IAM
-
Sumber daya IAM yang diotorisasi dalam kebijakan untuk melakukan tindakan dan mengakses sumber daya. Identitas termasuk pengguna IAM, grup IAM, dan peran IAM.
- Kepala Sekolah
-
Pengguna Pengguna root akun AWS IAM atau peran IAM yang dapat membuat permintaan untuk tindakan atau operasi pada sumber daya. AWS Prinsip termasuk pengguna manusia, beban kerja, prinsipal federasi, dan peran yang diasumsikan. Setelah otentikasi, IAM memberikan prinsipal kredenSIAL permanen atau sementara untuk membuat permintaan AWS, tergantung pada jenis prinsipal.
Pengguna manusia juga dikenal sebagai identitas manusia, seperti orang, administrator, pengembang, operator, dan konsumen aplikasi Anda.
Beban kerja adalah kumpulan sumber daya dan kode yang memberikan nilai bisnis, seperti aplikasi, proses, alat operasional, dan komponen lainnya.
Prinsipal federasi adalah pengguna yang identitas dan kredensialnya dikelola oleh penyedia identitas lain, seperti Active Directory, Okta, atau Microsoft Entra.
Peran IAM adalah identitas IAM yang dapat Anda buat di akun Anda yang memiliki izin khusus yang menentukan apa yang dapat dan tidak dapat dilakukan identitas. Namun, alih-alih secara unik terkait dengan satu orang, peran dimaksudkan untuk menjadi dapat diambil oleh siapa pun yang membutuhkannya.
IAM memberi pengguna IAM dan pengguna root kredenSIAL jangka panjang dan peran IAM kredenSIAL sementara. pengguna di Pusat Identitas AWS IAM, Kepala sekolah federasi OIDC dan SAML mengambil peran IAM saat mereka masuk AWS, yang memberi mereka kredensia sementara. Sebagai praktik terbaik, sebaiknya Anda mewajibkan pengguna manusia dan beban kerja untuk mengakses AWS sumber daya menggunakan kredenSIAL sementara.
Perbedaan antara pengguna IAM dan pengguna di Pusat Identitas IAM
Pengguna IAM bukan akun terpisah; mereka adalah pengguna individu dalam akun Anda. Setiap pengguna memiliki kata sandi mereka sendiri untuk akses ke Konsol Manajemen AWS. Anda juga dapat membuat access key individu untuk setiap pengguna sehingga pengguna dapat membuat permintaan terprogram untuk bekerja dengan sumber daya di akun Anda.
Pengguna IAM dan kunci aksesnya memiliki kredenSIAL jangka panjang ke AWS sumber daya Anda. Penggunaan utama bagi pengguna IAM adalah memberikan beban kerja yang tidak dapat menggunakan peran IAM kemampuan untuk membuat permintaan terprogram ke AWS layanan menggunakan API atau CLI.
catatan
Untuk skenario di mana Anda memerlukan pengguna IAM dengan akses terprogram dan kredenSIAL jangka panjang, sebaiknya perbarui kunci akses bila diperlukan. Untuk informasi selengkapnya, lihat Perbarui kunci akses.
Identitas tenaga kerja (orang pengguna di Pusat Identitas AWS IAM) memiliki kebutuhan izin yang berbeda tergantung pada peran yang mereka lakukan dan dapat bekerja dalam berbagai hal Akun AWS di seluruh organisasi. Jika Anda memiliki kasus penggunaan yang memerlukan kunci akses, Anda dapat mendukung kasus penggunaan tersebut dengan pengguna di Pusat Identitas AWS IAM. Orang yang masuk melalui portal AWS akses dapat memperoleh kunci akses dengan kredenSIAL jangka pendek ke AWS sumber daya Anda. Untuk manajemen akses terpusat, sebaiknya gunakan AWS IAM Identity Center (Pusat Identitas IAM) untuk mengelola akses ke akun dan izin dalam akun tersebut. Pusat Identitas IAM secara otomatis dikonfigurasi dengan direktori Pusat Identitas sebagai sumber identitas default tempat Anda dapat menambahkan orang dan grup, dan menetapkan tingkat akses mereka ke AWS sumber daya Anda. Untuk informasi selengkapnya, lihat Apa itu AWS IAM Identity Center dalam Panduan Pengguna AWS IAM Identity Center .
Perbedaan utama antara kedua jenis pengguna ini adalah bahwa pengguna di Pusat Identitas IAM secara otomatis mengambil peran IAM ketika mereka masuk AWS sebelum mengakses konsol manajemen atau sumber daya. AWS Peran IAM memberikan kredenSIAL sementara setiap kali pengguna masuk. AWS Agar pengguna IAM dapat masuk menggunakan peran IAM, mereka harus memiliki izin untuk mengambil dan mengganti peran dan mereka harus secara eksplisit memilih untuk beralih ke peran yang ingin mereka ambil setelah mengakses akun. AWS
Menggabungkan pengguna dari sumber identitas yang ada
Jika pengguna di organisasi Anda sudah diautentikasi saat mereka masuk ke jaringan perusahaan Anda, Anda tidak perlu membuat pengguna atau pengguna IAM terpisah di Pusat Identitas IAM untuk mereka. Sebagai gantinya, Anda dapat menggabungkan identitas pengguna tersebut menjadi AWS menggunakan IAM atau. AWS IAM Identity Center Prinsipal federasi OIDC dan SAML mengambil peran IAM yang memberi mereka izin untuk mengakses sumber daya tertentu. Untuk informasi lebih lanjut tentang peran, lihat Istilah dan konsep peran.
Federasi berguna dalam kasus-kasus ini:
-
Pengguna Anda sudah ada di direktori perusahaan.
Jika direktori perusahaan Anda kompatibel dengan Security Assertion Markup Language 2.0 (SAML 2.0), Anda dapat mengonfigurasi direktori perusahaan untuk menyediakan akses masuk tunggal (SSO) ke pengguna Anda. Konsol Manajemen AWS Untuk informasi selengkapnya, lihat Skenario umum untuk kredensial sementara.
Jika direktori perusahaan Anda tidak kompatibel dengan SAML 2.0, Anda dapat membuat aplikasi broker identitas untuk menyediakan akses masuk tunggal (SSO) ke Konsol Manajemen AWS untuk pengguna Anda. Untuk informasi selengkapnya, lihat Aktifkan akses broker identitas khusus ke AWS konsol.
Jika direktori perusahaan Anda adalah Microsoft Active Directory, Anda dapat menggunakannya AWS IAM Identity Center untuk menghubungkan direktori yang dikelola sendiri di Active Directory atau direktori AWS Directory Service
untuk membangun kepercayaan antara direktori perusahaan Anda dan direktori Anda Akun AWS. Jika Anda menggunakan penyedia identitas eksternal (IdP) seperti Okta atau Microsoft Entra untuk mengelola pengguna, Anda dapat menggunakannya AWS IAM Identity Center untuk membangun kepercayaan antara IdP Anda dan Anda. Akun AWS Untuk informasi selengkapnya, lihat Menghubun gkan ke penyedia identitas eksternal di Panduan AWS IAM Identity Center Pengguna.
-
Pengguna Anda sudah memiliki identitas Internet.
Jika Anda membuat aplikasi seluler atau aplikasi berbasis web yang memungkinkan pengguna mengidentifikasi diri mereka melalui penyedia identitas Internet seperti Login with Amazon, Facebook, Google, atau penyedia identitas apa pun yang kompatibel dengan OpenID Connect (OIDC), aplikasi dapat menggunakan federasi untuk mengakses AWS. Untuk informasi selengkapnya, lihat Federasi OIDC.
Tip
Untuk menggunakan federasi identitas dengan penyedia identitas Internet, kami sarankan Anda menggunakan Amazon Cognito.
Metode yang berbeda untuk menyediakan akses pengguna
Berikut adalah cara Anda dapat memberikan akses ke AWS sumber daya Anda.
| Jenis akses pengguna | Kapan itu digunakan? | Di mana informasi lebih lanjut? |
|---|---|---|
|
Akses masuk tunggal untuk orang-orang, seperti pengguna tenaga kerja Anda, ke AWS sumber daya menggunakan Pusat Identitas IAM |
IAM Identity Center menyediakan tempat sentral yang menyatukan administrasi pengguna dan akses mereka ke Akun AWS dan aplikasi cloud. Anda dapat mengatur penyimpanan identitas dalam IAM Identity Center atau Anda dapat mengonfigurasi federasi dengan penyedia identitas (IdP) yang ada. Praktik terbaik keamanan merekomendasikan pemberian kredensia terbatas kepada AWS sumber daya kepada pengguna manusia Anda. Orang-orang memiliki pengalaman masuk yang lebih mudah dan Anda mempertahankan kontrol atas akses mereka ke sumber daya dari satu sistem. IAM Identity Center mendukung otentikasi multi-faktor (MFA) untuk keamanan akun tambahan. |
Untuk informasi selengkapnya tentang menyiapkan Pusat Identitas IAM, lihat Memulai di Panduan AWS IAM Identity Center Pengguna Untuk informasi selengkapnya tentang menggunakan MFA di Pusat Identitas IAM, lihat Multi-factor otentikasi di Panduan Pengguna AWS IAM Identity Center |
Akses federasi untuk pengguna manusia, seperti pengguna tenaga kerja Anda, ke AWS layanan yang menggunakan penyedia identitas IAM () IdPs |
Dukungan IAM IdPs yang kompatibel dengan OpenID Connect (OIDC) atau SAML 2.0 (Security Assertion Markup Language 2.0). Setelah Anda membuat penyedia identitas IAM, buat satu atau beberapa peran IAM yang dapat ditugaskan secara dinamis ke prinsipal federasi. |
Untuk informasi selengkapnya tentang penyedia identitas IAM dan federasi, lihatPenyedia identitas dan federasi ke AWS. |
|
Cross-account akses antara Akun AWS |
Anda ingin berbagi akses ke AWS sumber daya tertentu dengan pengguna lain Akun AWS. Peran adalah cara utama untuk memberikan akses lintas akun. Namun, beberapa AWS layanan mendukung kebijakan berbasis sumber daya yang memungkinkan Anda melampirkan kebijakan langsung ke sumber daya (alih-alih menggunakan peran sebagai proxy). |
Untuk informasi selengkapnya tentang peran IAM, lihatPeran IAM. Untuk mengetahui informasi selengkapnya tentang peran terkait layanan, lihat Buat peran tertaut layanan. Untuk informasi tentang layanan mana yang mendukung penggunaan peran terkait layanan, lihat. AWS layanan yang bekerja dengan IAM Temukan layanan yang memiliki Ya di kolom Service-Linked Peran. Untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut, pilih tautan yang terkait dengan Ya di kolom itu. |
|
Long-term kredensional untuk pengguna IAM yang ditunjuk di Anda Akun AWS |
Anda mungkin memiliki kasus penggunaan tertentu yang memerlukan kredenSIAL jangka panjang dengan pengguna IAM di AWS dalamnya. Anda dapat menggunakan IAM untuk membuat pengguna IAM ini di Anda Akun AWS, dan menggunakan IAM untuk mengelola izin mereka. Beberapa kasus penggunaan meliputi:
Sebagai praktik terbaik dalam skenario di mana Anda memerlukan pengguna IAM dengan akses ter program dan kredenSIAL jangka panjang, kami sarankan Anda memperbarui kunci akses bila diperlukan. Untuk informasi selengkapnya, lihat Perbarui kunci akses. |
Untuk informasi selengkapnya tentang menyiapkan pengguna IAM, lihatBuat pengguna IAM di Akun AWS. Untuk informasi selengkapnya tentang kunci akses pengguna IAM, lihatKelola access key untuk pengguna IAM. Untuk informasi selengkapnya tentang kredenSIAL khusus layanan untuk AWS CodeCommit atau Amazon Keyspaces, lihat dan. Kredensi IAM untuk: Kredensi CodeCommit Git, kunci SSH, dan kunci akses AWS Gunakan IAM dengan Amazon Keyspaces (untuk Apache Cassandra) |
Mendukung akses pengguna terprogram
Pengguna memerlukan akses terprogram jika mereka ingin berinteraksi dengan AWS di luar. Konsol Manajemen AWS Cara untuk memberikan akses terprogram tergantung pada jenis pengguna yang mengakses: AWS
-
Jika Anda mengelola identitas di Pusat Identitas IAM, AWS API memerlukan profil, dan AWS Command Line Interface memerlukan profil atau variabel lingkungan.
-
Jika Anda memiliki pengguna IAM, AWS API dan kunci akses AWS Command Line Interface memerlukan. Jika memungkinkan, buat kredensial sementara yang terdiri dari ID kunci akses, kunci akses rahasia, dan token keamanan yang menunjukkan masa berlaku kredensial.
Untuk memberi pengguna akses programatis, pilih salah satu opsi berikut.
| Pengguna mana yang membutuhkan akses programatis? | Opsi | Informasi selengkapnya |
|---|---|---|
|
Identitas tenaga kerja (Orang dan pengguna dikelola di Pusat Identitas IAM) |
Gunakan kredenSIAL jangka pendek untuk menandatangani permintaan terprogram ke AWS API AWS CLI atau (secara langsung atau dengan menggunakan AWS SDK). |
Untuk itu AWS CLI, ikuti petunjuk dalam Mendap atkan kredenSIAL peran IAM untuk akses CLI di Panduan AWS IAM Identity Center Pengguna. Untuk AWS API, ikuti petunjuk dalam kreden SIAL SSO di Panduan Refer AWS ensi SDK dan Alat. |
| Pengguna IAM: | Gunakan kredenSIAL jangka pendek untuk menandatangani permintaan terprogram ke AWS API AWS CLI atau (secara langsung atau dengan menggunakan AWS SDK). | Ikuti petunjuk dalam Menggunakan kredenSIAL sementara dengan AWS sumber daya. |
| Pengguna IAM: | Gunakan kredenSIAL jangka panjang untuk menandatangani permintaan terprogram ke AWS
API AWS CLI atau (secara langsung atau dengan menggunakan AWS SDK). (Tidak direkomendasikan) |
Ikuti petunjuk dalam M engelola kunci akses untuk pengguna IAM. |
| Kepala sekolah federasi | Gunakan operasi API AWS STS untuk membuat sesi baru dengan kredentif keamanan sementara yang menyertakan pasangan kunci akses dan token sesi. | Untuk penjelasan tentang operasi API, lihat Minta kredentif keamanan sementara |