View a markdown version of this page

Manajemen Identitas dan Akses untuk Amazon DevOps Guru - Amazon DevOps Guru

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Manajemen Identitas dan Akses untuk Amazon DevOps Guru

AWS Identity and Access Management (IAM) adalah Layanan AWS yang membantu administrator mengontrol akses ke AWS sumber daya dengan aman. Administrator IAM mengontrol siapa yang dapat diautentikasi (masuk) dan diberi we wenang (memiliki izin) untuk menggunakan sumber daya DevOps Guru. IAM adalah Layanan AWS yang dapat Anda gunakan tanpa biaya tambahan.

Audiens

Cara Anda menggunakan AWS Identity and Access Management (IAM) berbeda berdasarkan peran Anda:

Mengautentikasi dengan identitas

Otentikasi adalah cara Anda masuk AWS menggunakan kredentif identitas Anda. Anda harus diautentikasi sebagai Pengguna root akun AWS, pengguna IAM, atau dengan mengambil peran IAM.

Anda dapat masuk sebagai identitas federasi menggunakan kredenSIAL dari sumber identitas seperti AWS IAM Identity Center (Pusat Identitas IAM), otentikasi masuk tunggal, atau kredenSIAL. Google/Facebook Untuk informasi selengkapnya tentang cara masuk, lihat Cara masuk ke Akun AWS Anda dalam Panduan Pengguna AWS Sign-In .

Untuk akses terprogram, AWS menyediakan SDK dan CLI untuk menandatangani permintaan kriptografis. Untuk informasi selengkapnya, lihat AWS Signature Version 4 untuk permintaan API dalam Panduan Pengguna IAM.

Akun AWS pengguna root

Saat Anda membuat Akun AWS, Anda mulai dengan satu identitas masuk yang disebut pengguna Akun AWS root yang memiliki akses lengkap ke semua Layanan AWS dan sumber daya. Kami sangat menyarankan agar Anda tidak menggunakan pengguna root untuk tugas sehari-hari. Untuk tugas yang memerlukan kredensial pengguna root, lihat Tugas yang memerlukan kredensial pengguna root dalam Panduan Pengguna IAM.

Identitas terfederasi

Sebagai praktik terbaik, mewajibkan pengguna manusia untuk menggunakan federasi dengan penyedia identitas untuk mengakses Layanan AWS menggunakan kredenSIAL sementara.

Identi tas federasi adalah pengguna dari direktori perusahaan Anda, penyedia identitas web, atau Directory Service yang mengakses Layanan AWS menggunakan kredenSIAL dari sumber identitas. Identitas terfederasi mengambil peran yang memberikan kredensial sementara.

Untuk manajemen akses terpusat, kami menyarankan AWS IAM Identity Center. Untuk informasi selengkapnya, lihat Apa itu Pusat Identitas IAM? dalam Panduan Pengguna AWS IAM Identity Center .

Pengguna dan grup IAM

Pengguna IAM adalah identitas dengan izin khusus untuk satu orang atau aplikasi. Sebaiknya gunakan kredensial sementara alih-alih pengguna IAM dengan kredensial jangka panjang. Untuk informasi selengkapnya, lihat Memerlukan pengguna manusia untuk menggunakan federasi dengan penyedia identitas untuk mengakses AWS menggunakan kredenSIAL sementara di Panduan Pengguna IAM.

Grup IAM menentukan kumpulan pengguna IAM dan mempermudah pengelolaan izin untuk pengguna dalam jumlah besar. Untuk mempelajari selengkapnya, lihat Kasus penggunaan untuk pengguna IAM dalam Panduan Pengguna IAM.

Peran IAM

Peran IAM adalah identitas dengan izin khusus yang menyediakan kredensial sementara. Anda dapat mengambil peran dengan beralih dari pengguna ke peran IAM (konsol) atau dengan memanggil operasi AWS CLI AWS API. Untuk informasi selengkapnya, lihat Metode untuk mengambil peran dalam Panduan Pengguna IAM.

Peran IAM berguna untuk akses pengguna terfederasi, izin pengguna IAM sementara, akses lintas akun, akses lintas layanan, dan aplikasi yang berjalan di Amazon EC2. Untuk informasi selengkapnya, lihat Akses sumber daya lintas akun di IAM dalam Panduan Pengguna IAM.

Mengelola akses menggunakan kebijakan

Anda mengontrol akses AWS dengan membuat kebijakan dan melampirkannya ke AWS identitas atau sumber daya. Kebijakan menentukan izin saat dikaitkan dengan identitas atau sumber daya. AWS mengevaluasi kebijakan ini ketika kepala sekolah membuat permintaan. Sebagian besar kebijakan disimpan AWS sebagai dokumen JSON. Untuk informasi selengkapnya tentang dokumen kebijakan JSON, lihat Gambaran umum kebijakan JSON dalam Panduan Pengguna IAM.

Menggunakan kebijakan, administrator menentukan siapa yang memiliki akses ke apa dengan mendefinisikan principal mana yang dapat melakukan tindakan pada sumber daya apa, dan dalam kondisi apa.

Secara default, pengguna dan peran tidak memiliki izin. Administrator IAM membuat kebijakan IAM dan menambahkannya ke peran, yang kemudian dapat diambil oleh pengguna. Kebijakan IAM mendefinisikan izin terlepas dari metode yang Anda gunakan untuk melakukan operasinya.

Identity-based kebijakan

Identity-based kebijakan adalah dokumen kebijakan izin JSON yang Anda lampirkan ke identitas (pengguna, grup, atau peran). Kebijakan ini mengontrol tindakan apa yang bisa dilakukan oleh identitas tersebut, terhadap sumber daya yang mana, dan dalam kondisi apa. Untuk mempelajari cara membuat kebijakan berbasis identitas, lihat Tentukan izin IAM kustom dengan kebijakan yang dikelola pelanggan dalam Panduan Pengguna IAM.

Identity-based kebijakan dapat berupa kebijakan sebaris (disematkan langsung ke dalam satu identitas) atau kebijakan ter kelola (kebijakan mandiri yang dilampirkan ke beberapa identitas). Untuk mempelajari cara memilih antara kebijakan terkelola dan kebijakan inline, lihat Pilih antara kebijakan terkelola dan kebijakan inline dalam Panduan Pengguna IAM.

Resource-based kebijakan

Resource-based kebijakan adalah dokumen kebijakan JSON yang Anda lampirkan ke sumber daya. Contohnya termasuk kebijakan kepercayaan peran IAM dan kebijakan bucket Amazon S3. Dalam layanan yang mendukung kebijakan berbasis sumber daya, administrator layanan dapat menggunakannya untuk mengontrol akses ke sumber daya tertentu. Anda harus menentukan principal dalam kebijakan berbasis sumber daya.

Resource-based kebijakan adalah kebijakan sebaris yang terletak di layanan tersebut. Anda tidak dapat menggunakan kebijakan AWS terkelola dari IAM dalam kebijakan berbasis sumber daya.

Jenis-jenis kebijakan lain

AWS mendukung jenis kebijakan tambahan yang dapat mengatur izin maksimum yang diberikan oleh jenis kebijakan yang lebih umum:

  • Batasan izin – Menetapkan izin maksimum yang dapat diberikan oleh kebijakan berbasis identitas kepada entitas IAM. Untuk informasi selengkapnya, lihat Batasan izin untuk entitas IAM dalam Panduan Pengguna IAM.

  • Kebijakan kontrol layanan (SCP) – Menentukan izin maksimum untuk organisasi atau unit organisasi di AWS Organizations. Untuk informasi selengkapnya, lihat Kebijakan kontrol layanan dalam Panduan Pengguna AWS Organizations .

  • Kebijakan kontrol sumber daya (RCP) – Menetapkan izin maksimum yang tersedia untuk sumber daya di akun Anda. Untuk informasi selengkapnya, lihat Kebijakan kontrol sumber daya (RCP) dalam Panduan Pengguna AWS Organizations .

  • Kebijakan sesi – Kebijakan lanjutan yang diteruskan sebagai parameter saat membuat sesi sementara untuk peran atau pengguna terfederasi. Untuk informasi selengkapnya, lihat Kebijakan sesi dalam Panduan Pengguna IAM.

Berbagai jenis kebijakan

Ketika beberapa jenis kebijakan berlaku pada suatu permintaan, izin yang dihasilkan lebih rumit untuk dipahami. Untuk mempelajari cara AWS menentukan apakah akan mengizinkan permintaan ketika beberapa jenis kebijakan terlibat, lihat Logika evaluasi kebijakan di Panduan Pengguna IAM.

DevOpsGuru memperbarui ke AWS kebijakan terkelola dan peran terkait layanan

Lihat detail tentang pembaruan kebijakan ter AWS kelola dan peran terkait layanan untuk DevOps Guru sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di DevOps GuruSejarah dokumen Amazon DevOps Guru.

Ubah Deskripsi Date

AmazonDevOpsGuruConsoleFullAccess— Memperbarui ke kebijakan yang ada.

Kebijakan AmazonDevOpsGuruFullAccess terkelola sekarang mendukung langganan Amazon SNS. 9 Agustus 2023

AmazonDevOpsGuruReadOnlyAccess – Pembaruan ke kebijakan yang ada

Kebijakan ter AmazonDevOpsGuruReadOnlyAccess kelola sekarang mendukung akses baca-saja ke daftar langganan Amazon SNS. 9 Agustus 2023

AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang mendukung akses ke tindakan GET API Gateway pada REST API. 11 Januari 2023
AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada. Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang mendukung beberapa tindakan Layanan Penyimpanan Sederhana Amazon dan Kuota Layanan. Oktober 19, 2022

AmazonDevOpsGuruFullAccess – Pembaruan ke kebijakan yang ada

Kebijakan yang AmazonDevOpsGuruFullAccess dikelola

sekarang mendukung akses ke CloudWatch FilterLogEvents tindakan.

30 Agustus 2022

AmazonDevOpsGuruConsoleFullAccess – Pembaruan ke kebijakan yang ada

Kebijakan AmazonDevOpsGuruConsoleFullAccess terkelola sekarang mendukung akses ke CloudWatch FilterLogEvents tindakan.

30 Agustus 2022

AmazonDevOpsGuruReadOnlyAccess – Pembaruan ke kebijakan yang ada

Kebijakan AmazonDevOpsGuruReadOnlyAccess terkelola sekarang mendukung akses baca-saja ke tindakan. CloudWatch FilterLogEvents 30 Agustus 2022

AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang mendukung tindakan CloudWatch logFilterLogEvents,DescribeLogGroups, dan. DescribeLogStreams

12 Juli 2022

Identity-based kebijakan untuk DevOps Guru - Kebijakan terkelola baru.

AmazonDevOpsGuruConsoleFullAccessKebijakan tersebut telah ditambahkan.

Desember 16, 2021

AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang mendukung Performance InsightsDescribeMetricsKeys, dan tindakan Amazon R DescribeDBInstances DS.

1 Desember 2021

AmazonDevOpsGuruReadOnlyAccess – Pembaruan ke kebijakan yang ada

Kebijakan ter AmazonDevOpsGuruReadOnlyAccess kelola sekarang mendukung akses baca-saja ke tindakan Amazon R DescribeDBInstances DS.

1 Desember 2021

AmazonDevOpsGuruFullAccess – Pembaruan ke kebijakan yang ada

Kebijakan AmazonDevOpsGuruFullAccess terkelola sekarang mendukung akses ke DescribeDBInstances tindakan Amazon RDS.

1 Desember 2021

Identity-based kebijakan untuk Amazon DevOps GuruKebijakan baru ditambahkan.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang mendukung akses ke tindakan Amazon RDS DescribeDBInstances dan Performance Insights. GetResourceMetrics

Kebijakan AmazonDevOpsGuruOrganizationsAccess terkelola menyediakan akses ke DevOps Guru dalam organisasi.

November 16, 2021

AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang mendukung Organisasi AWS.

4 November 2021

AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang berisi kondisi baru pada ssm:CreateOpsItem dan ssm:AddTagsToResource tindakan.

11 Oktober 2021

Service-linked izin peran untuk DevOps Guru— Memperbarui ke kebijakan yang ada.

Per AWSServiceRoleForDevOpsGuru an terkait layanan sekarang berisi kondisi baru pada ssm:CreateOpsItem dan ssm:AddTagsToResource tindakan.

14 Juni 2021

AmazonDevOpsGuruReadOnlyAccess – Pembaruan ke kebijakan yang ada

Kebijakan AmazonDevOpsGuruReadOnlyAccess terkelola sekarang memungkinkan akses read-only ke tindakan AWS Identity and Access Management GetRole dan DevOps GuruDescribeFeedback.

14 Juni 2021

AmazonDevOpsGuruReadOnlyAccess – Pembaruan ke kebijakan yang ada

Kebijakan AmazonDevOpsGuruReadOnlyAccess terkelola sekarang memungkinkan akses read-only ke DevOps Guru GetCostEstimation dan StartCostEstimation tindakan.

27 April 2021

AmazonDevOpsGuruServiceRolePolicy— Memperbarui ke kebijakan yang ada.

AWSServiceRoleForDevOpsGuruPeran ini sekarang memungkinkan akses ke DescribeAutoScalingGroups tindakan Penskalaan Otomatis Amazon EC2 AWS Systems Manager AddTagsToResource dan Amazon EC2.

27 April 2021

DevOpsGuru mulai melacak perubahan

DevOpsGuru mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

10 Desember 2020