Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Attribute-based kontrol akses
Attribute-based kontrol akses (ABAC) adalah strategi otorisasi yang mendefinisikan izin berdasarkan atribut. Anda dapat menggunakan Pusat Identitas IAM untuk mengelola akses ke AWS sumber daya di beberapa sumber daya Akun AWS menggunakan atribut pengguna yang berasal dari sumber identitas Pusat Identitas IAM mana pun. Di AWS, atribut ini disebut tag. Menggunakan atribut pengguna sebagai tag AWS membantu Anda menyederhanakan proses pembuatan izin berbutir halus AWS dan memastikan bahwa tenaga kerja Anda hanya mendapatkan akses ke AWS sumber daya dengan tag yang cocok.
Misalnya, Anda dapat menetapkan pengembang Bob dan Sally, yang berasal dari dua tim berbeda, ke kumpulan izin yang sama di Pusat Identitas IAM (atau peran IAM yang sama di manajer akses akun) lalu pilih atribut nama tim untuk kontrol akses. Saat Bob dan Sally masuk ke mereka Akun AWS, Pusat Identitas IAM mengirimkan atribut nama tim mereka dalam AWS sesi sehingga Bob dan Sally dapat mengakses sumber daya AWS proyek hanya jika atribut nama tim mereka cocok dengan tag nama tim pada sumber daya proyek. Jika Bob pindah ke tim Sally di masa depan, Anda dapat memodifikasi aksesnya hanya dengan memperbarui atribut nama timnya di direktori perusahaan. Ketika Bob masuk lain kali, dia akan secara otomatis mendapatkan akses ke sumber daya proyek tim barunya tanpa memerlukan pembaruan izin apa pun AWS.
Pendekatan ini juga membantu mengurangi jumlah izin berbeda yang perlu Anda buat dan kelola di Pusat Identitas IAM karena pengguna yang terkait dengan kumpulan izin yang sama (atau di manajer akses akun karena pengguna yang terkait dengan peran IAM yang sama) sekarang dapat memiliki izin unik berdasarkan atributnya. Anda dapat menggunakan atribut pengguna ini dalam kumpulan izin Pusat Identitas IAM (atau peran IAM saat menggunakan penetapan peran manajer akses akun) dan kebijakan berbasis sumber daya untuk menerapkan ABAC ke AWS sumber daya dan menyederhanakan pengelolaan izin dalam skala besar.
Manfaat
Berikut ini adalah manfaat tambahan menggunakan ABAC di Pusat Identitas IAM.
-
ABAC memerlukan kumpulan izin yang lebih sedikit — Karena Anda tidak perlu membuat kebijakan yang berbeda untuk fungsi pekerjaan yang berbeda, Anda membuat lebih sedikit kumpulan izin (atau peran IAM saat menggunakan manajer akses akun). Ini mengurangi kompleksitas manajemen izin Anda.
-
Menggunakan ABAC, tim dapat berubah dan berkembang dengan cepat — Izin untuk sumber daya baru secara otomatis diberikan berdasarkan atribut ketika sumber daya diberi tag dengan tepat saat pembuatan.
-
Gunakan atribut karyawan dari direktori perusahaan Anda dengan ABAC — Anda dapat menggunakan atribut karyawan yang ada dari sumber identitas apa pun yang dikonfigurasi di Pusat Identitas IAM untuk membuat keputusan kontrol akses di. AWS
-
Lacak siapa yang mengakses sumber daya — Administrator keamanan dapat dengan mudah menentukan identitas sesi dengan meninjau atribut pengguna AWS CloudTrail untuk melacak aktivitas pengguna AWS.
Untuk informasi tentang cara mengkonfigurasi ABAC menggunakan konsol Pusat Identitas IAM, lihat. Atribut untuk kontrol akses Untuk informasi tentang cara mengaktifkan dan mengonfigurasi ABAC menggunakan API Pusat Identitas IAM, lihat CreateInstanceAccessControlAttributeConfiguration di Panduan Referensi API Pusat Identi tas IAM.