View a markdown version of this page

Administrator yang didelegasikan - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Administrator yang didelegasikan

Administrasi yang didelegasikan menyediakan cara mudah bagi pengguna yang ditugaskan di akun anggota terdaftar untuk melakukan sebagian besar tugas administratif Pusat Identitas IAM. Saat Anda mengaktifkan Pusat Identitas IAM, instance Pusat Identitas IAM Anda dibuat di akun manajemen secara AWS Organizations default. Ini awalnya dirancang dengan cara ini sehingga Pusat Identitas IAM dapat menyediakan, membatalkan penyediaan, dan memperbarui peran di semua akun anggota organisasi Anda. Meskipun instance Pusat Identitas IAM Anda harus selalu berada di akun manajemen, Anda dapat memilih untuk mendelegasikan administrasi Pusat Identitas IAM ke akun anggota di AWS Organizations, sehingga memperluas kemampuan untuk mengelola Pusat Identitas IAM dari luar akun manajemen.

Mengaktifkan administrasi yang didelegasikan memberikan manfaat berikut:

  • Meminimalkan jumlah orang yang memerlukan akses ke akun manajemen untuk membantu mengurangi masalah keamanan

  • Memungkinkan administrator tertentu untuk menetapkan pengguna dan grup ke aplikasi dan akun anggota organisasi Anda

Untuk informasi selengkapnya tentang cara kerja IAM Identity Center AWS Organizations, lihatKonfigurasikan akses ke Akun AWS. Untuk informasi tambahan dan untuk meninjau contoh skenario perusahaan yang menunjukkan cara mengonfigurasi administrasi yang didelegasikan, lihat Memulai dengan administrasi yang didelegasikan IAM Identity Center di Blog AWS Keamanan.

Praktik terbaik

Berikut adalah beberapa praktik terbaik yang perlu dipertimbangkan sebelum Anda mengonfigurasi administrasi yang didelegasikan:

  • Berikan hak istimewa paling sedikit ke akun manajemen — Mengetahui bahwa akun manajemen adalah akun yang sangat istimewa dan untuk mematuhi prinsip hak istimewa terendah, kami sangat menyarankan Anda membatasi akses ke akun manajemen untuk sesedikit mungkin orang. Fitur administrator yang didelegasikan dimaksudkan untuk meminimalkan jumlah orang yang memerlukan akses ke akun manajemen. Anda juga dapat mempertimbangkan untuk menggunakan akses yang ditingg ikan sementara untuk memberikan akses ini hanya bila diperlukan.

  • Kumpulan izin khusus untuk akun manajemen — Gunakan kumpulan izin khusus untuk akun manajemen. Untuk alasan keamanan, kumpulan izin yang digunakan untuk akses ke akun manajemen hanya dapat dimodifikasi oleh administrator Pusat Identitas IAM dari akun manajemen. Administrator yang didelegasikan tidak dapat mengubah kumpulan izin yang disediakan di akun manajemen.

  • Tetapkan pengguna saja (bukan grup) ke kumpulan izin di akun manajemen — Karena akun manajemen memiliki hak istimewa khusus, Anda harus berhati-hati saat menetapkan akses ke akun ini di konsol atau AWS Command Line Interface (CLI). Jika Anda menetapkan grup ke kumpulan izin dengan akses ke akun manajemen, siapa pun yang memiliki izin untuk mengubah keanggotaan dalam grup tersebut dapat add/remove menggunakan grup to/from tersebut, dan dengan demikian memengaruhi siapa yang memiliki akses ke akun manajemen. Ini adalah admin grup apa pun yang memiliki kontrol atas sumber identitas Anda, termasuk administrator penyedia identitas (IdP), administrator Layanan Domain Direktori Aktif (AD DS) Microsoft, atau administrator Pusat Identitas IAM. Oleh karena itu, Anda harus menetapkan pengguna secara langsung ke kumpulan izin yang memberikan akses di akun manajemen, dan menghindari grup. Jika Anda menggunakan grup untuk mengelola akses ke akun manajemen, pastikan bahwa kontrol yang tepat ada di IdP untuk membatasi siapa yang memiliki kemampuan untuk memodifikasi grup tersebut, dan memastikan bahwa perubahan pada grup tersebut (atau perubahan kredensional untuk pengguna di akun manajemen) dicatat dan ditinjau seperlunya.

  • Pertimbangkan lokasi Direktori Aktif Anda — Jika Anda berencana menggunakan Active Directory sebagai sumber identitas Pusat Identitas IAM, cari direktori di akun anggota tempat Anda mengaktifkan fitur administrator yang didelegasikan IAM Identity Center. Jika Anda memutuskan untuk mengubah sumber identitas Pusat Identitas IAM dari sumber lain ke Active Directory, atau mengubahnya dari Active Directory ke sumber lain, direktori harus berada di akun anggota administrator yang didelegasikan IAM Identity Center. Jika Anda ingin Direktori Aktif Anda berada di akun manajemen, Anda harus melakukan pengaturan di akun manajemen karena administrator yang didelegasikan tidak akan memiliki izin yang diperlukan untuk menyelesaikannya.

Batasi tindakan penyimpanan identitas Pusat Identitas IAM di akun administrasi yang didelegasikan dengan sumber identitas eksternal

Jika Anda menggunakan sumber identitas eksternal seperti IdP atau Directory Service, Anda harus menerapkan kebijakan yang membatasi tindakan penyimpanan identitas yang dapat diambil oleh admin Pusat Identitas IAM dari dalam akun administrasi yang didelegasikan. Operasi menulis dan menghapus harus dipertimbangkan dengan cermat. Umumnya, sumber identitas eksternal adalah sumber kebenaran bagi pengguna dan atribut mereka, dan untuk keanggotaan grup. Jika Anda memodifikasi ini menggunakan API penyimpanan identitas atau konsol, perubahan Anda akan diganti selama siklus sinkronisasi normal. Yang terbaik adalah menyerahkan operasi ini ke kendali eksklusif sumber kebenaran identitas Anda. Ini juga mencegah administrator Pusat Identitas IAM memodifikasi keanggotaan grup untuk memberikan akses ke kumpulan izin atau aplikasi yang ditetapkan grup, daripada menyerahkan kontrol keanggotaan grup kepada admin IdP Anda. Anda juga harus menjaga siapa yang dapat membuat token pembawa SCIM dari akun administrasi yang didelegasikan, karena ini dapat memungkinkan admin akun anggota untuk memodifikasi grup dan pengguna melalui klien SCIM.

Mungkin ada kalanya operasi tulis atau hapus sesuai dari akun admin yang didelegasikan. Misalnya, Anda dapat membuat grup tanpa menambahkan anggota, lalu membuat tugas ke kumpulan izin tanpa harus menunggu admin IdP membuat grup. Tidak ada yang akan memiliki akses ke tugas itu sampai admin IdP menyediakan grup dan proses sinkronisasi IdP menetapkan anggota grup. Mungkin juga tepat untuk menghapus pengguna atau grup untuk mencegah masuk atau otorisasi selama waktu ketika Anda tidak dapat menunggu proses sinkronisasi IdP untuk menghapus akses oleh pengguna atau grup. Namun, penyalahgunaan izin ini dapat mengganggu pengguna. Anda harus menggunakan prinsip hak istimewa terkecil saat menetapkan izin penyimpanan identitas. Anda dapat mengontrol tindakan penyimpanan identitas mana yang diizinkan oleh admin akun administrasi yang didelegasikan menggunakan kebijakan kontrol layanan (SCP).

Contoh SCP di bawah ini mencegah penugasan pengguna ke grup melalui Identity Store API dan Konsol Manajemen AWS, yang direkomendasikan ketika sumber identitas Anda eksternal. Ini tidak mempengaruhi sinkronisasi pengguna dari Directory Service atau dari IdP eksternal (melalui SCIM).

catatan

Ada kemungkinan bahwa, meskipun Anda menggunakan sumber identitas eksternal, organisasi Anda bergantung, sepenuhnya atau sebagian, pada API Identity Store untuk penyediaan pengguna dan grup. Oleh karena itu, sebelum mengaktifkan SCP ini, Anda harus mengonfirmasi bahwa proses penyediaan pengguna Anda tidak menggunakan operasi API Identity Store ini. Juga, lihat bagian berikutnya untuk informasi tentang cara membatasi pengelolaan keanggotaan grup untuk grup tertentu.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": ["identitystore:CreateGroupMembership"], "Resource": [ "*" ] } ] }

Jika Anda ingin mencegah penambahan pengguna hanya ke grup yang memberikan akses ke akun manajemen, Anda dapat mereferensikan grup tertentu menggunakan grup ARN dalam format berikut:arn:${Partition}:identitystore:::group/${GroupId}. Jenis sumber daya ini dan jenis sumber daya lainnya yang tersedia di Identity Store didokumentasikan dalam tipe Resource yang ditentukan oleh AWS Identity Store di Refer ensi Otorisasi Layanan. Anda juga dapat mempertimbangkan untuk menyertakan API Identity Store tambahan di SCP. Untuk informasi selengkapnya, lihat Tind akan di Referensi API Identity Store.

Dengan menambahkan pernyataan kebijakan berikut ke SCP Anda, Anda dapat mencegah pembuatan token pembawa SCIM oleh admin yang didelegasikan. Anda dapat menerapkan ini untuk kedua sumber identitas eksternal.

catatan

Jika admin yang didelegasikan perlu mengatur penyediaan pengguna dengan SCIM, atau melakukan rotasi token pembawa SCIM secara berkala, Anda harus mengizinkan sementara akses ke API ini agar admin yang didelegasikan menyelesaikan tugas-tugas tersebut.

{ "Effect": "Deny", "Action": ["sso-directory:CreateBearerToken"], "Resource": [ "*" ] }

Batasi tindakan penyimpanan identitas Pusat Identitas IAM di akun administrasi yang didelegasikan untuk pengguna yang dikelola secara lokal

Jika Anda membuat pengguna dan grup secara langsung di Pusat Identitas IAM, bukan menggunakan IdP eksternal atau Directory Service, Anda harus mengambil tindakan pencegahan untuk siapa yang dapat membuat pengguna, mengatur ulang kata sandi, dan mengontrol keanggotaan grup. Tindakan ini memberi administrator kekuatan besar untuk siapa yang dapat masuk dan siapa yang dapat memperoleh akses melalui keanggotaan dalam grup. Kebijakan ini paling baik diterapkan sebagai kebijakan in-line dalam kumpulan izin yang Anda gunakan untuk administrator Pusat Identitas IAM Anda, bukan sebagai SCP. Contoh kebijakan inline berikut memiliki dua tujuan. Pertama, mencegah penambahan pengguna ke grup tertentu. Anda dapat menggunakan ini untuk mencegah admin yang didelegasikan menambahkan pengguna ke grup yang memberikan akses ke akun manajemen. Kedua, mencegah penerbitan token pembawa SCIM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": ["identitystore:CreateGroupMembership"], "Resource": [ arn:${Partition}:identitystore:::group/${GroupId1}, arn:${Partition}:identitystore:::group/${GroupId2} ] } ], { "Effect": "Deny", "Action": ["sso-directory:CreateBearerToken"], "Resource": [ "*" ] } ] }

Pisahkan manajemen konfigurasi Pusat Identitas IAM dari manajemen PermissionSet

Pisahkan tugas administratif termasuk modifikasi sumber identitas eksternal, manajemen token SCIM, konfigurasi batas waktu sesi dari tugas untuk membuat, memodifikasi, dan menetapkan kumpulan izin dengan membuat kumpulan izin admin yang berbeda dari akun manajemen Anda.

Batas penerbitan token pembawa SCIM

Token pembawa SCIM memungkinkan sumber identitas eksternal untuk menyediakan pengguna, grup, dan keanggotaan grup melalui protokol SCIM ketika sumber identitas Pusat Identitas IAM Anda adalah IdP eksternal seperti Okta atau ID Entra. Anda dapat mengatur SCP berikut untuk mencegah pembuatan token pembawa SCIM oleh administrator yang didelegasikan. Jika administrator yang didelegasikan perlu mengatur penyediaan pengguna dengan SCIM, atau melakukan rotasi token pembawa SCIM secara berkala, Anda harus mengizinkan sementara akses ke API ini untuk memungkinkan administrator yang didelegasikan menyelesaikan tugas-tugas tersebut.

{ "Effect": "Deny", "Action": ["sso-directory:CreateBearerToken"], "Resource": [ "*" ] }

Gunakan tag set izin dan daftar akun untuk mendelegasikan administrasi akun tertentu

Anda dapat membuat kumpulan izin yang Anda tetapkan ke administrator Pusat Identitas IAM untuk mendelegasikan siapa yang dapat membuat kumpulan izin, dan siapa yang dapat menetapkan kumpulan izin mana di akun mana. Hal ini dilakukan dengan menandai kumpulan izin dan menggunakan kondisi kebijakan dalam kumpulan izin yang Anda tetapkan ke administrator. Misalnya, Anda dapat membuat kumpulan izin yang memungkinkan pengguna membuat kumpulan izin asalkan diberi tag dengan cara tertentu. Anda juga dapat membuat kebijakan yang memungkinkan administrator untuk menetapkan kumpulan izin yang memiliki tag tertentu di akun tertentu. Ini dapat membantu Anda mendelegasikan manajemen atas akun tanpa memberikan administrator hak istimewa untuk mengubah akses dan hak istimewa mereka atas akun administrasi yang didelegasikan. Misalnya, dengan memberi tag pada kumpulan izin yang Anda gunakan hanya di akun administrasi yang didelegasikan, Anda dapat menentukan kebijakan yang hanya memberi orang tertentu izin untuk mengubah kumpulan izin dan penugasan yang memengaruhi akun administrasi yang didelegasikan. Anda juga dapat memberikan izin kepada orang lain untuk mengelola daftar akun di luar akun administrasi yang didelegasikan. Untuk mempelajari selengkapnya, lihat Mendelegasikan manajemen kumpulan izin dan penetapan akun AWS IAM Identity Center di Blog AWS Keamanan.

Prasyarat

Sebelum Anda dapat mendaftarkan akun sebagai administrator yang didelegasikan, Anda harus terlebih dahulu menerapkan lingkungan berikut: