

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Ikhtisar pengelolaan izin akses ke sumber daya Pusat Identitas IAM Anda
<a name="iam-auth-access-overview"></a>

Setiap AWS sumber daya dimiliki oleh Akun AWS, dan izin untuk membuat atau mengakses sumber daya diatur oleh kebijakan izin. Untuk menyediakan akses, administrator akun dapat menambahkan izin ke identitas IAM (yaitu, pengguna, grup, dan peran). Beberapa layanan (seperti AWS Lambda) juga mendukung penambahan izin ke sumber daya.

**catatan**  
*Administrator akun* (atau pengguna administrator) adalah pengguna dengan hak akses administrator. Untuk informasi selengkapnya, lihat [Praktik terbaik IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) dalam *Panduan Pengguna IAM*.

**Topics**
+ [Sumber daya dan operasi Pusat Identitas IAM](#creatingiampolicies)
+ [Memahami kepemilikan sumber daya](#accesscontrolresourceowner)
+ [Mengelola akses ke sumber daya](#accesscontrolmanagingaccess)
+ [Menentukan elemen kebijakan: tindakan, efek, sumber daya, dan prinsip-prinsip](#policyactions)
+ [Menentukan kondisi dalam kebijakan](#specifyiampolicyconditions)

## Sumber daya dan operasi Pusat Identitas IAM
<a name="creatingiampolicies"></a>

Di Pusat Identitas IAM, sumber daya utama adalah instance aplikasi, profil, dan kumpulan izin. 

## Memahami kepemilikan sumber daya
<a name="accesscontrolresourceowner"></a>

Pemilik * sumber daya * adalah Akun AWS yang membuat sumber daya. Artinya, pemilik sumber daya adalah entitas Akun AWS * utama * (akun, pengguna, atau peran IAM) yang mengotentikasi permintaan yang membuat sumber daya. Contoh berikut menggambarkan cara kerjanya: 
+ Jika membuat Pengguna root akun AWS sumber daya Pusat Identitas IAM, seperti instance aplikasi atau kumpulan izin, Anda Akun AWS adalah pemilik sumber daya tersebut.
+ Jika Anda membuat pengguna di AWS akun Anda dan memberikan izin kepada pengguna tersebut untuk membuat sumber daya Pusat Identitas IAM, pengguna kemudian dapat membuat sumber daya Pusat Identitas IAM. Namun, AWS akun Anda, tempat pengguna berada, memiliki sumber daya.
+ Jika Anda membuat peran IAM di AWS akun Anda dengan izin untuk membuat sumber daya Pusat Identitas IAM, siapa pun yang dapat mengambil peran tersebut dapat membuat sumber daya Pusat Identitas IAM. Anda Akun AWS, yang menjadi milik peran tersebut, memiliki sumber daya Pusat Identitas IAM. 

## Mengelola akses ke sumber daya
<a name="accesscontrolmanagingaccess"></a>

*Kebijakan izin* menjelaskan siapa yang memiliki akses ke suatu objek. Bagian berikut menjelaskan opsi yang tersedia untuk membuat kebijakan izin.

**catatan**  
Bagian ini membahas penggunaan IAM dalam konteks Pusat Identitas IAM. Bagian ini tidak memberikan informasi yang mendetail tentang layanan IAM. Untuk dokumentasi lengkap IAM, lihat [Apa yang Dimaksud dengan IAM?](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html) dalam *Panduan Pengguna IAM*. Untuk informasi tentang sintaksis dan penjelasan kebijakan IAM, lihat [AWS Referensi Kebijakan IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) dalam *Panduan Pengguna IAM*.

Kebijakan yang terlampir pada identitas IAM disebut sebagai kebijakan *berbasis identitas* (kebijakan IAM). Kebijakan yang terlampir pada sumber daya disebut sebagai kebijakan *berbasis sumber daya*. Pusat Identitas IAM hanya mendukung kebijakan berbasis identitas (kebijakan IAM).

**Topics**
+ [Identity-based kebijakan (kebijakan IAM)](#accesscontrolidentitybased)
+ [Resource-based kebijakan](#accesscontrolresourcebased)

### Identity-based kebijakan (kebijakan IAM)
<a name="accesscontrolidentitybased"></a>

Anda dapat menambahkan izin ke identitas IAM. Misalnya, Anda dapat melakukan hal berikut: 
+ **Melampirkan kebijakan izin ke pengguna atau grup di Anda Akun AWS** — Administrator akun dapat menggunakan kebijakan izin yang terkait dengan pengguna tertentu untuk memberikan izin kepada pengguna tersebut untuk menambahkan sumber daya Pusat Identitas IAM, seperti aplikasi baru. 
+ **Melampirkan kebijakan izin pada peran (memberikan izin lintas akun)** – Anda dapat melampirkan kebijakan izin berbasis identitas ke peran IAM untuk memberikan izin lintas akun. 

   Untuk informasi selengkapnya tentang cara menggunakan IAM untuk mendelegasikan izin, lihat [Manajemen Akses](https://docs.aws.amazon.com/IAM/latest/UserGuide/access.html) dalam *Panduan Pengguna IAM*. 

Kebijakan izin berikut memberikan izin kepada pengguna untuk menjalankan semua tindakan yang dimulai dengan `List`. Tindakan ini menampilkan informasi tentang sumber daya Pusat Identitas IAM, seperti instance aplikasi atau kumpulan izin. Perhatikan bahwa karakter wildcard (\*) pada `Resource` elemen menunjukkan bahwa tindakan diizinkan untuk semua sumber daya Pusat Identitas IAM yang dimiliki oleh akun. 

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement":[
      {
         "Effect":"Allow",
         "Action":"sso:List*",
         "Resource":"*"
      }
   ]
}
```

------

Untuk informasi selengkapnya tentang menggunakan kebijakan berbasis identitas dengan Pusat Identitas IAM, lihat. [Identity-based contoh kebijakan untuk Pusat Identitas IAM](iam-auth-access-using-id-policies.md) Untuk informasi lebih lanjut tentang pengguna, kelompok, peran, dan izin, lihat [Identitas (Pengguna, Grup, dan Peran)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id.html) dalam *Panduan Pengguna IAM*. 

### Resource-based kebijakan
<a name="accesscontrolresourcebased"></a>

Layanan lain, seperti Amazon S3, juga mendukung kebijakan izin berbasis sumber daya. Misalnya, Anda dapat melampirkan kebijakan ke bucket S3 untuk mengelola izin akses ke bucket tersebut. Pusat Identitas IAM tidak mendukung kebijakan berbasis sumber daya. 

## Menentukan elemen kebijakan: tindakan, efek, sumber daya, dan prinsip-prinsip
<a name="policyactions"></a>

Untuk setiap sumber daya Pusat Identitas IAM (lihat[Sumber daya dan operasi Pusat Identitas IAM](#creatingiampolicies)), layanan mendefinisikan serangkaian operasi API. Untuk memberikan izin untuk operasi API ini, Pusat Identitas IAM mendefinisikan serangkaian tindakan yang dapat Anda tentukan dalam kebijakan. Perhatikan bahwa melakukan operasi API bisa memerlukan izin untuk lebih dari satu tindakan. 

Berikut ini adalah elemen-elemen kebijakan dasar:
+ **Sumber Daya** – Dalam kebijakan, Anda menggunakan Amazon Resource Name (ARN) untuk mengidentifikasi sumber daya yang diberlakukan oleh kebijakan tersebut.
+ **Tindakan** – Anda menggunakan kata kunci tindakan untuk mengidentifikasi operasi sumber daya yang ingin Anda izinkan atau tolak. Misalnya, `sso:DescribePermissionsPolicies` izin memungkinkan izin pengguna untuk melakukan `DescribePermissionsPolicies` operasi Pusat Identitas IAM. 
+ **Efek** – Anda menentukan efek ketika pengguna meminta tindakan tertentu—efek ini dapat berupa pemberian izin atau penolakan. Jika Anda tidak secara jelas memberikan akses (mengizinkan) ke sumber daya, maka akses akan ditolak secara implisit. Anda juga dapat secara eksplisit menolak akses ke sumber daya, yang mungkin Anda lakukan untuk memastikan bahwa pengguna tidak dapat mengaksesnya, meskipun kebijakan yang berbeda memberikan akses.
+ **Principal** – Dalam kebijakan berbasis identitas (Kebijakan IAM), pengguna yang kebijakannya terlampir adalah principal yang implisit. Untuk kebijakan berbasis sumber daya, Anda menentukan pengguna, akun, layanan, atau entitas lain yang diinginkan untuk menerima izin (berlaku hanya untuk kebijakan berbasis sumber daya). Pusat Identitas IAM tidak mendukung kebijakan berbasis sumber daya.

Untuk mempelajari selengkapnya tentang sintaks dan deskripsi kebijakan IAM, lihat referensi kebijakan [AWS IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) di Panduan Pengguna * IAM. *

## Menentukan kondisi dalam kebijakan
<a name="specifyiampolicyconditions"></a>

Saat Anda memberikan izin, Anda dapat menggunakan bahasa kebijakan akses untuk menentukan kondisi yang diperlukan agar kebijakan mulai berlaku. Misalnya, Anda mungkin ingin kebijakan diterapkan hanya setelah tanggal tertentu. Untuk informasi selengkapnya tentang menentukan kondisi dalam bahasa kebijakan, lihat [Kondisi](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) dalam *Panduan Pengguna IAM*.

Untuk menyatakan kondisi, Anda menggunakan kunci kondisi standar. Tidak ada kunci kondisi khusus untuk Pusat Identitas IAM. Namun, ada kunci AWS kondisi yang dapat Anda gunakan sebagaimana mestinya. Untuk daftar AWS kunci lengkap, lihat Kunci kondisi global yang [ tersedia ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#AvailableKeys) di Panduan * * Pengguna IAM. 