Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat, mengelola, dan menghapus set izin
Kumpulan izin menentukan tingkat akses yang dimiliki pengguna dan grup ke Akun AWS. Kumpulan izin disimpan di Pusat Identitas IAM dan dapat disediakan untuk satu atau lebih. Akun AWS Anda dapat menetapkan lebih dari satu set izin untuk pengguna. Untuk informasi selengkapnya tentang kumpulan izin dan cara penggunaannya di Pusat Identitas IAM, lihatKelola Akun AWS dengan set izin.
catatan
Anda dapat mencari dan mengurutkan kumpulan izin berdasarkan nama di konsol Pusat Identitas IAM.
Ingatlah pertimbangan berikut saat membuat kumpulan izin:
-
Contoh organisasi
Untuk menggunakan kumpulan izin, Anda harus menggunakan instance Organisasi dari Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Instans organisasi dan akun dari Pusat Identitas IAM.
-
Mulai dengan kumpulan izin yang telah ditentukan
Dengan kumpulan izin yang telah ditentukan sebelumnya, yang menggunakan izin yang telah ditentukan sebelumnya, Anda memilih AWS satu kebijakan terkelola dari daftar kebijakan yang tersedia. Setiap kebijakan memberikan tingkat akses tertentu ke AWS layanan dan sumber daya atau izin untuk fungsi pekerjaan umum. Untuk informasi tentang masing-masing kebijakan ini, lihat kebijakan ter AWS kelola untuk fungsi pekerjaan. Setelah mengumpulkan data penggunaan, Anda dapat menyempurnakan kumpulan izin agar lebih ketat.
-
Batasi durasi sesi manajemen untuk periode kerja yang wajar
Saat pengguna bergabung ke dalam Akun AWS dan menggunakan AWS Command Line Interface (AWS CLI), Pusat Identitas IAM menggunakan pengaturan durasi sesi pada kumpulan izin untuk mengontrol durasi sesi. Konsol Manajemen AWS Ketika sesi pengguna mencapai durasi sesi, mereka akan keluar dari konsol dan diminta untuk masuk lagi. Sebagai praktik terbaik keamanan, sebaiknya Anda tidak mengatur durasi sesi lebih lama dari yang diperlukan untuk melakukan peran. Secara default, nilai untuk durasi sesi adalah satu jam. Anda dapat menentukan nilai maksimum 12 jam. Untuk informasi selengkapnya, lihat Tetapkan durasi sesi untuk Akun AWS.
-
Batasi durasi sesi portal pengguna tenaga kerja
Pengguna tenaga kerja menggunakan sesi portal untuk memilih peran dan mengakses aplikasi. Secara default, nilai untuk Durasi sesi maksimum, yang menentukan lamanya waktu pengguna tenaga kerja dapat masuk ke portal AWS akses sebelum mereka harus melakukan autentikasi ulang, adalah delapan jam. Anda dapat menentukan nilai maksimum 90 hari. Untuk informasi selengkapnya, lihat Mengkonfigurasi durasi sesi di Pusat Identitas IAM.
-
Gunakan peran yang memberikan izin hak istimewa terkecil
Setiap kumpulan izin yang Anda buat dan tetapkan untuk pengguna Anda muncul sebagai peran yang tersedia di portal AWS akses. Saat Anda masuk ke portal sebagai pengguna tersebut, pilih peran yang sesuai dengan kumpulan izin paling ketat yang dapat Anda gunakan untuk melakukan tugas di akun, bukan
AdministratorAccess. Uji kumpulan izin Anda untuk memverifikasi bahwa mereka menyediakan akses yang diperlukan sebelum mengirim undangan pengguna.
catatan
Anda juga dapat menggunakan AWS CloudFormation untuk membuat dan menetapkan kumpulan izin dan menetapkan pengguna ke kumpulan izin tersebut.