Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola Akun AWS dengan set izin
Kumpulan izin adalah template yang Anda buat dan pelihara yang mendefinisikan kumpulan dari satu atau beberapa kebijakan https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html IAM. Kumpulan izin menyederhanakan penetapan Akun AWS akses untuk pengguna dan grup di organisasi Anda. Misalnya, Anda dapat membuat kumpulan izin Admin Database yang mencakup kebijakan untuk mengelola layanan AWS RDS, DynamoDB, dan Aurora, dan menggunakan kumpulan izin tunggal tersebut untuk memberikan akses ke daftar target Akun AWS dalam AWS Organisasi
catatan
Instans organisasi Anda harus mengaktifkan izin multi-akun agar kumpulan izin berfungsi. Secara default, saat Anda membuat instance organisasi, izin multi-akun diaktifkan. Jika sebelumnya tidak diaktifkan, gunakan tab Manajemen pada halaman Peng aturan untuk mengaktifkan izin multi-akun sehingga Anda dapat membuat kumpulan izin. Anda juga dapat menggunakan UpdateInstance API untuk mengaktifkan izin multi-akun.
Pusat Identitas IAM menetapkan akses ke pengguna atau grup dalam satu atau lebih Akun AWS dengan kumpulan izin. Saat Anda menetapkan kumpulan izin, Pusat Identitas IAM membuat peran IAM Identity Center-controlled IAM yang sesuai di setiap akun, dan melampirkan kebijakan yang ditentukan dalam kumpulan izin ke peran tersebut. Pusat Identitas IAM mengelola peran, dan mengizinkan pengguna resmi yang telah Anda tetapkan untuk mengambil peran tersebut, dengan menggunakan Portal Pengguna Pusat Identitas IAM atau AWS CLI. Saat Anda memodifikasi kumpulan izin, Pusat Identitas IAM memastikan bahwa kebijakan dan peran IAM yang sesuai diperbarui sesuai.
Anda dapat menambahkan kebijakan AWS terkelola, kebijakan yang dikelola pelanggan, kebijakan sebaris, dan kebijakan terkel AWS ola untuk fungsi pekerjaan ke kumpulan izin Anda. Anda juga dapat menetapkan kebijakan AWS terkelola atau kebijakan yang dikelola pelanggan sebagai batas izin.
Untuk membuat kumpulan izin, lihatMembuat, mengelola, dan menghapus set izin.
Jika manajemen akses Anda memerlukan kemampuan di luar apa yang ditawarkan kumpulan izin — seperti kebijakan kepercayaan khusus, tag peran, atau jalur peran yang dapat dikonfigurasi — Anda dapat menggunakan manajer akses akun di IAM. Manajer akses akun memungkinkan Anda menetapkan peran IAM yang ada untuk pengguna dan grup Pusat Identitas IAM. Anda dapat menggunakannya secara independen atau bersama-sama dengan kumpulan izin untuk mendapatkan akses ke set fitur peran IAM lengkap.
Membuat kumpulan izin yang menerapkan izin hak istimewa terkecil
Untuk mengikuti praktik terbaik menerapkan izin hak istimewa terkecil, setelah Anda membuat kumpulan izin administratif, Anda membuat kumpulan izin yang lebih ketat dan menetapkannya ke satu atau lebih pengguna. Kumpulan izin yang dibuat dalam prosedur sebelumnya memberikan titik awal bagi Anda untuk menilai jumlah akses ke sumber daya yang dibutuhkan pengguna Anda. Untuk beralih ke izin hak istimewa terkecil, Anda dapat menjalankan IAM Access Analyzer untuk memantau prinsipal dengan kebijakan terkel AWS ola. Setelah mempelajari izin mana yang digunakan, Anda dapat menulis kebijakan khusus atau membuat kebijakan hanya dengan izin yang diperlukan untuk tim Anda.
Dengan IAM Identity Center, Anda dapat menetapkan beberapa set izin untuk pengguna yang sama. Pengguna administratif Anda juga harus diberi set izin tambahan yang lebih ketat. Dengan begitu, mereka dapat mengakses Anda hanya Akun AWS dengan izin yang diperlukan, daripada selalu menggunakan izin administratif mereka.
Misalnya, jika Anda seorang pengembang, setelah Anda membuat pengguna administratif di Pusat Identitas IAM, Anda dapat membuat kumpulan izin baru yang memberikan PowerUserAccess izin, lalu menetapkan kumpulan izin tersebut kepada diri Anda sendiri. Tidak seperti kumpulan izin administratif, yang menggunakan AdministratorAccess izin, kum PowerUserAccess pulan izin tidak mengizinkan pengelolaan pengguna dan grup IAM. Saat Anda masuk ke portal AWS akses untuk mengakses AWS akun Anda, Anda dapat memilih PowerUserAccess daripada AdministratorAccess melakukan tugas pengembangan di akun.
Perhatikan sejumlah pertimbangan berikut:
-
Untuk memulai dengan cepat membuat kumpulan izin yang lebih ketat, gunakan kumpulan izin yang telah ditentukan sebelumnya daripada kumpulan izin khusus.
Dengan kumpulan izin yang telah ditentukan sebelumnya, yang menggunakan izin yang telah ditentukan sebelumnya, Anda memilih AWS satu kebijakan terkelola dari daftar kebijakan yang tersedia. Setiap kebijakan memberikan tingkat akses tertentu ke AWS layanan dan sumber daya atau izin untuk fungsi pekerjaan umum. Untuk informasi tentang masing-masing kebijakan ini, lihat kebijakan ter AWS kelola untuk fungsi pekerjaan.
-
Anda dapat mengonfigurasi durasi sesi untuk kumpulan izin untuk mengontrol lamanya waktu pengguna masuk ke Akun AWS.
Ketika pengguna bergabung ke dalam Akun AWS dan menggunakan Konsol AWS Manajemen atau Antarmuka Baris Per AWS intah (AWS CLI), Pusat Identitas IAM menggunakan pengaturan durasi sesi pada set izin untuk mengontrol durasi sesi. Secara default, nilai untuk durasi sesi, yang menentukan lamanya waktu pengguna dapat masuk ke Akun AWS sebelum AWS menandatangani pengguna keluar dari sesi, diatur ke satu jam. Anda dapat menentukan nilai maksimum 12 jam. Untuk informasi selengkapnya, lihat Tetapkan durasi sesi untuk Akun AWS.
-
Anda juga dapat mengonfigurasi durasi sesi portal AWS akses untuk mengontrol lamanya waktu pengguna tenaga kerja masuk ke portal.
Secara default, nilai untuk Durasi sesi maksimum, yang menentukan lamanya waktu pengguna tenaga kerja dapat masuk ke portal AWS akses sebelum mereka harus melakukan autentikasi ulang, adalah delapan jam. Anda dapat menentukan nilai maksimum 90 hari. Untuk informasi selengkapnya, lihat Mengkonfigurasi durasi sesi di Pusat Identitas IAM.
-
Saat Anda masuk ke portal AWS akses, pilih peran yang memberikan izin hak istimewa terkecil.
Setiap kumpulan izin yang Anda buat dan tetapkan untuk pengguna Anda muncul sebagai peran yang tersedia di portal AWS akses. Saat Anda masuk ke portal sebagai pengguna tersebut, pilih peran yang sesuai dengan kumpulan izin paling ketat yang dapat Anda gunakan untuk melakukan tugas di akun, bukan
AdministratorAccess. -
Anda dapat menambahkan pengguna lain ke Pusat Identitas IAM dan menetapkan kumpulan izin yang ada atau baru untuk pengguna tersebut.
Untuk informasi, lihat,Menetapkan akses pengguna atau grup ke Akun AWS.