View a markdown version of this page

Menggunakan kebijakan Tolak untuk mencabut izin pengguna aktif - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan kebijakan Tolak untuk mencabut izin pengguna aktif

Anda mungkin perlu mencabut akses pengguna Pusat Identitas IAM Akun AWS saat pengguna secara aktif menggunakan kumpulan izin. Anda dapat menghapus kemampuan mereka untuk menggunakan sesi peran IAM aktif mereka dengan menerapkan kebijakan Tolak untuk pengguna yang tidak ditentukan sebelumnya, lalu bila diperlukan, Anda dapat memperbarui kebijakan Tolak untuk menentukan pengguna yang aksesnya ingin Anda blokir. Topik ini menjelaskan cara membuat kebijakan Tolak dan pertimbangan tentang cara menerapkan kebijakan tersebut.

Bersiaplah untuk mencabut sesi peran IAM aktif yang dibuat oleh kumpulan izin

Anda dapat mencegah pengguna mengambil tindakan dengan peran IAM yang mereka gunakan secara aktif dengan menerapkan kebijakan tolak semua untuk pengguna tertentu melalui penggunaan Kebijakan Kontrol Layanan Anda juga dapat mencegah pengguna menggunakan kumpulan izin apa pun sampai Anda mengubah kata sandinya, yang menghapus aktor jahat yang secara aktif menyalahgunakan kredentif yang dicuri. Jika Anda perlu menolak akses secara luas dan mencegah pengguna memasukkan kembali kumpulan izin atau mengakses kumpulan izin lainnya, Anda juga dapat menghapus semua akses pengguna, menghentikan sesi portal AWS akses aktif, dan menonaktifkan login pengguna. Lihat Melihat dan mengakhiri sesi aktif untuk pengguna tenaga kerja Anda untuk mempelajari cara menggunakan kebijakan Tolak bersama dengan tindakan tambahan untuk pencabutan akses yang lebih luas.

Kebijakan tolak

Anda dapat menggunakan kebijakan Tolak dengan kondisi yang cocok dengan pengguna UserID dari penyimpanan identitas Pusat Identitas IAM untuk mencegah tindakan lebih lanjut oleh peran IAM yang digunakan pengguna secara aktif. Menggunakan kebijakan ini menghindari dampak pada pengguna lain yang mungkin menggunakan kumpulan izin yang sama saat Anda menerapkan kebijakan Tolak. Kebijakan ini menggunakan ID pengguna placeholder,Add user ID here, untuk "identitystore:userId" itu Anda akan memperbarui dengan ID pengguna yang ingin Anda cabut aksesnya.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "*" ], "Resource": "*", "Condition": { "StringEquals": { "identitystore:userId": "Add user ID here" } } } ] }

Meskipun Anda dapat menggunakan kunci kondisi lain seperti“aws:userId”, “identitystore:userId” pasti karena itu adalah nilai unik global yang dikaitkan dengan satu orang. Penggunaan “aws:userId” dalam kondisi dapat dipengaruhi oleh bagaimana atribut pengguna disinkronkan dari sumber identitas Anda dan dapat berubah jika nama pengguna atau alamat email pengguna berubah.

Dari konsol Pusat Identitas IAM, Anda dapat menemukan pengguna identitystore:userId dengan menavigasi ke Pengguna, mencari pengguna berdasarkan nama, memperluas bagian Informasi Umum dan menyalin ID Pengguna. Juga nyaman untuk menghentikan sesi portal AWS akses pengguna dan menonaktifkan akses masuk mereka di bagian yang sama saat mencari ID Pengguna. Anda dapat mengotomatiskan proses untuk membuat kebijakan Tolak dengan mendapatkan ID Pengguna pengguna melalui kueri API penyimpanan identitas.

Menyebarkan kebijakan penolakan

Anda dapat menggunakan ID pengguna placeholder yang tidak valid, sepertiAdd user ID here, untuk menerapkan kebijakan Tolak terlebih dahulu menggunakan Kebijakan Kontrol Layanan (SCP) yang Anda lampirkan ke Akun AWS pengguna yang mungkin memiliki akses. Ini adalah pendekatan yang direkomendasikan untuk kemudahan dan kecepatan dampaknya. Saat mencabut akses pengguna dengan kebijakan Tolak, Anda akan mengedit kebijakan untuk mengganti ID pengguna placeholder dengan ID pengguna orang yang aksesnya ingin Anda cabut. Ini mencegah pengguna mengambil tindakan apa pun dengan izin yang ditetapkan di setiap akun yang Anda lampirkan SCP. Ini memblokir tindakan pengguna bahkan jika mereka menggunakan sesi portal AWS akses aktif mereka untuk menavigasi ke akun yang berbeda dan mengambil peran yang berbeda. Dengan akses pengguna diblokir sepenuhnya oleh SCP, Anda kemudian dapat menonaktifkan kemampuan mereka untuk masuk, mencabut tugas mereka, dan menghentikan sesi portal AWS akses mereka jika diperlukan.

Sebagai alternatif untuk menggunakan SCP, Anda juga dapat menyertakan kebijakan Tolak dalam kebijakan sebaris dari kumpulan izin dan dalam kebijakan yang dikelola pelanggan yang digunakan oleh kumpulan izin yang dapat diakses pengguna.

Jika Anda harus mencabut akses untuk lebih dari satu orang, Anda dapat menggunakan daftar nilai di blok kondisi, seperti:

"Condition": { "StringEquals": { "identitystore:userId": [" user1 userId", "user2 userId"...] } }
penting

Apa pun metode yang Anda gunakan, Anda harus mengambil tindakan korektif lainnya dan menyimpan ID pengguna dalam kebijakan setidaknya selama 12 jam. Setelah waktu itu, peran apa pun yang diasumsikan pengguna kedaluwarsa dan Anda kemudian dapat menghapus ID pengguna mereka dari kebijakan Tolak.