Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cabut akses pengguna
Berikut ini adalah prosedur umum untuk mencabut sesi set izin aktif untuk pengguna Pusat Identitas IAM. Prosedur ini mengasumsikan bahwa Anda ingin menghapus semua akses untuk pengguna yang telah mengkompromikan kredenSIAL atau untuk aktor jahat yang ada di sistem. Prasyaratnya adalah mengikuti panduan diBersiaplah untuk mencabut sesi peran IAM aktif yang dibuat oleh kumpulan izin. Kami berasumsi bahwa kebijakan tolak semua hadir dalam kebijakan kontrol layanan (SCP).
catatan
AWS merekomendasikan Anda membangun otomatisasi untuk menangani semua langkah kecuali operasi konsol saja.
-
Dapatkan ID pengguna dari orang yang aksesnya harus Anda cabut. Anda dapat menggunakan API penyimpanan identitas untuk menemukan pengguna berdasarkan nama pengguna mereka.
-
Perbarui kebijakan Tolak untuk menambahkan ID pengguna dari langkah 1 dalam kebijakan kontrol layanan (SCP) Anda. Setelah menyelesaikan langkah ini, pengguna target kehilangan akses dan tidak dapat mengambil tindakan dengan peran apa pun yang dipengaruhi kebijakan.
-
Hapus semua penetapan kumpulan izin untuk pengguna. Jika akses ditetapkan melalui keanggotaan grup, hapus pengguna dari semua grup dan semua penetapan kumpulan izin langsung. Langkah ini mencegah pengguna mengambil peran IAM tambahan. Jika pengguna memiliki sesi portal AWS akses aktif dan Anda menonaktifkan pengguna, mereka dapat terus mengambil peran baru sampai Anda menghapus akses mereka.
-
Hapus semua penetapan peran IAM untuk pengguna di pengelola akses akun. Jika akses ditetapkan melalui keanggotaan grup, hapus pengguna dari semua grup dan semua penetapan peran IAM langsung. Langkah ini mencegah pengguna mengambil peran IAM tambahan yang dikelola di manajer akses akun. Jika pengguna memiliki sesi portal akses AWS akun aktif dan Anda menonaktifkan pengguna, mereka dapat terus mengambil peran baru sampai Anda menghapus akses mereka.
-
Jika Anda menggunakan penyedia identitas (IdP) atau Microsoft Active Directory sebagai sumber identitas, nonaktifkan pengguna di sumber identitas. Menonaktifkan pengguna mencegah pembuatan sesi portal AWS akses tambahan. Gunakan dokumentasi IdP atau Microsoft Active Directory API untuk mempelajari cara mengotomatiskan langkah ini. Jika Anda menggunakan direktori Pusat Identitas IAM sebagai sumber identitas, jangan nonaktifkan akses pengguna. Anda akan menonaktifkan akses pengguna di langkah 7.
-
Di konsol Pusat Identitas IAM, temukan pengguna dan hapus sesi aktif mereka.
-
Pilih Pengguna.
-
Pilih pengguna yang sesi aktifnya ingin Anda hapus.
-
Pada halaman detail pengguna, pilih tab Sesi aktif.
-
Pilih kotak centang di samping sesi yang ingin Anda hapus dan pilih H apus sesi.
Setelah menghapus sesi pengguna, pengguna akan segera kehilangan akses ke portal AWS akses. Pelajari tentang durasi sesi.
-
-
Di konsol Pusat Identitas IAM, nonaktifkan akses pengguna.
-
Pilih Pengguna.
-
Pilih pengguna yang aksesnya ingin Anda nonaktifkan.
-
Pada halaman detail pengguna, perluas Informasi umum dan pilih tombol N onaktifkan akses pengguna untuk mencegah login lebih lanjut dari pengguna.
-
-
Biarkan kebijakan Tolak berlaku setidaknya selama 12 jam. Jika tidak, pengguna dengan sesi peran IAM aktif akan memulihkan tindakan dengan peran IAM. Jika Anda menunggu 12 jam, sesi aktif akan berakhir dan pengguna tidak akan dapat mengakses peran IAM lagi.
penting
Jika Anda menonaktifkan akses pengguna sebelum menghentikan sesi pengguna (Anda menyelesaikan langkah 7 tanpa menyelesaikan langkah 6), Anda tidak dapat lagi menghentikan sesi pengguna melalui konsol Pusat Identitas IAM. Jika Anda secara tidak sengaja menonaktifkan akses pengguna sebelum menghentikan sesi pengguna, Anda dapat mengaktifkan kembali pengguna, menghentikan sesi mereka, dan kemudian menonaktifkan akses mereka lagi.
Anda sekarang dapat mengubah kredenSIAL pengguna jika kata sandi mereka dikompromikan dan memulihkan tugas mereka.