Anatomi Dokumen Kebijakan IAM
Baca efek, tindakan, sumber daya, dan kondisi suatu kebijakan.
Anatomi Dokumen Kebijakan IAM adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Kebijakan Menentukan Izin
Di AWS, izin dinyatakan sebagai kebijakan: dokumen JSON yang memberikan atau menolak akses ke tindakan pada sumber daya. Membaca kebijakan dengan lancar merupakan keterampilan inti SCS-C02, karena hampir setiap pertanyaan akses bergantung pada hal yang diizinkan, ditolak, atau tidak dicakup oleh suatu kebijakan. Pelajaran ini menguraikan strukturnya bagian demi bagian.
Array Statement
Kebijakan berisi bidang Version (gunakan "2012-10-17") dan elemen Statement, yang dapat berupa satu pernyataan atau array pernyataan. Setiap pernyataan merupakan aturan independen. AWS mengevaluasi setiap pernyataan, sehingga satu dokumen dapat mengizinkan beberapa tindakan sekaligus secara eksplisit menolak tindakan lainnya.
Effect: Allow atau Deny
Setiap pernyataan memiliki Effect berupa Allow atau Deny. AWS secara bawaan menolak akses: tanpa Allow yang cocok, permintaan ditolak. Deny yang cocok selalu menang atas Allow apa pun. Mengenali Effect setiap pernyataan adalah hal pertama yang harus diperiksa saat menganalisis akses.
Action dan NotAction
Elemen Action mencantumkan operasi API yang dikenai pernyataan, ditulis sebagai layanan:operasi, misalnya s3:GetObject. Karakter pengganti diperbolehkan, seperti s3:* atau s3:Get*. Kebalikannya, NotAction, cocok dengan setiap tindakan kecuali yang tercantum, dan mudah disalahgunakan, sehingga ujian mengujinya dengan cermat.
Resource dan NotResource
Elemen Resource menamai sumber daya yang dikenai tindakan, menggunakan ARN (Nama Sumber Daya Amazon). Contohnya bucket tertentu beserta objeknya. Nilai "*" berarti semua sumber daya. NotResource cocok dengan segala sesuatu kecuali ARN yang tercantum. Membatasi cakupan sumber daya secara ketat merupakan inti dari hak akses minimum.
Contoh Kebijakan
Kebijakan identitas ini mengizinkan pembacaan objek hanya dari satu bucket. Perhatikan tindakannya, ARN tingkat objek yang spesifik, dan efek Allow yang eksplisit.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}Blok Condition
Blok Condition opsional membatasi kapan suatu pernyataan berlaku, menggunakan kunci konteks dan operator. Contohnya, mengizinkan hanya jika permintaan menggunakan TLS (aws:SecureTransport) atau berasal dari IP yang dikenal. Kondisi adalah cara menambahkan kontrol yang terperinci dan sadar konteks, bukan hanya berdasarkan tindakan dan sumber daya.
Principal dalam Kebijakan Sumber Daya
Kebijakan berbasis identitas tidak mencantumkan elemen Principal karena kebijakan tersebut sudah terpasang pada principal. Kebijakan berbasis sumber daya (seperti kebijakan bucket S3) menyertakan Principal untuk menamai pihak yang dikenai aturan. Dengan melihat apakah suatu kebijakan memiliki Principal, Anda dapat mengetahui jenis kebijakan yang sedang dibaca.
Karakter Pengganti Berisiko
Karakter pengganti seperti "Action": "*" dan "Resource": "*" secara bersamaan memberikan akses administratif penuh. Ujian sering menampilkan kebijakan dengan izin berlebihan dan meminta Anda memperketatnya. Perbaikannya adalah mengganti karakter pengganti dengan tindakan dan ARN tertentu, dengan menerapkan hak akses minimum.
Menguraikan ARN
ARN memiliki bentuk arn:partition:service:region:account:resource. Beberapa layanan tidak mencantumkan region atau account (S3 tidak mencantumkan keduanya untuk bagian bucket). Membaca ARN secara tepat memungkinkan Anda mengetahui apakah kebijakan menargetkan satu sumber daya, satu akun, atau semuanya, yang secara langsung memengaruhi besarnya akses yang diberikan.
Membaca Kebijakan dengan Cepat
Untuk menganalisis kebijakan apa pun: periksa Effect, baca Action (perhatikan NotAction dan karakter pengganti), batasi cakupan Resource (perhatikan "*"), dan periksa Condition jika ada. Ingat bahwa penolakan eksplisit mengalahkan izin dan penolakan merupakan bawaan. Dengan berlatih, Anda dapat menilai jangkauan nyata suatu kebijakan dalam hitungan detik, persis seperti tuntutan ujian.
Pemeriksaan Singkat
Uji keterampilan Anda dalam membaca kebijakan.
Rangkuman
Kebijakan IAM adalah JSON dengan Version dan array Statement. Setiap pernyataan memiliki Effect (Allow/Deny), Action (atau NotAction), Resource melalui ARN (atau NotResource), dan Condition opsional. Kebijakan berbasis sumber daya menambahkan Principal. Penolakan merupakan bawaan, penolakan eksplisit selalu menang, dan karakter pengganti menandakan izin berlebihan yang perlu diperketat.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Anatomi Dokumen Kebijakan IAM” gratis?
Ya — teks lengkap “Anatomi Dokumen Kebijakan IAM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Anatomi Dokumen Kebijakan IAM”?
Baca efek, tindakan, sumber daya, dan kondisi suatu kebijakan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Anatomi Dokumen Kebijakan IAM” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Anatomi Dokumen Kebijakan IAM
- Kebijakan Berbasis Identitas dan Berbasis Sumber Daya
- Alur Keputusan Evaluasi Kebijakan
- Kondisi, Wildcard, dan Variabel Kebijakan