Role Lintas Akun dan Kebijakan Sumber Daya
Berikan akses terbatas dari satu akun ke sumber daya di akun lain.
Role Lintas Akun dan Kebijakan Sumber Daya adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mengapa Akses Lintas Akun
Arsitektur nyata mencakup banyak akun: akun produksi, akun pencatatan, dan akun layanan bersama. Beban kerja dan manusia sering perlu menjangkau sumber daya lintas batas-batas ini.
Cara yang aman bukanlah menyalin kredensial antar-akun. Sebagai gantinya, berikan akses yang dibatasi menggunakan peran lintas akun atau kebijakan berbasis sumber daya.
Pola Peran Lintas Akun
Pola yang paling umum adalah peran di akun target yang diambil oleh principal di akun sumber.
- Kebijakan kepercayaan peran menyebutkan akun sumber atau principal.
- Principal sumber memanggil AssumeRole dan menerima kredensial sementara.
- Principal tersebut kemudian bertindak di akun target dalam batas izin peran.
Kedua Kebijakan Harus Saling Mengizinkan
Pengambilan peran lintas akun mengharuskan kedua pihak mengizinkannya:
- Kebijakan kepercayaan peran target mengizinkan principal sumber.
- Kebijakan identitas principal sumber mengizinkan sts:AssumeRole pada peran tersebut.
Jika salah satunya tidak ada, pengambilan peran gagal. Pemeriksaan ganda ini sering menjadi poin ujian.
Kebijakan Berbasis Sumber Daya
Beberapa layanan mendukung kebijakan berbasis sumber daya yang dilampirkan langsung pada sumber daya, seperti kebijakan bucket S3, kebijakan kunci KMS, atau kebijakan antrean SQS.
Kebijakan ini dapat memberikan akses kepada principal di akun lain tanpa principal tersebut mengambil peran. Akun eksternal menggunakan identitasnya sendiri dan kebijakan sumber daya memberikan otorisasi.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-logs-bucket/*"
}Rantai Peran dibandingkan Kebijakan Sumber Daya
Pilih mekanismenya berdasarkan layanan:
- Untuk layanan yang tidak memiliki kebijakan sumber daya (EC2, sebagian besar API), gunakan peran lintas akun.
- Untuk S3, KMS, SNS, SQS, Lambda, dan layanan lainnya, kebijakan sumber daya dapat memberikan akses lintas akun secara langsung.
Kebijakan sumber daya menghindari lompatan AssumeRole tambahan.
Perlindungan ID Eksternal
Saat memberikan akses lintas akun kepada pihak ketiga (seperti vendor SaaS), tambahkan Condition ID eksternal ke kebijakan kepercayaan.
Vendor harus meneruskan nilai rahasia unik saat mengambil peran. Hal ini mencegah masalah delegasi yang keliru, ketika penyerang menipu vendor agar mengakses akun pelanggan yang salah.
Hak Akses Minimum Lintas Akun
Peran lintas akun harus memberikan minimum yang diperlukan, dengan cakupan dibatasi pada sumber daya dan tindakan tertentu.
Kesalahan umum adalah kepercayaan luas kepada seluruh akun eksternal yang digabungkan dengan izin administrator. Persempit kepercayaan ke peran atau pengguna tertentu, dan batasi izin pada tugas yang tepat.
Akun Layanan Terpusat
Rancangan yang sering digunakan memusatkan suatu fungsi dalam satu akun yang dijangkau akun lain melalui peran, misalnya akun keamanan yang mengambil peran baca-saja ke setiap akun beban kerja.
Setiap akun beban kerja memiliki peran dengan nama yang sama dan mempercayai akun keamanan, sehingga alat dapat memindai semua akun secara seragam.
Berbagi dengan RAM
AWS Resource Access Manager (RAM) membagikan sumber daya tertentu, seperti subnet atau Transit Gateway, lintas akun dalam sebuah organisasi.
RAM digunakan untuk membagikan sumber daya itu sendiri, bukan untuk memberikan izin API agar dapat bertindak atasnya. RAM melengkapi peran dan kebijakan sumber daya dalam berbagi jaringan dan infrastruktur.
Mengaudit Jalur Lintas Akun
Akses lintas akun memperluas permukaan kepercayaan Anda, jadi lakukan audit secara berkala.
- CloudTrail mencatat setiap AssumeRole dan pemanggilan API lintas akun.
- Penganalisis Akses IAM menandai kebijakan sumber daya yang memberikan akses di luar akun Anda.
Tinjau hal-hal tersebut untuk menemukan pembagian yang tidak diinginkan sejak dini.
Menggabungkan Semuanya
Untuk menghubungkan akun secara aman: utamakan peran untuk komputasi dan API, kebijakan sumber daya untuk layanan penyimpanan dan pesan, serta selalu terapkan hak akses minimum dengan ID eksternal untuk pihak ketiga.
Jangan pernah membagikan kunci jangka panjang antar-akun.
Pemeriksaan Cepat
Analisis akses lintas akun.
Rangkuman
Anda telah mempelajari cara menghubungkan akun dengan aman.
- Peran lintas akun memerlukan kebijakan kepercayaan dan kebijakan identitas sumber.
- Kebijakan berbasis sumber daya memberikan akses langsung untuk layanan seperti S3 dan KMS.
- Gunakan ID eksternal untuk pihak ketiga dan lakukan audit dengan Access Analyzer serta CloudTrail.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Role Lintas Akun dan Kebijakan Sumber Daya” gratis?
Ya — teks lengkap “Role Lintas Akun dan Kebijakan Sumber Daya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Role Lintas Akun dan Kebijakan Sumber Daya”?
Berikan akses terbatas dari satu akun ke sumber daya di akun lain. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Role Lintas Akun dan Kebijakan Sumber Daya” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Single Sign-On dengan IAM Identity Center
- SAML, OIDC, dan Federasi Identitas Web
- Role Lintas Akun dan Kebijakan Sumber Daya
- Mengaudit Berbagi dengan IAM Access Analyzer