Mendelegasikan Pembuatan Role dengan Aman
Izinkan tim membuat role tanpa melampaui batas pengaman yang ditetapkan.
Mendelegasikan Pembuatan Role dengan Aman adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Dilema Pendelegasian
Tim dapat bekerja lebih cepat ketika mereka dapat membuat peran dan kebijakan IAM sendiri, tetapi akses IAM tanpa pembatasan berbahaya: pengembang dapat memberikan hak administrator kepada diri mereka sendiri. Tantangannya adalah memungkinkan tim membangun peran sekaligus menjamin bahwa peran tersebut tetap berada dalam batas yang aman. Batas izin memungkinkan hal ini dan merupakan skenario yang sering diuji.
Risiko Eskalasi Hak Akses
Tanpa pengaman, memberikan iam:CreateRole dan iam:AttachRolePolicy kepada seseorang pada dasarnya sama dengan memberinya akses administrator. Mereka dapat membuat peran dengan AdministratorAccess lalu menggunakannya. Jalur eskalasi hak akses ini harus ditutup oleh pendelegasian yang aman, tanpa menghalangi pembuatan peran yang sah.
Batas Izin sebagai Pengaman
Solusinya adalah mewajibkan setiap peran yang dibuat oleh pengguna yang diberi wewenang memiliki batas izin tertentu. Meskipun mereka melampirkan AdministratorAccess ke peran baru tersebut, batas izin tetap membatasi izin efektifnya. Peran yang dibuat tidak akan pernah melampaui izin yang diperbolehkan oleh batas tersebut, sehingga risiko eskalasi dapat dinetralkan.
Dua Kondisi yang Diperlukan
Kebijakan pendelegasian yang aman menggunakan dua pemeriksaan kondisi: satu memastikan peran baru memiliki batas izin yang diwajibkan (melalui iam:PermissionsBoundary), dan satu lagi membatasi pengguna agar tidak dapat mengubah atau menghapus batas izin itu sendiri. Keduanya diperlukan; jika tidak, pengembang yang cerdik dapat menghapus batas tersebut setelahnya.
Mewajibkan Batas Izin
Kondisi ini memaksa setiap panggilan CreateRole melampirkan batas izin yang ditentukan. Tanpa kondisi ini, tindakan pembuatan akan ditolak.
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}Melindungi Kebijakan Batas Izin
Anda juga harus menolak pengguna yang diberi wewenang untuk mengedit kebijakan batas izin atau melepaskannya dari peran. Tambahkan pernyataan Deny eksplisit pada tindakan seperti iam:DeleteRolePermissionsBoundary dan iam:CreatePolicyVersion terhadap ARN batas izin tersebut. Jika tidak, pengaman dapat dihapus secara diam-diam dan menggagalkan seluruh desain.
Pembatasan Jalur dan Penamaan
Kebijakan pendelegasian sering kali membatasi jalur atau penamaan peran yang dapat dibuat pengguna, misalnya hanya di bawah /developers/. Hal ini menempatkan peran mereka dalam ruang nama yang diketahui, sehingga mudah diaudit dan mencegah gangguan terhadap peran istimewa di bagian lain akun.
Izin vs Kepercayaan
Meskipun ada batas izin, perhatikan kebijakan kepercayaan peran baru tersebut. Pengembang dapat membuat peran yang memercayai akun eksternal. Batasi pihak yang dapat mereka tetapkan sebagai principal tepercaya, atau gabungkan pendelegasian dengan SCP dan Access Analyzer agar kepercayaan eksternal yang tidak terduga dapat ditemukan dan diblokir.
Layanan Mandiri yang Aman
Jika dilakukan dengan benar, pendelegasian memberikan layanan mandiri yang nyata kepada tim: mereka dapat membuat dan mengelola peran secara bebas dalam batas izin, sementara tim keamanan dapat merasa tenang karena mengetahui tidak ada peran yang dapat melampaui batas tersebut. Keseimbangan antara kecepatan dan keamanan inilah yang ingin Anda rancang dalam ujian SCS-C02.
Menggabungkan dengan Kontrol Organisasi
Untuk lingkungan dengan banyak akun, padukan batas izin per identitas dengan SCP yang berlaku di seluruh akun. SCP menetapkan batas atas untuk seluruh akun, sedangkan batas izin memperinci pembatasan bagi setiap pengguna yang diberi wewenang. Pelapisan keduanya memberikan pertahanan berlapis, sehingga celah pada satu kontrol dapat ditangkap oleh kontrol lainnya.
Menyatukan Semuanya
Pendelegasian pembuatan peran yang aman memerlukan hal-hal berikut: wajibkan batas izin pada setiap peran yang dibuat, lindungi batas izin dari perubahan atau penghapusan dengan penolakan eksplisit, batasi jalur/nama, dan batasi kepercayaan pada peran baru. Padukan dengan SCP untuk menetapkan batas atas seluruh akun. Dengan demikian, jalur eskalasi hak akses tertutup, sementara layanan mandiri tim tetap tersedia.
Pemeriksaan Cepat
Uji pendelegasian yang aman.
Ringkasan
Mendelegasikan pembuatan peran IAM secara aman berarti mewajibkan batas izin pada setiap peran yang dibuat melalui kondisi iam:PermissionsBoundary, menolak perubahan terhadap batas tersebut, membatasi jalur/nama peran, dan membatasi kebijakan kepercayaan pada peran baru. Padukan dengan SCP untuk menetapkan batas atas seluruh akun, sehingga jalur eskalasi hak akses tertutup dan layanan mandiri tetap tersedia.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mendelegasikan Pembuatan Role dengan Aman” gratis?
Ya — teks lengkap “Mendelegasikan Pembuatan Role dengan Aman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mendelegasikan Pembuatan Role dengan Aman”?
Izinkan tim membuat role tanpa melampaui batas pengaman yang ditetapkan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Mendelegasikan Pembuatan Role dengan Aman” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Batasan yang Diberlakukan Permission Boundary
- Mendelegasikan Pembuatan Role dengan Aman
- Strategi Organizations, OU, dan SCP
- Cara SCP Bergabung dengan Izin IAM