Cara STS Menerbitkan Kredensial Sementara
Pahami layanan token keamanan di balik setiap role.
Cara STS Menerbitkan Kredensial Sementara adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Layanan Token
Security Token Service (STS) adalah layanan AWS yang menerbitkan kredensial keamanan sementara. Setiap kali suatu peran diambil atau suatu identitas difederasikan, STS memberikan kredensial berumur pendek, bukan kunci permanen. Memahami STS sangat penting untuk ujian karena kredensial sementara menjadi dasar hampir semua pola akses aman di AWS.
Pengertian Kredensial Sementara
Kredensial STS terdiri dari tiga bagian: ID kunci akses, kunci akses rahasia, dan token sesi. Token sesi membedakannya dari kunci jangka panjang; token tersebut harus menyertai setiap permintaan yang ditandatangani. Ketiganya kedaluwarsa bersama-sama setelah jangka waktu yang ditentukan, sehingga kredensial tersebut membatasi dirinya sendiri.
Mengapa Kredensial Sementara Lebih Aman
Karena kedaluwarsa secara otomatis (dari 15 menit hingga 12 jam), kredensial sementara sangat membatasi dampak kebocoran. Tidak ada kunci yang harus dirotasi secara manual dan tidak ada sesuatu yang permanen untuk dicuri. Inilah alasan AWS hampir selalu merekomendasikan kredensial sementara daripada kunci akses jangka panjang, dan hal ini berulang kali ditekankan dalam ujian.
API Inti STS
STS menyediakan beberapa operasi:
- AssumeRole — mengambil peran dalam akun yang sama atau akun lain.
- AssumeRoleWithSAML — melakukan federasi melalui penyedia identitas SAML.
- AssumeRoleWithWebIdentity — melakukan federasi melalui OIDC/identitas web.
- GetSessionToken / GetFederationToken — untuk MFA dan federasi pengguna IAM.
Alur AssumeRole
Panggilan yang paling umum adalah AssumeRole. Pemanggil yang sudah terautentikasi meminta suatu peran; STS memverifikasi bahwa kebijakan kepercayaan peran mengizinkan pemanggil tersebut, lalu mengembalikan kredensial sementara yang membawa izin peran. Pemanggil menggunakannya sampai kedaluwarsa, kemudian mengambil peran itu lagi untuk memperbaruinya.
Memanggil AssumeRole
Panggilan CLI ini mengambil suatu peran dan mengembalikan kredensial sementara. ARN peran dan nama sesi wajib diberikan; nama sesi muncul di CloudTrail untuk keperluan audit.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewTitik Akhir Regional dan Global
Secara historis, STS menggunakan satu titik akhir global, tetapi kini AWS menawarkan titik akhir STS regional. Menggunakan titik akhir regional mengurangi latensi dan meningkatkan ketahanan, dan beberapa pengaturan kepatuhan mewajibkannya. Wilayah yang lebih baru tidak dapat dijangkau melalui titik akhir global, sehingga mengaktifkan STS regional merupakan konfigurasi yang disarankan.
Identitas Pemanggil
Operasi GetCallerIdentity mengembalikan akun, ID pengguna, dan ARN pihak yang melakukan panggilan. Operasi ini tidak memerlukan izin khusus dan merupakan cara utama untuk memastikan identitas yang saat ini diwakili oleh kredensial Anda, yang berguna saat men-debug sesi peran yang diambil selama investigasi.
aws sts get-caller-identityKredensial dalam CloudTrail
Setiap panggilan STS dicatat dalam CloudTrail, termasuk siapa yang mengambil peran apa dan nama sesi yang mereka pilih. Jejak ini memungkinkan penyelidik melacak dengan tepat manusia atau layanan mana yang memperoleh kredensial sementara dan tindakan yang kemudian dilakukannya. Nama sesi yang bermakna membuat audit ini jauh lebih berguna.
Token Sesi dalam Praktik
Aplikasi yang menggunakan kredensial sementara harus mengirimkan token sesi bersama setiap permintaan; AWS SDK dan CLI melakukannya secara otomatis setelah dikonfigurasi. Jika Anda melihat kegagalan autentikasi dengan kredensial sementara, token sesi yang hilang atau tidak cocok adalah penyebab umum yang perlu diperiksa.
Memanfaatkan STS
STS adalah mesin di balik peran dan federasi: STS menerbitkan rangkaian kunci akses, kunci rahasia, dan token sesi berumur pendek yang kedaluwarsa sendiri, jauh lebih aman daripada kunci permanen. Gunakan operasi keluarga AssumeRole, utamakan titik akhir regional, berikan nama sesi yang bermakna untuk CloudTrail, dan gunakan kredensial sementara sebagai pengganti kredensial jangka panjang jika memungkinkan.
Pemeriksaan Singkat
Uji pemahaman dasar Anda tentang STS.
Ringkasan
Security Token Service (STS) menerbitkan kredensial sementara: kunci akses, rahasia, dan token sesi yang kedaluwarsa setelah 15 menit hingga 12 jam. API inti mencakup AssumeRole, AssumeRoleWithSAML, dan AssumeRoleWithWebIdentity. Utamakan titik akhir regional, gunakan nama sesi yang bermakna untuk CloudTrail, dan ganti kunci jangka panjang dengan kunci sementara.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Cara STS Menerbitkan Kredensial Sementara” gratis?
Ya — teks lengkap “Cara STS Menerbitkan Kredensial Sementara” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Cara STS Menerbitkan Kredensial Sementara”?
Pahami layanan token keamanan di balik setiap role. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Cara STS Menerbitkan Kredensial Sementara” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara STS Menerbitkan Kredensial Sementara
- AssumeRole dan Masa Berlaku Sesi
- External ID dan Deputi yang Bingung
- Kebijakan Sesi dan Pembatasan Berbasis Tag