0Pricing
AWS Security Academy · Pelajaran

Kebijakan Kunci, Hibah, dan Kondisi

Kendalikan dengan tepat siapa yang dapat menggunakan kunci dan dalam konteks apa.

Kebijakan Kunci, Hibah, dan Kondisi adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Mengendalikan Siapa yang Menggunakan Kunci

Membuat kunci hanyalah separuh pekerjaan; mengendalikan siapa yang boleh menggunakannya adalah separuh lainnya. KMS menggunakan beberapa mekanisme akses yang diterapkan secara berlapis.

Mekanisme yang paling penting adalah kebijakan kunci, yaitu kebijakan berbasis sumber daya yang dilampirkan langsung ke kunci.

Kebijakan Kunci

Setiap kunci KMS memiliki kebijakan kunci yang menjadi otoritas utama atas akses.

  • Tidak seperti kebanyakan layanan, kunci KMS wajib memiliki kebijakan kunci.
  • Jika kebijakan kunci tidak memberikan akses, kebijakan IAM saja tidak dapat memberikannya.

Dengan demikian, kebijakan kunci menjadi penjaga akses.

Kebijakan Kunci dan IAM Secara Bersamaan

Akses ke kunci KMS mengharuskan kebijakan kunci mengaktifkan IAM, kemudian IAM dan kebijakan kunci bekerja secara bersama-sama.

Kebijakan kunci bawaan mencakup pernyataan yang memberikan akses kepada principal IAM akun tersebut sesuai dengan kebijakan IAM mereka. Tanpa pernyataan itu, hanya principal yang disebutkan secara langsung dalam kebijakan kunci yang dapat menggunakan kunci tersebut.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

Pemberian Akses

Pemberian akses adalah cara yang fleksibel dan sementara untuk mendelegasikan penggunaan kunci.

  • Fitur ini mengizinkan operasi tertentu kepada principal, sering kali secara terprogram.
  • Layanan AWS menggunakan pemberian akses untuk mengakses kunci atas nama Anda.

Pemberian akses dapat dinonaktifkan atau dicabut ketika tidak lagi diperlukan, sehingga ideal untuk pendelegasian berumur singkat.

Pemberian Akses vs Kebijakan Kunci

Pilih berdasarkan masa berlaku dan tingkat perincian:

  • Gunakan kebijakan kunci dan IAM untuk akses luas yang berlangsung lama.
  • Gunakan pemberian akses untuk izin sementara yang terperinci, yang sering dibuat secara dinamis oleh layanan atau aplikasi.

Pemberian akses menghindarkan Anda dari penyuntingan kebijakan kunci untuk kebutuhan jangka pendek.

Kunci Kondisi

KMS mendukung kunci kondisi yang andal dalam kebijakan, seperti kms:ViaService.

ViaService membatasi penggunaan kunci pada permintaan yang datang melalui layanan AWS tertentu (misalnya hanya melalui S3), sehingga principal hanya dapat mendekripsi ketika S3 melakukan panggilan, bukan secara langsung.

Konteks Enkripsi

Konteks enkripsi adalah sekumpulan pasangan kunci-nilai yang diteruskan bersama operasi enkripsi/dekripsi dan terikat secara kriptografis pada operasi tersebut.

  • Konteks yang sama harus diberikan saat dekripsi.
  • Konteks ini muncul di CloudTrail untuk keperluan audit.

Kebijakan dapat mewajibkan konteks tertentu dengan kondisi kms:EncryptionContext.

Akses Kunci Lintas Akun

Untuk mengizinkan akun lain menggunakan kunci, kebijakan kunci harus mengizinkan akun eksternal tersebut, dan principal eksternal juga memerlukan izin IAM.

Ini adalah pola dua sisi yang sama seperti peran lintas akun: kebijakan sumber daya (dalam hal ini kebijakan kunci) dan kebijakan IAM milik pemanggil harus sama-sama mengizinkan tindakan tersebut.

Hak Akses Minimum untuk Kunci

Terapkan hak akses minimum pada kunci:

  • Pisahkan administrator kunci (mengelola kunci) dari pengguna kunci (mengenkripsi/mendekripsi).
  • Hindari kms:* untuk pengguna.
  • Gunakan ViaService dan konteks enkripsi untuk mempersempit cakupan.

Hal ini membatasi dampak jika suatu principal disusupi.

Kesalahan pada Kebijakan Kunci Bawaan

Kesalahan umum adalah menyunting kebijakan kunci lalu menghapus pernyataan yang mengaktifkan IAM.

Tanpa pernyataan tersebut, bahkan administrator akun akan kehilangan akses. Karena kebijakan kunci merupakan penjaga akses, Anda dapat sepenuhnya terkunci dari kunci tersebut. Selalu pertahankan principal administratif tingkat akun dalam kebijakan kunci untuk menghindari kunci yang tidak dapat dipulihkan.

Mengaudit Akses Kunci

Gabungkan CloudTrail (setiap panggilan KMS beserta konteksnya) dan Penganalisis Akses IAM (kebijakan kunci yang memberikan akses eksternal) untuk mengaudit siapa yang dapat dan memang menggunakan setiap kunci.

Peninjauan rutin menemukan kebijakan kunci yang terlalu luas sebelum menjadi risiko.

Pemeriksaan Singkat

Analisis akses KMS.

Ringkasan

Anda telah mempelajari cara akses KMS dikendalikan.

  • Kebijakan kunci adalah penjaga akses utama dan harus mengaktifkan IAM agar kunci dapat digunakan.
  • Pemberian akses menyediakan pendelegasian sementara yang terperinci.
  • Kondisi seperti ViaService dan konteks enkripsi mempersempit cakupan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kebijakan Kunci, Hibah, dan Kondisi” gratis?

Ya — teks lengkap “Kebijakan Kunci, Hibah, dan Kondisi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kebijakan Kunci, Hibah, dan Kondisi”?

Kendalikan dengan tepat siapa yang dapat menggunakan kunci dan dalam konteks apa. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Kebijakan Kunci, Hibah, dan Kondisi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Makna dan Fungsi Kunci KMS
  2. Kunci Simetris, Asimetris, dan Multi-Wilayah
  3. Kebijakan Kunci, Hibah, dan Kondisi
  4. Enkripsi Amplop dan Kunci Data
← Kembali ke AWS Security Academy