Single Sign-On dengan IAM Identity Center
Pusatkan akses tenaga kerja dengan permission set di berbagai akun.
Single Sign-On dengan IAM Identity Center adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Masalah Akses Tenaga Kerja
Seiring pertumbuhan perusahaan, memberikan pengguna IAM (Identity and Access Management) kepada setiap karyawan di setiap akun menjadi mimpi buruk. Orang-orang keluar, peran berubah, dan kata sandi tersebar di puluhan akun.
Pusat Identitas IAM (sebelumnya AWS SSO) mengatasi masalah ini dengan menyediakan satu tempat untuk masuk bagi tenaga kerja Anda agar dapat mengakses setiap akun yang menjadi hak mereka. Identitas berada dalam direktori pusat, bukan tersebar sebagai pengguna IAM yang berlaku dalam jangka panjang.
Apa Itu Pusat Identitas
Pusat Identitas IAM adalah layanan AWS untuk masuk tunggal tenaga kerja secara terpusat di berbagai akun dalam Organisasi AWS.
- Layanan ini berada pada tingkat organisasi, dan dikelola dari akun manajemen atau akun yang didelegasikan.
- Pengguna mendapatkan portal akses pribadi yang hanya mencantumkan akun dan peran yang boleh mereka gunakan.
- Layanan ini dapat menggunakan direktori bawaannya sendiri atau terhubung ke direktori eksternal.
Sumber Identitas
Pusat Identitas dapat mengambil pengguna dari tiga jenis sumber identitas:
- Direktori Pusat Identitas bawaan untuk tim kecil.
- Direktori Aktif (dikelola sendiri atau AWS Managed Microsoft AD).
- IdP eksternal (penyedia identitas), seperti Okta atau Entra ID, melalui SAML.
Anda memilih satu sumber untuk setiap instans Pusat Identitas. Mengubahnya kemudian dapat mengganggu layanan, jadi pilihlah dengan cermat.
Kumpulan Izin
Kumpulan izin adalah kumpulan izin IAM yang dapat digunakan ulang dan diubah oleh Pusat Identitas menjadi peran IAM di setiap akun target.
- Tentukan satu kumpulan izin (misalnya, ReadOnly atau Administrator Penagihan).
- Tetapkan kumpulan tersebut kepada pengguna atau grup untuk akun tertentu.
- Pusat Identitas secara otomatis menyediakan peran yang sesuai di akun-akun tersebut.
Cara Masuk Berfungsi
Saat pengguna masuk ke portal akses, mereka melakukan autentikasi satu kali terhadap sumber identitas. Pusat Identitas kemudian memfederasikan mereka ke akun yang dipilih dengan menerbitkan kredensial sementara melalui STS (Layanan Token Keamanan) untuk kumpulan izin yang mereka pilih.
Tidak ada kunci akses jangka panjang yang dibuat. Saat sesi berakhir, akses otomatis berakhir.
Grup dan Penetapan
Kelola akses berdasarkan grup, bukan individu. Tetapkan sebuah grup dan kumpulan izin ke sejumlah akun, lalu setiap anggota mewarisi akses tersebut.
- Tambahkan karyawan baru ke grup, dan mereka langsung mendapatkan akses yang tepat.
- Hapus seseorang dari grup, dan aksesnya hilang dari semua tempat sekaligus.
Dengan demikian, hak akses paling rendah tetap mudah dikelola saat tim berubah.
Kendali Akses Berbasis Atribut
Pusat Identitas mendukung ABAC (kendali akses berbasis atribut). Atribut pengguna seperti departemen atau pusat biaya diteruskan ke AWS sebagai tag sesi.
Kebijakan IAM Anda kemudian dapat merujuk tag tersebut dalam kondisi, sehingga satu kumpulan izin dapat memberikan akses yang berbeda bergantung pada identitas pengguna. Hal ini mengurangi jumlah kumpulan izin yang harus Anda kelola.
Durasi Sesi dan MFA
Anda mengendalikan berapa lama sesi portal berlangsung sebelum autentikasi ulang diperlukan. Sesi yang lebih singkat mengurangi jangka waktu risiko jika perangkat dicuri.
Pusat Identitas dapat menerapkan MFA (autentikasi multifaktor), baik selalu maupun hanya untuk proses masuk yang berisiko, sehingga menambahkan faktor kedua yang kuat pada akses tenaga kerja.
Administrasi yang Didelegasikan
Menjalankan Pusat Identitas dari akun manajemen Organisasi memusatkan risiko. AWS memungkinkan Anda mendelegasikan administrasi sehari-hari ke akun anggota yang terpisah.
Hal ini mengikuti praktik terbaik untuk menjaga akun manajemen hampir kosong dan menggunakan akun khusus untuk perangkat keamanan.
Pusat Identitas untuk Aplikasi
Selain akun AWS, Pusat Identitas dapat menjadi pintu masuk SSO untuk aplikasi awan yang mendukung SAML dan aplikasi yang dikelola AWS.
Satu kali masuk memberi karyawan akses ke konsol AWS dan aplikasi bisnis mereka, semuanya diatur oleh grup dan aturan MFA yang sama.
Kapan Memilih Pusat Identitas
Pilih Pusat Identitas jika Anda memiliki lebih dari beberapa akun dan pengguna manusia yang memerlukan akses konsol atau CLI.
- Layanan ini menggantikan pengguna IAM per akun untuk manusia.
- Peran IAM tetap menangani akses mesin dan layanan.
Dalam ujian, frasa "memusatkan akses masuk tenaga kerja di banyak akun" hampir selalu mengarah ke Pusat Identitas IAM.
Pemeriksaan Singkat
Uji pemahaman Anda tentang Pusat Identitas.
Ringkasan
Anda telah mempelajari cara Pusat Identitas IAM memusatkan SSO tenaga kerja di seluruh organisasi.
- Satu sumber identitas memasok banyak akun.
- Kumpulan izin menjadi peran di setiap akun.
- Akses diberikan kepada grup dan disalurkan sebagai kredensial sementara dengan MFA.
Layanan ini menggantikan pengguna IAM yang tersebar untuk akses manusia.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Single Sign-On dengan IAM Identity Center” gratis?
Ya — teks lengkap “Single Sign-On dengan IAM Identity Center” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Single Sign-On dengan IAM Identity Center”?
Pusatkan akses tenaga kerja dengan permission set di berbagai akun. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Single Sign-On dengan IAM Identity Center” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Single Sign-On dengan IAM Identity Center
- SAML, OIDC, dan Federasi Identitas Web
- Role Lintas Akun dan Kebijakan Sumber Daya
- Mengaudit Berbagi dengan IAM Access Analyzer