Pengguna, Grup, dan Penetapan Peran
Buat pengguna dan grup di Entra ID, tetapkan peran RBAC bawaan untuk mengendalikan akses ke sumber daya Azure, lalu terapkan prinsip hak istimewa paling sedikit.
Pengguna, Grup, dan Penetapan Peran adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Azure RBAC: Kontrol Akses Berbasis Peran
Azure Role-Based Access Control (RBAC) adalah sistem otorisasi yang mengatur siapa yang dapat melakukan tindakan apa pada sumber daya Azure. Alih-alih menetapkan izin langsung kepada individu, Anda menetapkan peran kepada entitas keamanan (pengguna, grup, perwakilan layanan, atau identitas terkelola) pada cakupan tertentu. Pemisahan ini membuat izin tetap mudah dikelola seiring pertumbuhan organisasi Anda.
Tiga Konsep RBAC
Setiap penetapan RBAC melibatkan tiga komponen. Entitas keamanan adalah pihak yang mendapatkan akses (pengguna, grup, atau identitas terkelola). Definisi peran menentukan tindakan yang diizinkan (misalnya membaca VM atau menulis ke penyimpanan). Cakupan menentukan lokasi berlakunya akses — dari yang paling luas hingga paling sempit: grup manajemen, langganan, grup sumber daya, atau sumber daya individual. Akses diwariskan ke bawah melalui hierarki cakupan.
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableIkhtisar Peran Bawaan
Azure menyediakan ratusan peran bawaan. Empat peran yang paling umum digunakan di semua jenis sumber daya adalah: Owner — akses penuh, termasuk kemampuan menetapkan peran kepada orang lain; Contributor — akses penuh untuk membuat dan mengelola sumber daya, tetapi tidak dapat memberikan akses kepada orang lain; Reader — akses hanya untuk melihat; dan Administrator Akses Pengguna — dapat mengelola penetapan peran tanpa mengelola sumber daya itu sendiri.
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20Menetapkan Peran
Penetapan peran memberikan entitas keamanan yang ditentukan izin yang didefinisikan dalam definisi peran pada cakupan yang ditentukan. Penetapan peran diterapkan ke semua cakupan turunan — menetapkan Contributor pada tingkat grup sumber daya memberikan akses Contributor ke setiap sumber daya dalam grup tersebut. Penetapan pada tingkat langganan memberikan akses Contributor di semua grup sumber daya dalam langganan itu.
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>Prinsip Hak Istimewa Minimum
Prinsip hak istimewa minimum menyatakan bahwa setiap identitas hanya boleh memiliki izin minimum yang diperlukan untuk menjalankan tugasnya. Dalam Azure RBAC, artinya: pilih Reader daripada Contributor jika akses tulis tidak diperlukan, pilih cakupan grup sumber daya daripada cakupan langganan, dan gunakan peran khusus tingkat sumber daya (misalnya Storage Blob Data Contributor) alih-alih peran Contributor yang luas jika memungkinkan.
Definisi Peran Kustom
Jika tidak ada peran bawaan yang benar-benar sesuai dengan kebutuhan Anda, Anda dapat membuat peran kustom. Definisi peran kustom menentukan sekumpulan Actions (operasi bidang kontrol yang diizinkan), NotActions (yang dikecualikan dari kumpulan yang diizinkan), DataActions (operasi bidang data pada sumber daya, seperti membaca konten blob), dan AssignableScopes (langganan atau grup manajemen tempat peran dapat ditetapkan).
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}Grup untuk Skalabilitas Penetapan Peran
Menetapkan peran kepada grup, bukan kepada pengguna individual, merupakan praktik terbaik. Saat pengembang baru bergabung dengan DevTeam, Anda menambahkannya ke grup keamanan DevTeam di Entra ID — pengembang tersebut otomatis mewarisi semua penetapan peran yang dimiliki grup, tanpa perubahan Azure RBAC apa pun. Titik pengelolaan tunggal ini mencegah penetapan individual yang tersebar dan sulit diaudit atau dicabut saat pengguna keluar dari organisasi.
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgPerwakilan Layanan untuk Otomatisasi
Perwakilan layanan adalah identitas yang digunakan oleh aplikasi, skrip, dan alat otomatisasi untuk melakukan autentikasi ke Azure dan mengakses sumber daya. Berbeda dari identitas pengguna, perwakilan layanan tidak memiliki kemampuan untuk masuk secara interaktif. Anda membuatnya dari App Registrations di Entra ID, lalu menetapkan peran RBAC pada cakupan yang sesuai — misalnya memberikan akses Contributor kepada alur CI/CD pada satu grup sumber daya untuk menerapkan infrastruktur.
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGPenetapan Penolakan
Penetapan penolakan memblokir tindakan tertentu bagi entitas keamanan meskipun penetapan peran seharusnya mengizinkannya. Berbeda dari penetapan peran, penetapan penolakan tidak dapat dibuat langsung oleh administrator — Azure Blueprints atau aplikasi terkelola yang melampirkannya untuk mencegah pengguna mengubah sumber daya yang dilindungi. Penetapan penolakan memiliki prioritas lebih tinggi daripada penetapan peran yang cocok.
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) adalah fitur Entra ID P2 yang menyediakan akses istimewa tepat saat diperlukan. Alih-alih menetapkan peran Owner atau Global Administrator secara permanen, Anda menjadikan pengguna memenuhi syarat untuk peran tersebut. Saat membutuhkannya, pengguna mengaktifkan penetapan itu untuk jangka waktu terbatas (misalnya 1–8 jam), dengan opsi untuk mewajibkan alur persetujuan dan alasan. Hal ini secara signifikan mengurangi permukaan serangan permanen dari akun dengan hak istimewa berlebihan.
Tinjauan Akses untuk Tata Kelola Berkelanjutan
Tinjauan Akses (Entra ID P2) adalah tinjauan otomatis berkala yang meminta pemilik sumber daya atau manajer mengonfirmasi apakah anggota tim mereka masih memerlukan penetapan peran saat ini. Peninjau menyetujui atau menolak kelanjutan akses langsung dari antarmuka tinjauan. Fitur ini mendeteksi izin usang akibat perubahan peran, penyelesaian proyek, atau keluarnya karyawan — persyaratan penting untuk program kepatuhan terhadap peraturan.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: Azure RBAC menetapkan peran kepada entitas keamanan pada cakupan tertentu, prinsip hak istimewa minimum berarti memberikan hanya izin minimum yang diperlukan, dan PIM menyediakan aktivasi tepat saat diperlukan untuk peran dengan hak istimewa tinggi, bukan penetapan permanen. Selanjutnya, kita akan membahas Autentikasi Multifaktor dan Akses Bersyarat di Entra ID.
Belajar Azure Fundamentals dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pengguna, Grup, dan Penetapan Peran” gratis?
Ya — teks lengkap “Pengguna, Grup, dan Penetapan Peran” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pengguna, Grup, dan Penetapan Peran”?
Buat pengguna dan grup di Entra ID, tetapkan peran RBAC bawaan untuk mengendalikan akses ke sumber daya Azure, lalu terapkan prinsip hak istimewa paling sedikit. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pengguna, Grup, dan Penetapan Peran” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Apa Itu Microsoft Entra ID?
- Pengguna, Grup, dan Penetapan Peran
- Autentikasi Multifaktor dan Akses Bersyarat
- Masuk Tunggal dan Identitas Eksternal