0Pricing
Cloud & IT Cert Prep · Pelajaran

Memblokir Akses Publik dan Kebijakan Bucket

Cegah objek S3 Anda terekspos ke publik secara tidak sengaja.

Memblokir Akses Publik dan Kebijakan Bucket adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Kebocoran yang Paling Umum

Data yang bocor dari bucket S3 (Simple Storage Service) yang salah konfigurasi merupakan salah satu kebocoran cloud yang paling umum. Satu pengaturan yang keliru dapat membuka jutaan objek ke seluruh internet.

Secara bawaan, S3 bersifat privat, tetapi lapisan izin dapat secara tidak sengaja membukanya. Memahami lapisan-lapisan tersebut merupakan pengetahuan keamanan yang penting.

Lapisan Akses S3

Akses ke objek S3 dapat diberikan melalui beberapa mekanisme:

  • Kebijakan IAM pada pengguna dan peran.
  • Kebijakan bucket yang dilampirkan ke bucket.
  • ACL (daftar kontrol akses) pada bucket dan objek.
  • Pengaturan Blokir Akses Publik yang mengesampingkan pengaturan lainnya.

Paparan publik biasanya terjadi karena kebijakan bucket atau ACL yang salah.

Blokir Akses Publik

S3 Block Public Access (BPA) adalah sakelar pengaman utama. Saat diaktifkan, fitur ini mengesampingkan kebijakan bucket atau ACL apa pun yang memberikan akses publik, terlepas dari isinya.

AWS kini mengaktifkan BPA secara bawaan pada bucket baru. Pertahankan fitur ini di tingkat akun agar satu kebijakan yang salah konfigurasi tidak pernah dapat membocorkan data ke publik.

Cara Kerja BPA

BPA memiliki empat pengaturan independen yang memblokir ACL publik, mengabaikan ACL publik yang sudah ada, memblokir kebijakan bucket publik, dan membatasi akses publik melalui titik akses apa pun.

Secara bersama-sama, pengaturan tersebut menjadi batas tegas: meskipun seseorang menulis kebijakan yang memberikan akses baca publik, BPA tetap menolaknya. Inilah perlindungan terkuat Anda terhadap paparan yang tidak disengaja.

Kebijakan Bucket

Kebijakan bucket adalah kebijakan JSON berbasis sumber daya yang dilampirkan ke bucket. Kebijakan ini menentukan siapa (Principal) yang dapat melakukan tindakan apa pada objek mana, dalam kondisi apa.

Kebijakan bucket sangat berguna untuk akses lintas akun dan pengendalian terperinci, tetapi Principal yang ditulis sembarangan sebagai "*" memberikan akses kepada seluruh dunia. Tinjaulah dengan cermat.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Wildcard yang Berbahaya

Cuplikan yang baru saja Anda lihat persis seperti bentuk kebocoran data: Principal "*" dengan s3:GetObject memberikan akses baca ke semua objek kepada setiap pengguna anonim.

Kecuali Anda memang sengaja menyajikan konten publik, ini merupakan kesalahan konfigurasi. Blokir Akses Publik akan mengesampingkannya, sehingga BPA menjadi jaring pengaman Anda.

Terapkan Enkripsi dengan Kebijakan

Kebijakan bucket tidak hanya memberikan akses; kebijakan ini juga dapat mewajibkan kondisi keamanan. Pola yang umum adalah menolak setiap unggahan yang tidak dienkripsi atau tidak datang melalui TLS.

Menggunakan penolakan dengan kondisi pada aws:SecureTransport atau s3:x-amz-server-side-encryption menerapkan penanganan data yang aman pada setiap operasi penempatan.

Batasi Berdasarkan Kondisi

Kondisi memperketat kebijakan berdasarkan konteks: izinkan akses hanya dari titik akhir VPC tertentu, rentang IP yang diketahui, atau organisasi dengan aws:PrincipalOrgID.

Kunci kondisi ini memungkinkan Anda memberikan tepat akses yang dibutuhkan beban kerja dan tidak lebih luas, sehingga mengurangi dampak jika kredensial disalahgunakan.

Audit Eksposur Anda

Alat membantu Anda menemukan risiko sebelum penyerang menemukannya. IAM Access Analyzer menandai bucket yang dibagikan di luar akun Anda, dan konsol S3 menampilkan indikator publik/tidak publik untuk setiap bucket.

Aturan AWS Config dan Security Hub dapat terus-menerus memeriksa agar Block Public Access tetap diaktifkan di semua bucket.

Penegakan di Tingkat Akun

Terapkan Block Public Access di tingkat akun, bukan hanya per bucket, agar secara otomatis mencakup semua bucket yang ada maupun yang dibuat di masa mendatang.

Penegakan di seluruh akun menutup celah yang memungkinkan bucket baru luput dari perlindungan. Gunakan AWS Config dan SCP untuk memastikan tidak seorang pun dapat menonaktifkan pengaturan ini, sehingga eksposur publik mustahil terjadi secara struktural.

Pertahanan Berlapis

Tidak ada satu kontrol pun yang cukup. Gabungkan Block Public Access di tingkat akun, kebijakan bucket dengan hak akses minimum, enkripsi bawaan, dan audit berkelanjutan.

Jika salah satu lapisan salah dikonfigurasi, lapisan lainnya tetap melindungi data Anda. Pertahanan berlapis mengubah S3 dari sumber kebocoran yang sering terjadi menjadi penyimpanan privat yang andal.

Pemeriksaan Singkat

Temukan perlindungan yang paling kuat.

Ringkasan

Salah konfigurasi S3 merupakan salah satu penyebab utama kebocoran data. Akses berlapis melalui IAM, kebijakan bucket, ACL, dan tombol utama Block Public Access — yang mengesampingkan pemberian akses publik apa pun dan seharusnya tetap diaktifkan untuk seluruh akun. Kebijakan dengan Principal "*" membocorkan data; gunakan kondisi untuk mewajibkan TLS, enkripsi, dan akses dengan cakupan terbatas. Lakukan audit secara berkelanjutan dengan Access Analyzer, Config, dan Security Hub, serta andalkan pertahanan berlapis agar tidak ada satu kesalahan pun yang mengekspos objek Anda.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Memblokir Akses Publik dan Kebijakan Bucket” gratis?

Ya — teks lengkap “Memblokir Akses Publik dan Kebijakan Bucket” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Memblokir Akses Publik dan Kebijakan Bucket”?

Cegah objek S3 Anda terekspos ke publik secara tidak sengaja. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Memblokir Akses Publik dan Kebijakan Bucket” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Memblokir Akses Publik dan Kebijakan Bucket
  2. Access Point dan Kepemilikan Objek
  3. Menemukan Data Sensitif dengan Amazon Macie
  4. Siklus Hidup Data dan Penghapusan Aman
← Kembali ke Cloud & IT Cert Prep