Membandingkan Pengguna dan Grup IAM
Pahami identitas jangka panjang dan cara grup menyederhanakan akses.
Membandingkan Pengguna dan Grup IAM adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Identitas dalam IAM
AWS Identity and Access Management (IAM) adalah layanan yang mengendalikan siapa yang dapat melakukan apa di akun Anda. Dua komponen dasar layanan ini adalah pengguna dan grup. Pengguna merupakan identitas permanen yang terkait dengan seseorang atau aplikasi, sedangkan grup hanyalah wadah yang menggabungkan pengguna agar mereka berbagi izin yang sama. Memahami perbedaan ini merupakan dasar untuk semua hal lain dalam ujian.
Pengertian Pengguna IAM
Pengguna IAM adalah identitas jangka panjang dengan nama yang unik dalam akun Anda. Pengguna ini dapat memiliki dua jenis kredensial:
- Kata sandi konsol untuk masuk melalui web.
- Kunci akses (ID kunci akses dan rahasia) untuk panggilan API dan CLI secara terprogram.
Karena kredensial ini berlaku dalam jangka panjang, AWS menganggapnya memiliki risiko lebih tinggi. Praktik terbaiknya adalah mengutamakan peran dan kredensial sementara daripada membuat banyak pengguna dengan kunci permanen.
Pengertian Grup IAM
Grup IAM adalah kumpulan pengguna yang berbagi izin melalui kebijakan yang dilampirkan. Grup membuat pengelolaan akses dapat dilakukan dalam skala besar: daripada melampirkan kebijakan yang sama kepada sepuluh pengembang, Anda cukup melampirkannya sekali ke grup "Developers" lalu menambahkan para pengguna. Fakta penting yang diharapkan dalam ujian:
- Grup tidak memiliki kredensial dan tidak dapat menjadi prinsipal dalam kebijakan.
- Seorang pengguna dapat menjadi anggota beberapa grup.
- Grup tidak dapat disarangkan di dalam grup lain.
Alur Pemberian Izin
Saat pengguna membuat permintaan, IAM menggabungkan semua kebijakan yang berlaku: kebijakan yang dilampirkan langsung kepada pengguna dan kebijakan yang dilampirkan ke setiap grup yang diikuti pengguna. Hasilnya adalah gabungan semua tindakan yang diizinkan, kecuali terdapat penolakan eksplisit di mana pun. Artinya, keanggotaan grup hanya dapat menambahkan izin, tidak pernah menguranginya, kecuali melalui pernyataan penolakan eksplisit.
Mengapa Grup Mengurangi Penyimpangan
Mengelola izin per pengguna dapat menyebabkan penyimpangan konfigurasi: seiring waktu, setiap pengguna mengumpulkan kumpulan kebijakan yang sedikit berbeda dan sulit diaudit. Grup memusatkan izin sehingga satu perubahan kebijakan berlaku secara konsisten bagi semua orang dalam suatu peran. Bagi auditor, mencantumkan siapa saja yang tergabung dalam grup "Admins" jauh lebih mudah daripada memeriksa puluhan pengguna satu per satu.
Mencantumkan Keanggotaan Grup
Anda dapat memeriksa keanggotaan dari CLI untuk mengaudit siapa yang memiliki akses tingkat tinggi. Perintah di bawah ini mencantumkan setiap pengguna di dalam suatu grup, yang merupakan langkah awal umum saat menangani temuan akses dengan hak berlebihan.
aws iam get-group --group-name Admins --query "Users[].UserName"Pengguna Root Berbeda
Jangan menyamakan pengguna IAM dengan pengguna root. Pengguna root adalah identitas pemilik akun yang dibuat saat akun dibuka dan memiliki akses tanpa batas yang tidak dapat dibatasi oleh kebijakan IAM. AWS sangat menyarankan Anda menyimpan kredensial root di tempat yang aman, mengaktifkan autentikasi multifaktor (MFA) untuknya, dan tidak pernah menggunakannya untuk pekerjaan sehari-hari. Sebagai gantinya, buat pengguna IAM individual (atau, yang lebih baik, gunakan federasi).
Kredensial dan MFA
Setiap pengguna IAM sebaiknya mengaktifkan MFA, yang memerlukan faktor kedua seperti kunci perangkat keras atau aplikasi autentikator selain kata sandi. Anda dapat mewajibkan MFA melalui kondisi kebijakan seperti aws:MultiFactorAuthPresent. Ujian sering menguji penggunaan MFA untuk melindungi operasi sensitif, seperti menghapus sumber daya atau mengubah pengaturan keamanan.
Pola Antiakun Layanan
Kesalahan umum adalah membuat pengguna IAM dengan kunci akses statis untuk aplikasi yang berjalan di EC2 (Elastic Compute Cloud). Cara ini menyematkan rahasia jangka panjang yang dapat bocor. Pola yang aman adalah peran IAM yang dilampirkan ke instans, yang akan kita bahas berikutnya. Untuk tim manusia, pilih federasi Pusat Identitas IAM daripada mengelola pengguna secara individual.
Mengaudit Pengguna dan Grup
Laporan kredensial IAM adalah CSV yang dapat diunduh dan mencantumkan setiap pengguna, kapan kata sandi dan kunci akses mereka terakhir kali digunakan, serta apakah MFA aktif. Jika digabungkan dengan Penganalisis Akses IAM dan data akses terakhir, laporan ini membantu Anda menemukan pengguna yang sudah tidak aktif, kunci yang tidak digunakan, dan grup dengan cakupan terlalu luas. Peninjauan rutin merupakan bagian penting dari pemeliharaan hak akses minimum yang dihargai dalam ujian.
Memilih Pengguna atau Grup
Gunakan pengguna saat Anda memerlukan identitas tersendiri dengan kredensial untuk seseorang atau aplikasi lama. Gunakan grup untuk menetapkan izin bersama secara rapi dan menghindari perbedaan konfigurasi antar pengguna. Dalam rancangan modern, Anda sebisa mungkin mengurangi pengguna permanen sepenuhnya dengan mengandalkan peran untuk beban kerja dan federasi untuk manusia. Pengguna dan grup tetap merupakan istilah penting, tetapi keduanya adalah titik awal, bukan tujuan akhir.
Pemeriksaan Singkat
Uji pemahaman Anda tentang pengguna dan grup.
Rangkuman
Anda telah mempelajari bahwa pengguna IAM adalah identitas dengan kredensial jangka panjang, sedangkan grup IAM adalah wadah tanpa kredensial yang menggabungkan pengguna agar dapat berbagi kebijakan. Izin merupakan gabungan kebijakan pengguna dan grup, grup tidak dapat bersarang, dan pengguna root harus diamankan dengan MFA. Pilih peran untuk beban kerja dan federasi untuk manusia guna menghindari rahasia berumur panjang dan perbedaan konfigurasi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Membandingkan Pengguna dan Grup IAM” gratis?
Ya — teks lengkap “Membandingkan Pengguna dan Grup IAM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Membandingkan Pengguna dan Grup IAM”?
Pahami identitas jangka panjang dan cara grup menyederhanakan akses. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Membandingkan Pengguna dan Grup IAM” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Membandingkan Pengguna dan Grup IAM
- Memahami IAM Role yang Sebenarnya
- Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole
- Instance Profile untuk Beban Kerja EC2