0Pricing
Cloud & IT Cert Prep · Pelajaran

Mendelegasikan Pembuatan Role dengan Aman

Izinkan tim membuat role tanpa melampaui batas pengaman yang ditetapkan.

Mendelegasikan Pembuatan Role dengan Aman adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Dilema Pendelegasian

Tim dapat bekerja lebih cepat ketika mereka dapat membuat peran dan kebijakan IAM sendiri, tetapi akses IAM tanpa pembatasan berbahaya: pengembang dapat memberikan hak administrator kepada diri mereka sendiri. Tantangannya adalah memungkinkan tim membangun peran sekaligus menjamin bahwa peran tersebut tetap berada dalam batas yang aman. Batas izin memungkinkan hal ini dan merupakan skenario yang sering diuji.

Risiko Eskalasi Hak Akses

Tanpa pengaman, memberikan iam:CreateRole dan iam:AttachRolePolicy kepada seseorang pada dasarnya sama dengan memberinya akses administrator. Mereka dapat membuat peran dengan AdministratorAccess lalu menggunakannya. Jalur eskalasi hak akses ini harus ditutup oleh pendelegasian yang aman, tanpa menghalangi pembuatan peran yang sah.

Batas Izin sebagai Pengaman

Solusinya adalah mewajibkan setiap peran yang dibuat oleh pengguna yang diberi wewenang memiliki batas izin tertentu. Meskipun mereka melampirkan AdministratorAccess ke peran baru tersebut, batas izin tetap membatasi izin efektifnya. Peran yang dibuat tidak akan pernah melampaui izin yang diperbolehkan oleh batas tersebut, sehingga risiko eskalasi dapat dinetralkan.

Dua Kondisi yang Diperlukan

Kebijakan pendelegasian yang aman menggunakan dua pemeriksaan kondisi: satu memastikan peran baru memiliki batas izin yang diwajibkan (melalui iam:PermissionsBoundary), dan satu lagi membatasi pengguna agar tidak dapat mengubah atau menghapus batas izin itu sendiri. Keduanya diperlukan; jika tidak, pengembang yang cerdik dapat menghapus batas tersebut setelahnya.

Mewajibkan Batas Izin

Kondisi ini memaksa setiap panggilan CreateRole melampirkan batas izin yang ditentukan. Tanpa kondisi ini, tindakan pembuatan akan ditolak.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

Melindungi Kebijakan Batas Izin

Anda juga harus menolak pengguna yang diberi wewenang untuk mengedit kebijakan batas izin atau melepaskannya dari peran. Tambahkan pernyataan Deny eksplisit pada tindakan seperti iam:DeleteRolePermissionsBoundary dan iam:CreatePolicyVersion terhadap ARN batas izin tersebut. Jika tidak, pengaman dapat dihapus secara diam-diam dan menggagalkan seluruh desain.

Pembatasan Jalur dan Penamaan

Kebijakan pendelegasian sering kali membatasi jalur atau penamaan peran yang dapat dibuat pengguna, misalnya hanya di bawah /developers/. Hal ini menempatkan peran mereka dalam ruang nama yang diketahui, sehingga mudah diaudit dan mencegah gangguan terhadap peran istimewa di bagian lain akun.

Izin vs Kepercayaan

Meskipun ada batas izin, perhatikan kebijakan kepercayaan peran baru tersebut. Pengembang dapat membuat peran yang memercayai akun eksternal. Batasi pihak yang dapat mereka tetapkan sebagai principal tepercaya, atau gabungkan pendelegasian dengan SCP dan Access Analyzer agar kepercayaan eksternal yang tidak terduga dapat ditemukan dan diblokir.

Layanan Mandiri yang Aman

Jika dilakukan dengan benar, pendelegasian memberikan layanan mandiri yang nyata kepada tim: mereka dapat membuat dan mengelola peran secara bebas dalam batas izin, sementara tim keamanan dapat merasa tenang karena mengetahui tidak ada peran yang dapat melampaui batas tersebut. Keseimbangan antara kecepatan dan keamanan inilah yang ingin Anda rancang dalam ujian SCS-C02.

Menggabungkan dengan Kontrol Organisasi

Untuk lingkungan dengan banyak akun, padukan batas izin per identitas dengan SCP yang berlaku di seluruh akun. SCP menetapkan batas atas untuk seluruh akun, sedangkan batas izin memperinci pembatasan bagi setiap pengguna yang diberi wewenang. Pelapisan keduanya memberikan pertahanan berlapis, sehingga celah pada satu kontrol dapat ditangkap oleh kontrol lainnya.

Menyatukan Semuanya

Pendelegasian pembuatan peran yang aman memerlukan hal-hal berikut: wajibkan batas izin pada setiap peran yang dibuat, lindungi batas izin dari perubahan atau penghapusan dengan penolakan eksplisit, batasi jalur/nama, dan batasi kepercayaan pada peran baru. Padukan dengan SCP untuk menetapkan batas atas seluruh akun. Dengan demikian, jalur eskalasi hak akses tertutup, sementara layanan mandiri tim tetap tersedia.

Pemeriksaan Cepat

Uji pendelegasian yang aman.

Ringkasan

Mendelegasikan pembuatan peran IAM secara aman berarti mewajibkan batas izin pada setiap peran yang dibuat melalui kondisi iam:PermissionsBoundary, menolak perubahan terhadap batas tersebut, membatasi jalur/nama peran, dan membatasi kebijakan kepercayaan pada peran baru. Padukan dengan SCP untuk menetapkan batas atas seluruh akun, sehingga jalur eskalasi hak akses tertutup dan layanan mandiri tetap tersedia.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mendelegasikan Pembuatan Role dengan Aman” gratis?

Ya — teks lengkap “Mendelegasikan Pembuatan Role dengan Aman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mendelegasikan Pembuatan Role dengan Aman”?

Izinkan tim membuat role tanpa melampaui batas pengaman yang ditetapkan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Mendelegasikan Pembuatan Role dengan Aman” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Batasan yang Diberlakukan Permission Boundary
  2. Mendelegasikan Pembuatan Role dengan Aman
  3. Strategi Organizations, OU, dan SCP
  4. Cara SCP Bergabung dengan Izin IAM
← Kembali ke Cloud & IT Cert Prep