Desain Identitas dan Akses Perusahaan
Rancang model RBAC berskala besar menggunakan grup manajemen, peran kustom, dan Privileged Identity Management untuk menerapkan akses just-in-time pada operasi sensitif.
Desain Identitas dan Akses Perusahaan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Identitas pada Skala Perusahaan
Dalam lingkungan Azure perusahaan, manajemen identitas dan akses harus dapat diskalakan hingga ratusan langganan, ribuan pengguna, dan puluhan tim — semuanya dengan kebutuhan akses sumber daya yang berbeda. Model identitas yang dirancang dengan baik mencegah pemberian izin berlebihan (pengguna memiliki akses terlalu luas) sekaligus pemberian izin yang kurang (pengguna tidak dapat menyelesaikan pekerjaannya). Fondasinya adalah Microsoft Entra ID yang dipadukan dengan Azure RBAC dan alat tata kelola seperti Privileged Identity Management (PIM).
Meninjau Kembali Dasar-Dasar RBAC
Kontrol Akses Berbasis Peran Azure (RBAC) memberikan akses melalui tiga komponen:
- principal keamanan — siapa (pengguna, grup, principal layanan, atau identitas terkelola)
- definisi peran — apa (sekumpulan tindakan yang diizinkan, misalnya 'Contributor')
- cakupan — di mana (grup manajemen, langganan, grup sumber daya, atau sumber daya individual)
Menggabungkan ketiga elemen ini akan membuat penetapan peran. Peran diwariskan ke bawah dalam hierarki — peran yang ditetapkan pada grup manajemen berlaku untuk semua langganan di bawahnya.
# Assign the Reader role at a management group level:
az role assignment create \
--assignee 'user@company.com' \
--role 'Reader' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones'Peran Bawaan vs. Peran Kustom
Azure menyediakan lebih dari 100 peran bawaan yang mencakup skenario umum (Owner, Contributor, Reader, dan peran khusus layanan). Untuk sebagian besar kebutuhan perusahaan, peran bawaan sudah memadai. Namun, jika Anda memerlukan izin yang tidak sesuai dengan peran bawaan mana pun — misalnya peran yang dapat membaca VMs tetapi tidak dapat menghapusnya — Anda dapat membuat peran kustom dengan izin yang diperlukan secara tepat, sesuai prinsip hak istimewa minimum.
# Create a custom role:
az role definition create --role-definition '{
"Name": "VM Operator",
"Description": "Can start and stop VMs but cannot create or delete them",
"Actions": [
"Microsoft.Compute/virtualMachines/start/action",
"Microsoft.Compute/virtualMachines/powerOff/action",
"Microsoft.Compute/virtualMachines/read"
],
"NotActions": [],
"AssignableScopes": ["/subscriptions/<subscription-id>"]
}'Penetapan Akses Berbasis Grup
Tetapkan peran kepada grup Entra ID, bukan kepada pengguna individual, jika memungkinkan. Saat Anda menetapkan peran kepada grup, semua anggotanya mewarisi peran tersebut. Menambahkan atau mencabut akses kemudian cukup dilakukan dengan menambahkan atau menghapus pengguna dari grup — bukan dengan mengubah penetapan peran di berbagai cakupan. Hal ini sangat mengurangi beban administrasi dan memastikan akses tetap konsisten di antara anggota tim yang menjalankan fungsi yang sama.
# Create a group and assign a role to the group:
az ad group create \
--display-name 'ProductionContributors' \
--mail-nickname 'prod-contributors'
az role assignment create \
--assignee '<group-object-id>' \
--role 'Contributor' \
--scope '/subscriptions/prod-subscription-id'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) adalah layanan Entra ID yang menyediakan akses istimewa tepat waktu (JIT) ke sumber daya Azure dan peran Entra ID. Alih-alih memiliki akses Owner atau Administrator Global secara permanen, pengguna ditetapkan sebagai memenuhi syarat untuk peran istimewa dan harus meminta aktivasi saat memerlukan akses yang lebih tinggi. Aktivasi dapat memerlukan MFA, alasan, dan persetujuan dari pemberi persetujuan yang ditunjuk.
# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logsManfaat PIM di Perusahaan
PIM memberikan beberapa manfaat keamanan bagi lingkungan perusahaan:
- Permukaan serangan yang berkurang — tidak ada akun administrator permanen yang dapat disusupi
- Jejak audit — setiap aktivasi dicatat bersama stempel waktu, alasan, dan pemberi persetujuan
- peninjauan akses — PIM mendukung peninjauan berkala ketika manajer mengonfirmasi pengguna mana yang harus tetap memenuhi syarat
- akses berbatas waktu — bahkan akses yang disetujui akan kedaluwarsa secara otomatis, sehingga izin tingkat tinggi yang terlupakan tidak tetap berlaku
Merancang Model RBAC
Model RBAC perusahaan yang dirancang dengan baik biasanya memiliki lapisan berikut:
- tingkat grup manajemen — akses sebagai penampil secara luas untuk tim tata kelola; penetapan kebijakan
- tingkat langganan — akses Contributor tingkat tim bagi tim aplikasi yang mengelola satu langganan
- tingkat grup sumber daya — peran khusus layanan (misalnya Storage Blob Contributor untuk aplikasi yang hanya memerlukan akses blob)
- tingkat sumber daya — hanya untuk kasus khusus yang memerlukan kontrol terperinci
Prinsipal Layanan dan Identitas Terkelola
Aplikasi dan proses otomatis tidak boleh menggunakan akun pengguna untuk melakukan autentikasi ke Azure. Sebagai gantinya, gunakan:
- Prinsipal layanan — pendaftaran aplikasi di Entra ID dengan ID klien dan rahasia atau sertifikat; digunakan oleh alur CI/CD dan otomatisasi lokal
- Identitas terkelola — kredensial yang dikelola secara otomatis untuk sumber daya yang di-hosting di Azure (VM, App Service, AKS); tidak ada rahasia yang perlu dikelola atau diputar ulang
Assign peran RBAC minimum yang diperlukan kepada prinsipal layanan dan identitas terkelola.
# Assign a role to a managed identity:
az role assignment create \
--assignee-object-id '<managed-identity-object-id>' \
--assignee-principal-type ServicePrincipal \
--role 'Storage Blob Data Contributor' \
--scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'Akses Bersyarat untuk Akses Sumber Daya
Kebijakan Akses Bersyarat di Entra ID menambahkan kecerdasan ke keputusan autentikasi. Untuk pengelolaan sumber daya Azure, Anda dapat mewajibkan agar akses administrator (portal Azure, CLI) hanya diizinkan dari:
- Perangkat yang mematuhi kebijakan (dikelola oleh Intune)
- Lokasi bernama (jaringan perusahaan atau VPN)
- After MFA (selalu diterapkan untuk tindakan dengan hak istimewa)
Menggabungkan Akses Bersyarat dengan PIM menciptakan postur keamanan yang sangat kuat untuk akses administratif Azure.
Tinjauan Akses
Tinjauan Akses Entra ID memungkinkan administrator memvalidasi secara berkala apakah pengguna masih memerlukan akses yang telah diberikan kepada mereka. Tinjauan dapat didelegasikan kepada pemilik sumber daya atau manajer, yang menjawab 'Ya, orang ini masih memerlukan akses' atau 'Tidak, hapus akses ini' untuk setiap pengguna. Tinjauan akses dapat dijadwalkan setiap triwulan dan mengotomatiskan penghapusan akses yang tidak lagi disetujui, sehingga mencegah perluasan akses seiring waktu.
Akun Akses Darurat
Setiap perusahaan harus memiliki setidaknya dua akun akses darurat (break-glass) — akun Administrator Global yang tidak dilindungi oleh persyaratan Akses Bersyarat atau MFA (akun tersebut menggunakan kunci perangkat keras FIDO2). Akun ini hanya digunakan ketika sistem Entra ID atau MFA tidak tersedia dan akun administrator biasa tidak dapat diakses. Penggunaan akun akses darurat harus memicu peringatan keamanan segera dan diaudit secara ketat.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari: RBAC perusahaan menggunakan penetapan berbasis grup pada cakupan grup manajemen, langganan, dan grup sumber daya; Privileged Identity Management menyediakan akses tepat waktu untuk menghilangkan peran administrator permanen; serta identitas terkelola dan prinsipal layanan harus digunakan untuk autentikasi aplikasi, bukan akun pengguna. Selamat — Anda telah menyelesaikan bagian arsitektur dan tata kelola perusahaan dari jalur AZ-900!
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Desain Identitas dan Akses Perusahaan” gratis?
Ya — teks lengkap “Desain Identitas dan Akses Perusahaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Desain Identitas dan Akses Perusahaan”?
Rancang model RBAC berskala besar menggunakan grup manajemen, peran kustom, dan Privileged Identity Management untuk menerapkan akses just-in-time pada operasi sensitif. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Desain Identitas dan Akses Perusahaan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Ikhtisar Cloud Adoption Framework
- Landing Zone Azure
- Topologi Jaringan Hub-and-Spoke
- Desain Identitas dan Akses Perusahaan