Praktik Terbaik IAM dan MFA
Aktifkan MFA, lakukan rotasi kunci akses, gunakan laporan kredensial IAM, dan tinjau kesalahan konfigurasi IAM umum yang ditemukan dalam audit.
Praktik Terbaik IAM dan MFA adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Ikhtisar Praktik Terbaik IAM
AWS memiliki daftar periksa IAM resmi yang sering muncul dalam ujian: amankan root, aktifkan MFA, gunakan peran alih-alih kunci, berikan hak akses minimum, dan lakukan rotasi kredensial.
Amankan Pengguna Root
Pengguna root tidak dapat dibatasi oleh kebijakan apa pun, jadi amankan dengan ketat: aktifkan MFA, hapus kunci aksesnya, dan gunakan hanya untuk tugas-tugas langka yang benar-benar membutuhkannya.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Autentikasi Multifaktor (MFA)
MFA menambahkan bukti kedua selain kata sandi Anda — berupa kode dari aplikasi atau perangkat kunci. Aktifkan untuk setiap pengguna manusia, terutama administrator.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Jenis Perangkat MFA
AWS mendukung empat jenis perangkat MFA: aplikasi autentikator, perangkat kunci perangkat keras, kunci keamanan FIDO (standar terbaik), dan SMS (yang paling lemah — hindari untuk administrator).
Merotasi Kunci Akses
Kunci jangka panjang tidak pernah kedaluwarsa, jadi rotasikan kunci akses kira-kira setiap 90 hari. Dua kunci dapat digunakan secara bersamaan, sehingga Anda dapat menggantinya tanpa waktu henti.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLELaporan Kredensial IAM
Laporan kredensial IAM adalah CSV yang mencantumkan usia kata sandi, rotasi kunci, dan status MFA setiap pengguna. Ambil laporan ini setiap bulan untuk menemukan kredensial yang tidak diperbarui atau berisiko.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvUtamakan Peran daripada Kunci Jangka Panjang untuk Aplikasi
Untuk apa pun yang berjalan di AWS — EC2, Lambda, ECS — gunakan peran IAM, bukan kunci jangka panjang. Peran memperbarui kredensial secara otomatis dan mencegahnya tersimpan di dalam kode Anda.
Kebijakan Kata Sandi IAM
Tetapkan kebijakan kata sandi akun untuk mewajibkan kata sandi konsol yang kuat: panjang minimum yang memadai, kombinasi karakter, kedaluwarsa berkala, dan larangan menggunakan kembali kata sandi lama.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Gunakan Akun Terpisah untuk Isolasi
Isolasi terkuat dicapai dengan menggunakan akun terpisah untuk lingkungan produksi dan pengembangan. Kebijakan yang buruk di lingkungan pengembangan tidak dapat memengaruhi produksi jika keduanya berada di akun yang berbeda.
Memantau Aktivitas IAM dengan CloudTrail
Setiap tindakan IAM dicatat di CloudTrail. Tambahkan alarm untuk hal-hal seperti login root atau perubahan kebijakan, sehingga Anda memiliki sistem peringatan dini terhadap penyalahgunaan.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1Pemeriksaan IAM oleh AWS Trusted Advisor
Trusted Advisor menjalankan pemeriksaan keamanan dengan cepat: layanan ini menandai akun root tanpa MFA, kunci akses root, dan bahkan kunci yang bocor di repositori kode publik.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.
Rangkuman Pelajaran
Rangkuman singkat: amankan root dengan MFA, rotasikan kunci dan utamakan peran, lalu gunakan laporan kredensial, CloudTrail, dan Trusted Advisor untuk memantau IAM. Berikutnya: dasar-dasar EC2.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Praktik Terbaik IAM dan MFA” gratis?
Ya — teks lengkap “Praktik Terbaik IAM dan MFA” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Praktik Terbaik IAM dan MFA”?
Aktifkan MFA, lakukan rotasi kunci akses, gunakan laporan kredensial IAM, dan tinjau kesalahan konfigurasi IAM umum yang ditemukan dalam audit. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Praktik Terbaik IAM dan MFA” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pengguna dan Grup IAM
- Peran dan Kebijakan IAM
- Prinsip Hak Istimewa Minimum
- Praktik Terbaik IAM dan MFA