0Pricing
Cloud & IT Cert Prep · Pelajaran

Peran dan Kebijakan IAM

Tulis dokumen kebijakan JSON, lampirkan pada peran, dan pahami perbedaan antara kebijakan berbasis identitas dan kebijakan berbasis sumber daya.

Peran dan Kebijakan IAM adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Policy IAM: Bahasa Izin

Policy IAM adalah dokumen JSON yang menyatakan hal-hal yang diizinkan. Setiap pernyataan memiliki Effect (Allow atau Deny), Action, dan Resource. Kode tersebut menampilkan salah satunya.

{
  'Version': '2012-10-17',
  'Statement': [
    {
      'Effect': 'Allow',
      'Action': [
        's3:GetObject',
        's3:PutObject'
      ],
      'Resource': 'arn:aws:s3:::my-bucket/*'
    }
  ]
}

Policy Berbasis Identitas vs Berbasis Sumber Daya

Policy berbasis identitas dilampirkan pada pengguna atau peran dan menyatakan tindakan yang dapat dilakukan. Policy berbasis sumber daya dilampirkan pada sumber daya itu sendiri dan menyatakan siapa yang dapat mengaksesnya.

# Example S3 bucket policy (resource-based)
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'AWS': 'arn:aws:iam::123456789012:role/MyAppRole'
    },
    'Action': 's3:GetObject',
    'Resource': 'arn:aws:s3:::my-bucket/*'
  }]
}

Peran IAM: Identitas Sementara

Peran IAM adalah identitas yang Anda ambil alih untuk sementara. Peran ini memberikan kredensial sementara yang kedaluwarsa — sangat cocok untuk EC2, Lambda, dan layanan lainnya.

# Attach an IAM role to an EC2 instance (instance profile)
aws ec2 associate-iam-instance-profile \
  --instance-id i-0abcdef1234567890 \
  --iam-instance-profile Name=MyEC2Role

Policy Kepercayaan: Siapa yang Dapat Mengambil Alih Peran

Setiap peran memiliki policy kepercayaan yang menyatakan siapa yang boleh mengambil alihnya, serta policy izin yang menyatakan tindakan yang dapat dilakukan setelah peran diambil alih. Tanpa policy kepercayaan, tidak ada akses.

# Trust policy for a Lambda execution role
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'Service': 'lambda.amazonaws.com'
    },
    'Action': 'sts:AssumeRole'
  }]
}

Peran Layanan AWS: EC2 dan Lambda

Saat EC2 perlu memanggil AWS, berikan profil instans yang membungkus sebuah peran. Kredensial berotasi secara otomatis — tanpa kunci yang ditulis langsung dalam kode. Lambda bekerja dengan cara yang sama.

# Retrieve role credentials from EC2 metadata (IMDSv2)
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' \
  -H 'X-aws-ec2-metadata-token-ttl-seconds: 21600')
curl -H "X-aws-ec2-metadata-token: $TOKEN" \
  http://169.254.169.254/latest/meta-data/iam/security-credentials/MyEC2Role

Pengambilan Alih Peran Lintas Akun

Peran lintas akun memungkinkan pengguna di satu akun mengambil alih peran di akun lain dan mengakses sumber dayanya. Inilah cara konfigurasi banyak akun menghindari duplikasi pengguna di mana-mana.

# Assume a cross-account role from Account A
aws sts assume-role \
  --role-arn arn:aws:iam::999999999999:role/CrossAccountRole \
  --role-session-name my-session

Kondisi Policy: Kontrol Terperinci

Condition menambahkan aturan tambahan ke policy — seperti mewajibkan MFA atau membatasi akses ke rentang IP atau wilayah tertentu. Hal ini membuat izin jauh lebih ketat.

# Policy that requires MFA for sensitive actions
{
  'Effect': 'Deny',
  'Action': ['iam:*', 'cloudtrail:*'],
  'Resource': '*',
  'Condition': {
    'BoolIfExists': {
      'aws:MultiFactorAuthPresent': 'false'
    }
  }
}

Batas Izin

Batas izin membatasi izin maksimum yang dapat dimiliki suatu identitas, meskipun sebuah policy memberikan izin yang lebih besar. Batas ini menjadi jaring pengaman saat pengembang diizinkan membuat peran sendiri.

# Attach a permissions boundary to a user
aws iam put-user-permissions-boundary \
  --user-name alice \
  --permissions-boundary arn:aws:iam::aws:policy/AmazonS3ReadOnlyAccess

Logika Evaluasi Policy

Saat AWS memeriksa permintaan, satu aturan selalu berada di atas semuanya: Deny eksplisit selalu memblokirnya. Setelah itu, setiap lapisan policy harus menyetujui pemberian akses.

Simulator Policy IAM

Simulator Policy IAM menguji apakah suatu identitas dapat melakukan tindakan tertentu — tanpa benar-benar menjalankannya. Alat ini sangat berguna untuk men-debug izin sebelum digunakan secara langsung.

# Simulate an IAM policy evaluation via CLI
aws iam simulate-principal-policy \
  --policy-source-arn arn:aws:iam::123456789012:user/alice \
  --action-names s3:PutObject \
  --resource-arns arn:aws:s3:::my-bucket/*

Peran untuk Akses Federasi

Pengguna eksternal dari Okta, Google, atau Active Directory dapat mengambil alih peran melalui federasi (SAML atau OIDC). Anda dapat memberikan akses kepada jutaan orang tanpa membuat pengguna IAM.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.

Rangkuman Pelajaran

Rangkuman singkat: policy adalah aturan JSON untuk Allow dan Deny, peran memberikan kredensial sementara, dan kondisi menambahkan kontrol terperinci. Selanjutnya: hak akses minimum.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Peran dan Kebijakan IAM” gratis?

Ya — teks lengkap “Peran dan Kebijakan IAM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Peran dan Kebijakan IAM”?

Tulis dokumen kebijakan JSON, lampirkan pada peran, dan pahami perbedaan antara kebijakan berbasis identitas dan kebijakan berbasis sumber daya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Peran dan Kebijakan IAM” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pengguna dan Grup IAM
  2. Peran dan Kebijakan IAM
  3. Prinsip Hak Istimewa Minimum
  4. Praktik Terbaik IAM dan MFA
← Kembali ke Cloud & IT Cert Prep