Identitas sebagai Perimeter Baru: Akses Bersyarat
Terapkan pengendalian yang berpusat pada identitas — autentikasi berkelanjutan, pemeriksaan kepatuhan perangkat, dan akses bersyarat berbasis risiko — sebagai lapisan penegakan utama.
Identitas sebagai Perimeter Baru: Akses Bersyarat adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Identity Menggantikan Perimeter Networks
Dalam Model Zero Trust, Identity adalah perimeter baru. Karena pengguna mengakses sumber daya dari mana saja — rumah, kedai kopi, Device seluler — batas Networks tidak bermakna sebagai jangkar Trust. Sebagai gantinya, setiap keputusan akses dibuat berdasarkan siapa yang meminta, dari Device apa, dan dalam kondisi apa. Penyedia Identity menjadi penjaga gerbang, bukan firewall.
Apa Itu Conditional Access?
Conditional Access adalah mesin Policy yang memberikan atau membatasi akses berdasarkan sinyal yang dievaluasi saat autentikasi. Alih-alih hanya memverifikasi nama pengguna dan kata sandi, Conditional Access mengevaluasi Condition: Apakah Device compliant? Apakah location diketahui? Apakah risk saat masuk meningkat? Apakah MFA terpenuhi? Hanya jika Condition terpenuhi, mesin Policy akan menerbitkan token akses. Jika Condition gagal, akses ditolak atau tantangan tambahan dipicu.
Sinyal Utama dalam Conditional Access
Kebijakan Conditional Access mengevaluasi beberapa kategori sinyal secara bersamaan. Sinyal pengguna/grup mengidentifikasi siapa yang meminta (Admin, tamu, kontraktor). Sinyal Device memeriksa status kepatuhan dari MDM. Sinyal Application mengidentifikasi App mana yang sedang diakses (sensitivitas tinggi vs. sensitivitas rendah). Sinyal Location membandingkan alamat IP dengan lokasi bernama dan Countries tepercaya. Sinyal risk saat masuk dari intelijen ancaman menandai pola login yang mencurigakan.
# Conditional Access signal categories:
# 1. Identity: user role, group membership, admin vs. standard
# 2. Device: compliant (MDM-enrolled, encrypted, patched)
# 3. Location: named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk: sign-in risk (leaked credentials, impossible travel)
# 6. Session: session duration, persistent browser sessionHasil Policy: Grant, BLOCK, atau Tantangan
Policy Conditional Access menghasilkan salah satu dari beberapa hasil. GRANT mengizinkan akses, mungkin dengan Require seperti MFA atau Device compliant. BLOCK menolak akses sepenuhnya — misalnya, memblokir semua akses dari Countries berisiko tinggi. Kontrol Session dapat membatasi tindakan pengguna setelah akses diberikan: mewajibkan autentikasi ulang setelah waktu habis, memblokir unduhan, atau menerapkan mode hanya-baca di Application cloud.
# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access
# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGEConditional Access Berbasis Risk
Conditional Access berbasis Risk mengintegrasikan intelijen ancaman ke dalam keputusan akses secara real-time. Penyedia Identity seperti Azure AD Identity Protection memberikan skor risk pada sesi masuk berdasarkan sinyal seperti perjalanan mustahil (login dari dua negara dalam hitungan menit), penggunaan alamat IP yang diketahui berbahaya, basis Data kredensial yang bocor, dan pola perilaku anomali. Sesi masuk dengan risk tinggi dapat diblokir secara otomatis atau diwajibkan untuk memverifikasi ulang Identity.
Kepatuhan Device sebagai Gerbang Akses
Conditional Access dapat mewajibkan kepatuhan Device sebagai prasyarat untuk mengakses sumber daya Sensitive. Device compliant adalah Device yang terdaftar di MDM (Intune, Jamf), menjalankan versi OS yang didukung, mengaktifkan enkripsi disk, dan tidak memiliki kerentanan yang diketahui yang ditandai oleh EDR. Device yang tidak dikelola atau tidak compliant akan dialihkan ke portal pendaftaran, bukan diberikan akses — meskipun kredensial pengguna valid.
Location Bernama dan Daftar Izinkan IP
Location bernama dalam Conditional Access mendefinisikan rentang IP tepercaya — alamat IP kantor, Networks cabang, atau node keluar VPN. Policy dapat mewajibkan autentikasi tambahan (MFA) untuk setiap akses dari luar Location bernama, atau memblokir akses sepenuhnya dari Countries tertentu atau Networks proxy anonim. Hal ini menambahkan lapisan Location pada verifikasi Identity tanpa kembali ke cara berpikir tentang perimeter berbasis IP.
# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24
# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
# Require MFA
# IF location in 'High-Risk Countries' (blocklist):
# BLOCK always
# IF accessing from anonymous proxy:
# BLOCK alwaysContinuous Access Evaluation (CAE)
Token akses Traditional tetap valid selama masa berlakunya (sering kali satu jam), terlepas dari apa yang terjadi pada akun pengguna setelah token diterbitkan. Continuous Access Evaluation (CAE) memungkinkan penyedia sumber daya mencabut token hampir secara real-time ketika peristiwa kritis terjadi — akun dinonaktifkan, kata sandi diubah, atau pengguna ditandai berisiko. Application memeriksa validitas token selama Session, bukan hanya saat login, sehingga menutup celah ketika token yang telah disusupi tetap valid.
Identity Terfederasi dan Pengguna Eksternal
Organisasi sering perlu memberikan akses kepada mitra dan kontraktor tanpa membuat akun internal. Identity terfederasi memungkinkan penyedia Identity eksternal (Azure AD milik mitra, Google Workspace) mengautentikasi pengguna dan meneruskan klaim Identity yang telah diverifikasi. Kebijakan Conditional Access dapat diterapkan kepada pengguna terfederasi — mewajibkan MFA, membatasi jenis Device, atau membatasi Application yang dapat mereka akses — sehingga kendali tetap terjaga tanpa mengelola akun mereka secara langsung.
Kontrol Session dan Pembatasan Tingkat App
Selain memberikan atau memblokir akses, Conditional Access dapat menerapkan kontrol tingkat Session. Untuk App cloud yang terintegrasi dengan Microsoft Defender for Cloud Apps atau solusi CASB (Cloud Access Security Broker) serupa, Policy dapat membatasi hal-hal berikut: memblokir unduhan file pada Device yang tidak dikelola, mewajibkan autentikasi ulang setelah 8 jam tidak aktif, menampilkan peringatan saat mengakses Data Sensitive, atau mencegah penyalinan dan penempelan konten rahasia ke luar lingkungan Corporate.
Menerapkan Zero Trust yang Berpusat pada Identity
Menerapkan Identity sebagai perimeter memerlukan integrasi beberapa teknologi: Identity Provider (IdP) yang mendukung protokol modern (SAML, OIDC), solusi MDM/EMM untuk Data kepatuhan Device, mesin Policy Conditional Access, dan autentikasi multifaktor sebagai baseline minimum. Tujuannya adalah memastikan tidak ada akses yang terjadi tanpa Identity dan postur Device yang terverifikasi, terlepas dari Location Networks — menghilangkan konsep Networks internal yang tepercaya.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini, Anda telah mempelajari bahwa Identity menggantikan perimeter Networks sebagai jangkar Trust utama dalam Zero Trust, Conditional Access mengevaluasi beberapa sinyal (pengguna, Device, Location, Risk) sebelum memberikan akses, dan kontrol Session serta Continuous Access Evaluation menjaga keamanan sepanjang Session akses, bukan hanya saat login. Selanjutnya, kita akan membahas Zero Trust Maturity Model untuk merencanakan penerapan di seluruh perusahaan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Identitas sebagai Perimeter Baru: Akses Bersyarat” gratis?
Ya — teks lengkap “Identitas sebagai Perimeter Baru: Akses Bersyarat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Identitas sebagai Perimeter Baru: Akses Bersyarat”?
Terapkan pengendalian yang berpusat pada identitas — autentikasi berkelanjutan, pemeriksaan kepatuhan perangkat, dan akses bersyarat berbasis risiko — sebagai lapisan penegakan utama. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Identitas sebagai Perimeter Baru: Akses Bersyarat” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Prinsip Zero Trust: Jangan Pernah Memercayai, Selalu Memverifikasi
- Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak
- Identitas sebagai Perimeter Baru: Akses Bersyarat
- Model Kematangan Zero Trust dan Perencanaan Migrasi