Kebijakan Berbasis Identitas dan Berbasis Sumber Daya
Bandingkan kebijakan yang terpasang pada identitas dengan kebijakan pada sumber daya.
Kebijakan Berbasis Identitas dan Berbasis Sumber Daya adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Dua Tempat untuk Memasang Kebijakan
Izin di AWS berasal dari kebijakan yang dipasang di dua tempat: pada identitas (pengguna, grup, atau peran) atau pada sumber daya (seperti bucket S3 atau kunci KMS). Mengetahui jenis yang berlaku dan cara keduanya bergabung sangat penting untuk ujian karena akses lintas akun sepenuhnya bergantung pada perbedaan ini.
Kebijakan Berbasis Identitas
Kebijakan berbasis identitas dipasang pada principal IAM dan menentukan hal yang dapat dilakukan principal tersebut. Kebijakan ini tidak memiliki elemen Principal karena principal adalah pihak tempat kebijakan dipasang. Kebijakan ini dapat dikelola AWS, dikelola pelanggan, atau sebaris, dan merupakan cara paling umum untuk memberikan izin.
Kebijakan Berbasis Sumber Daya
Kebijakan berbasis sumber daya dipasang langsung pada sumber daya dan menyertakan elemen Principal yang menamai pihak yang diizinkan mengakses. Contohnya adalah kebijakan bucket S3, kebijakan kunci KMS, kebijakan antrean SQS, dan kebijakan fungsi Lambda. Kebijakan tersebut menentukan siapa (Principal) dan apa (Action) pada satu sumber daya itu.
Contoh Kebijakan Bucket
Kebijakan bucket S3 ini memberikan akses baca kepada akun lain. Principal menamai akun tepercaya, sesuatu yang hanya dapat dilakukan oleh kebijakan berbasis sumber daya.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-data/*"
}Logika dalam Akun yang Sama
Dalam satu akun, kebijakan berbasis identitas dan berbasis sumber daya bergabung sebagai union: permintaan diizinkan jika salah satu kebijakan memberikannya (dan tidak ada yang menolaknya). Jadi, objek S3 dapat diakses jika kebijakan pengguna mengizinkannya atau kebijakan bucket mengizinkannya. Membuka akses dari salah satu sisi saja sudah cukup.
Logika Lintas Akun
Untuk akses lintas akun, aturannya lebih ketat: kedua sisi harus mengizinkannya. Principal memerlukan kebijakan berbasis identitas yang mengizinkan tindakan tersebut, dan kebijakan berbasis sumber daya di akun lain harus memberikan akses kepada principal tersebut. Jika salah satu bagian tidak ada, permintaan ditolak. Perbedaan ini sering sekali diujikan.
Tidak Ada Kebijakan Sumber Daya untuk Peran
Kebijakan kepercayaan pada peran secara teknis merupakan salah satu jenis kebijakan berbasis sumber daya. Karena itu, pengambilan peran lintas akun memerlukan kebijakan kepercayaan serta izin identitas sts:AssumeRole dari pemanggil. Mengenali kebijakan kepercayaan sebagai kebijakan berbasis sumber daya membantu menyatukan pemahaman Anda tentang cara akses diberikan.
Layanan yang Mendukungnya
Tidak semua layanan mendukung kebijakan berbasis sumber daya. Layanan utama yang mendukungnya: S3, KMS, SQS, SNS, Lambda, Secrets Manager, dan ECR. Jika suatu layanan tidak memiliki kebijakan sumber daya, akses lintas akun harus diberikan melalui pengambilan peran. Ujian dapat menguji apakah pendekatan yang dipilih memang mungkin untuk layanan tertentu.
Memilih Jenis yang Tepat
Gunakan kebijakan berbasis identitas untuk izin umum seperti "tim ini dapat melakukan hal-hal tersebut". Gunakan kebijakan berbasis sumber daya ketika Anda harus memberikan akses kepada principal eksternal tertentu, mengaktifkan berbagi lintas akun pada layanan yang mendukungnya, atau menetapkan izin yang ikut berpindah bersama sumber daya itu sendiri.
Mengaudit Kedua Sisi
Karena akses dapat berasal dari salah satu sisi, audit mengharuskan pemeriksaan pada keduanya. IAM Access Analyzer memeriksa kebijakan berbasis sumber daya untuk menemukan sumber daya yang dibagikan secara eksternal atau publik. Simulasi kebijakan dan data akses terakhir membantu pada sisi identitas. Peninjauan lengkap tidak pernah hanya melihat satu jenis.
Menggabungkan Semuanya
Akses dalam akun yang sama merupakan union (salah satu kebijakan dapat mengizinkan), sedangkan akses lintas akun mengharuskan kebijakan identitas dan kebijakan sumber daya sama-sama mengizinkan. Kebijakan identitas tidak memiliki Principal; kebijakan sumber daya memilikinya. Sesuaikan jenis kebijakan dengan skenarionya dan ingat layanan mana yang mendukung kebijakan berbasis sumber daya.
Pemeriksaan Singkat
Uji penalaran Anda tentang jenis kebijakan.
Rangkuman
Kebijakan berbasis identitas dipasang pada principal dan tidak memiliki elemen Principal; kebijakan berbasis sumber daya dipasang pada sumber daya dan menamai Principal. Akses dalam akun yang sama merupakan union keduanya; akses lintas akun mengharuskan keduanya mengizinkan. Hanya beberapa layanan (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) yang mendukung kebijakan sumber daya; jika tidak, gunakan pengambilan peran.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kebijakan Berbasis Identitas dan Berbasis Sumber Daya” gratis?
Ya — teks lengkap “Kebijakan Berbasis Identitas dan Berbasis Sumber Daya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kebijakan Berbasis Identitas dan Berbasis Sumber Daya”?
Bandingkan kebijakan yang terpasang pada identitas dengan kebijakan pada sumber daya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Kebijakan Berbasis Identitas dan Berbasis Sumber Daya” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Anatomi Dokumen Kebijakan IAM
- Kebijakan Berbasis Identitas dan Berbasis Sumber Daya
- Alur Keputusan Evaluasi Kebijakan
- Kondisi, Wildcard, dan Variabel Kebijakan