Tata Kelola Identitas dan Penyediaan
Pelajari cara manajemen siklus hidup identitas — mulai dari orientasi hingga penghapusan akses — mencegah akun yatim dan perluasan akses melalui penyediaan otomatis.
Tata Kelola Identitas dan Penyediaan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa Itu Tata Kelola Identitas?
Tata kelola identitas adalah kerangka kebijakan, proses, dan teknologi yang mengelola identitas digital sepanjang siklus hidupnya—memastikan orang yang tepat memiliki akses yang tepat ke sumber daya yang tepat untuk alasan yang tepat. Tata kelola ini menjawab tiga pertanyaan penting: Siapa yang memiliki akses ke apa? Apakah mereka memang seharusnya memilikinya? Apa yang mereka lakukan dengan akses tersebut? Tata kelola identitas diwajibkan oleh peraturan seperti SOX, HIPAA, dan GDPR yang mengharuskan adanya kontrol akses yang dapat dibuktikan.
Siklus Hidup Identitas: Joiner, Mover, Leaver
Siklus hidup identitas sering dijelaskan dengan model Joiner-Mover-Leaver (JML). Joiner adalah karyawan baru yang memerlukan penyediaan akun. Mover adalah karyawan yang berganti peran dan memerlukan penyesuaian akses—izin lama dihapus dan izin baru diberikan. Leaver adalah karyawan yang telah meninggalkan organisasi; semua akunnya harus segera dinonaktifkan dan pada akhirnya dihapus. Setiap transisi harus dipicu secara otomatis oleh sistem HR untuk mencegah keterlambatan yang menimbulkan celah keamanan.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysKontrol Akses Berbasis Peran dalam IGA
Sistem tata kelola identitas menetapkan peran yang menggabungkan izin akses yang diperlukan untuk fungsi pekerjaan tertentu. Ketika seorang karyawan disediakan ke dalam suatu peran, karyawan tersebut otomatis menerima semua akses terkait. Penambangan peran menganalisis pola akses yang ada untuk menemukan peran yang mencerminkan fungsi bisnis sebenarnya, bukan kebetulan historis. Perancangan peran yang baik mengurangi jumlah keputusan akses yang harus dibuat manusia serta membuat peninjauan akses lebih cepat dan akurat.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsSertifikasi dan Peninjauan Akses
Sertifikasi akses (peninjauan akses atau sertifikasi ulang) adalah proses berkala untuk meninjau dan menegaskan bahwa semua hak akses pengguna masih sesuai. Manajer atau pemilik sumber daya menerima daftar izin anggota tim mereka lalu mengonfirmasi atau mencabut setiap izin. Peninjauan akses secara berkala mencegah perluasan akses—akumulasi izin secara bertahap yang melampaui kebutuhan peran pengguna saat ini. Kepatuhan SOX dan SOC 2 biasanya mewajibkan peninjauan akses setiap triwulan atau setiap tahun.
Perluasan Akses dan Kombinasi Berisiko
Perluasan akses terjadi ketika karyawan mengakumulasi izin dari peran sebelumnya tanpa penghapusan akses lama. Pengguna yang berpindah dari bagian keuangan ke bagian rekayasa mungkin masih memiliki akses ke sistem penggajian—sehingga menimbulkan risiko keamanan sekaligus pelanggaran kepatuhan. Sistem IGA juga menerapkan Pemisahan Tugas (SoD) dengan mendeteksi dan mencegah kombinasi berisiko: pasangan izin yang jika digabungkan dapat memungkinkan penipuan (misalnya, pengguna yang dapat membuat sekaligus menyetujui pesanan pembelian).
Penyediaan Otomatis dengan SCIM
SCIM (System for Cross-domain Identity Management) adalah API standar terbuka untuk mengotomatiskan penyediaan dan pencabutan penyediaan pengguna antara penyedia identitas (seperti Okta atau Azure AD) dan aplikasi target. Ketika HR membuat catatan karyawan baru, SCIM secara otomatis mengirimkan informasi tersebut ke semua aplikasi yang terhubung—membuat akun, menetapkan grup, dan mengatur atribut—sehingga tiket penyediaan manual tidak diperlukan dan waktu orientasi berkurang dari beberapa hari menjadi beberapa menit.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA vs IAM: Memahami Perbedaannya
IAM (Identity and Access Management) adalah disiplin luas untuk mengelola identitas dan aksesnya, termasuk sistem autentikasi, SSO, dan MFA. IGA (Identity Governance and Administration) adalah bagian yang berfokus pada aspek tata kelola: siapa yang memiliki akses, apakah akses tersebut sesuai, dan bagaimana akses itu disertifikasi. IGA menambahkan kontrol berbasis kebijakan, persetujuan alur kerja, peninjauan akses, dan pelaporan audit di atas kemampuan penyediaan dan autentikasi sistem IAM dasar.
Risiko Account Terlantar
Account terlantar adalah account pengguna atau layanan yang tidak memiliki pemilik aktif saat ini—milik mantan karyawan, kontraktor, atau sistem yang sudah dinonaktifkan. Account terlantar merupakan risiko keamanan kritis karena mungkin masih memiliki akses istimewa, tidak ada pihak yang memantau penggunaannya, dan penyerang secara khusus memindainya sebagai titik masuk. Penonaktifan otomatis yang terhubung dengan peristiwa HR serta laporan audit account secara berkala merupakan pertahanan utama terhadap account terlantar.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsTata Kelola Identitas Istimewa
Tata kelola identitas istimewa memerlukan kontrol tambahan di luar tata kelola dan administrasi identitas standar. Account dengan hak istimewa tinggi harus memiliki: account khusus yang terpisah untuk tugas istimewa (jangan pernah menggunakan kredensial admin untuk email), akses berbatas waktu yang kedaluwarsa secara otomatis, otorisasi oleh beberapa orang untuk tindakan kritis, serta pencatatan yang lebih lengkap dan ditinjau lebih sering daripada catatan akses standar. Banyak kerangka kerja kepatuhan secara eksplisit mewajibkan catatan teraudit atas semua permintaan dan persetujuan akses istimewa.
Alat Tata Kelola dan Administrasi Identitas di Pasar
Platform tata kelola dan administrasi identitas terkemuka mencakup SailPoint IdentityNow (pemimpin industri untuk tata kelola dan administrasi identitas perusahaan), Saviynt (cakupan Cloud dan SaaS yang kuat), IBM Security Identity Governance, dan One Identity Manager. Penyedia Cloud menawarkan solusi bawaan: Azure AD Identity Governance menyediakan tinjauan akses dan pengelolaan hak akses. Platform-platform ini terintegrasi dengan sistem HR melalui SCIM dan API untuk mengotomatiskan seluruh siklus hidup identitas.
Manfaat Kepatuhan dari Tata Kelola dan Administrasi Identitas
Tata kelola dan administrasi identitas secara langsung mendukung kepatuhan terhadap berbagai peraturan. SOX mewajibkan adanya kontrol yang dapat dibuktikan atas pihak yang dapat mengakses sistem keuangan serta jejak audit perubahan. HIPAA mewajibkan kontrol akses yang membatasi akses PHI hanya kepada personel yang berwenang serta catatan audit untuk semua akses. GDPR mewajibkan akses data dibatasi hanya bagi pihak yang memiliki tujuan yang sah. Platform tata kelola dan administrasi identitas menghasilkan catatan tinjauan akses, laporan hak akses, dan jejak audit penyediaan account yang diperlukan auditor.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: tata kelola identitas mengelola siklus hidup bergabung-berpindah-keluar untuk memastikan akses selalu sesuai, tinjauan sertifikasi akses secara berkala memastikan bahwa izin masih memiliki dasar yang sah, dan SCIM mengotomatiskan penyediaan dan penonaktifan account untuk mencegah account terlantar serta mengurangi penundaan saat orientasi pengguna baru. Selanjutnya, kita akan membahas akses just-in-time dan kebijakan akses bersyarat.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Tata Kelola Identitas dan Penyediaan” gratis?
Ya — teks lengkap “Tata Kelola Identitas dan Penyediaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Tata Kelola Identitas dan Penyediaan”?
Pelajari cara manajemen siklus hidup identitas — mulai dari orientasi hingga penghapusan akses — mencegah akun yatim dan perluasan akses melalui penyediaan otomatis. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Tata Kelola Identitas dan Penyediaan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Layanan Direktori: LDAP dan Active Directory
- Manajemen Akses Istimewa (PAM)
- Tata Kelola Identitas dan Penyediaan
- Akses Tepat Waktu dan Kebijakan Akses Bersyarat