0Pricing
Cloud & IT Cert Prep · Pelajaran

Akses Tepat Waktu dan Kebijakan Akses Bersyarat

Terapkan peningkatan hak istimewa tepat waktu dan kebijakan akses bersyarat yang memberikan akses hanya ketika konteks (perangkat, lokasi, skor risiko) membenarkannya.

Akses Tepat Waktu dan Kebijakan Akses Bersyarat adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Hak Istimewa STANDING: Masalahnya

Hak istimewa STANDING berarti pengguna selalu memiliki akses tingkat tinggi yang aktif, 24/7, baik membutuhkannya maupun tidak. Ini merupakan model tradisional untuk account administrator—admin dapat mengakses sistem produksi kapan saja, bahkan pada pukul 3 pagi di hari Minggu ketika tidak ada pekerjaan sah yang berlangsung. Hak istimewa STANDING secara drastis memperluas permukaan risiko: kredensial admin yang disusupi langsung memberikan akses tingkat tinggi kepada penyerang tanpa langkah tambahan.

Penjelasan Akses Just-in-Time

Akses Just-in-Time (JIT) menggantikan hak istimewa STANDING dengan peningkatan hak akses sementara berdasarkan permintaan. Saat administrator memerlukan akses istimewa, ia mengajukannya disertai alasan bisnis. Permintaan tersebut disetujui (secara otomatis atau oleh Manager), hak istimewa diberikan untuk jangka waktu tertentu (misalnya 1 jam), lalu kedaluwarsa secara otomatis. Selama jangka waktu tersebut, semua aktivitas dipantau. Setelah kedaluwarsa, administrator tidak memiliki akses istimewa sampai mengajukan permintaan baru.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: JIT dalam Praktik

Azure Privileged Identity Management (PIM) adalah penerapan Cloud Microsoft untuk akses JIT. Pengguna ditetapkan sebagai ELIGIBLE untuk Role istimewa (misalnya Global Administrator), tetapi tidak memegang Role tersebut secara terus-menerus. Saat diperlukan, mereka mengaktifkan Role dari Portal Azure, memberikan alasan, mungkin perlu menggunakan MFA dan memperoleh persetujuan, lalu menerima Role tersebut selama Duration yang dikonfigurasi (maksimum 8 jam untuk sebagian besar Role). PIM menghasilkan Logs audit untuk setiap aktivasi guna pelaporan kepatuhan.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

Apa Itu Kebijakan Conditional Access?

Conditional Access adalah mesin kebijakan jika-maka yang mengevaluasi sinyal kontekstual sebelum memberikan akses. Alih-alih mengizinkan atau menolak akses secara biner hanya berdasarkan kredensial, conditional access mempertimbangkan: siapa yang masuk (identitas pengguna dan keanggotaan grup), apa yang diakses (aplikasi atau data), di mana pengguna berada (alamat IP, Location), kapan (waktu), bagaimana (status kepatuhan perangkat, browser atau aplikasi asli), dan risiko (skor risiko masuk dari penyedia identitas).

Sinyal Conditional Access yang Umum

Kebijakan conditional access mengevaluasi beberapa sinyal secara bersamaan. Sinyal utama mencakup: kepatuhan perangkat (apakah perangkat dikelola oleh MDM dan memenuhi persyaratan keamanan dasar?), Location (apakah IP berada di Location bernama yang tepercaya atau di negara asing?), risiko masuk (apakah AI penyedia identitas menandai proses masuk ini sebagai anomali—Location yang tidak biasa, kredensial yang bocor, perjalanan yang mustahil?), dan risiko pengguna (apakah account ini memiliki indikasi penyusupan berdasarkan intelijen web gelap?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Kontrol Pemberian Conditional Access

Saat kebijakan conditional access cocok dengan kondisi yang dievaluasi, kontrol pemberian menentukan tindakan yang harus dilakukan pengguna. Opsinya mencakup: Blokir akses sepenuhnya, Wajibkan MFA, Wajibkan perangkat yang patuh, Wajibkan aplikasi klien yang disetujui (hanya aplikasi yang dikelola yang diizinkan), Wajibkan perubahan kata sandi (jika kredensial berisiko), atau kombinasi kontrol tersebut. Kontrol pemberian memungkinkan organisasi meningkatkan persyaratan keamanan berdasarkan tingkat risiko akses yang diminta.

Kontrol Sesi dalam Conditional Access

Selain kontrol pemberian, conditional access dapat menerapkan kontrol sesi yang membatasi tindakan pengguna setelah autentikasi. Contohnya mencakup: memberlakukan frekuensi masuk (mewajibkan autentikasi ulang setiap jam), membatasi pengunduhan file sensitif dari perangkat yang tidak dikelola, menerapkan kebijakan Microsoft Defender for Cloud Apps untuk pemantauan sesi secara waktu nyata, serta membatasi operasi salin-tempel pada aplikasi sensitif yang diakses dari Location tidak tepercaya.

Location Bernama dan Jaringan Tepercaya

Location bernama dalam conditional access menentukan rentang IP atau wilayah geografis tepercaya. Akses dari Location bernama yang tepercaya (misalnya rentang IP kantor perusahaan) mungkin diberikan dengan hambatan lebih rendah (tidak perlu MFA). Akses dari luar Location bernama—terutama dari negara berisiko tinggi—memicu persyaratan autentikasi tambahan. Menggabungkan Location bernama dengan deteksi perjalanan yang mustahil (pengguna tampak berada di dua Location yang berjauhan dalam hitungan menit) akan memblokir skenario penyusupan kredensial.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Conditional Access Berbasis Risiko

Conditional access berbasis risiko menggunakan sinyal pembelajaran mesin dari penyedia identitas untuk mengevaluasi risiko masuk secara waktu nyata. Microsoft Entra ID (sebelumnya Azure AD) menetapkan skor risiko masuk (Rendah/Sedang/Tinggi) berdasarkan faktor seperti kredensial yang bocor dalam basis data web gelap, pola masuk yang tidak normal, dan alamat IP yang terkait dengan perangkat lunak berbahaya. Proses masuk berisiko tinggi dapat secara otomatis mewajibkan pengaturan ulang kata sandi serta MFA, sehingga melindungi account bahkan sebelum tim IT meninjau peringatan tersebut.

Account Break Glass

Kebijakan conditional access dan akses JIT menimbulkan risiko: jika penyedia identitas itu sendiri tidak berfungsi, administrator dapat terkunci dari sistem yang perlu dipulihkan. Account break glass (account akses darurat) adalah account dengan hak istimewa tinggi yang dikecualikan dari kebijakan conditional access, disimpan bersama kredensialnya di brankas fisik, dan hanya digunakan dalam keadaan darurat yang sebenarnya. Penggunaannya harus segera memicu peringatan dan peninjauan setelah insiden karena penggunaan di luar keadaan darurat yang telah dinyatakan merupakan tanda bahaya.

Menggabungkan JIT dan Conditional Access

Akses JIT dan kebijakan conditional access bekerja sama sebagai kontrol yang saling melengkapi. Conditional access mengontrol apakah pengguna dapat melakukan autentikasi dan kontrol apa yang harus dilewatinya. Akses JIT mengontrol Role istimewa yang diterima pengguna setelah autentikasi dan berapa lama Role tersebut berlaku. Bersama-sama, keduanya menerapkan prinsip zero trust, yaitu jangan pernah percaya, selalu verifikasi: setiap permintaan akses dievaluasi berdasarkan konteks, hak istimewa bersifat sementara, dan semua tindakan dicatat.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: akses just-in-time menggantikan hak istimewa STANDING dengan peningkatan sementara berdasarkan permintaan yang kedaluwarsa otomatis, kebijakan conditional access mengevaluasi sinyal kontekstual (perangkat, Location, risiko) sebelum memberikan akses, dan account break glass menyediakan akses darurat yang dikecualikan dari kebijakan normal, tetapi harus dikontrol dan dipantau secara ketat. Selanjutnya, kita akan membahas model tanggung jawab bersama di seluruh IaaS, PaaS, dan SaaS.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Akses Tepat Waktu dan Kebijakan Akses Bersyarat” gratis?

Ya — teks lengkap “Akses Tepat Waktu dan Kebijakan Akses Bersyarat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Akses Tepat Waktu dan Kebijakan Akses Bersyarat”?

Terapkan peningkatan hak istimewa tepat waktu dan kebijakan akses bersyarat yang memberikan akses hanya ketika konteks (perangkat, lokasi, skor risiko) membenarkannya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Akses Tepat Waktu dan Kebijakan Akses Bersyarat” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Layanan Direktori: LDAP dan Active Directory
  2. Manajemen Akses Istimewa (PAM)
  3. Tata Kelola Identitas dan Penyediaan
  4. Akses Tepat Waktu dan Kebijakan Akses Bersyarat
← Kembali ke Cloud & IT Cert Prep