Prinsip Hak Istimewa Minimum
Terapkan prinsip hak istimewa minimum pada skenario nyata dan gunakan kebijakan yang dikelola AWS serta kebijakan sebaris secara bijaksana.
Prinsip Hak Istimewa Minimum adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa Itu Hak Akses Minimum?
Hak akses minimum berarti memberikan setiap identitas hanya izin yang benar-benar dibutuhkan — tanpa tambahan apa pun. Jika kredensial bocor, kerusakan tetap terbatas. 🛡️
Memulai dengan Penolakan Secara Bawaan
AWS memudahkan penerapan hak akses minimum: pengguna atau peran baru dimulai dengan izin nol. Anda menambahkan tepat yang dibutuhkan, bukan menghapus hal-hal yang tidak diperlukan.
Pemberian Izin Berlebihan: Kesalahan Umum
Kesalahan klasik adalah memberikan AdministratorAccess karena cepat. Satu bug kemudian dapat menghapus data Anda. Sebagai gantinya, batasi cakupan pada tindakan dan sumber daya tertentu.
# AVOID: wildcard permissions
{
'Effect': 'Allow',
'Action': '*',
'Resource': '*'
}
# PREFER: scoped permissions
{
'Effect': 'Allow',
'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}Policy yang Dikelola AWS vs Pelanggan
Policy yang dikelola AWS praktis, tetapi sering kali terlalu luas. Policy yang dikelola pelanggan memungkinkan Anda menunjuk tepat ke bucket atau tabel yang benar-benar digunakan aplikasi.
# Create a scoped customer-managed policy
aws iam create-policy \
--policy-name LambdaOrdersReader \
--policy-document file://orders-reader-policy.jsonPenganalisis Akses IAM
IAM Access Analyzer memantau sumber daya yang terekspos di luar akun Anda. Alat ini bahkan dapat menulis policy yang ketat dengan membaca apa yang benar-benar digunakan oleh suatu identitas.
# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
--analyzer-name MyAccountAnalyzer \
--type ACCOUNTMenggunakan Kondisi untuk Memperketat Izin
Bahkan ketika Anda harus mengizinkan suatu tindakan, kondisi dapat mengurangi risiko — wajibkan MFA, batasi akses ke IP kantor, atau batasi pengguna ke foldernya sendiri. ✨
# Allow users to manage only their own folder in S3
{
'Effect': 'Allow',
'Action': ['s3:GetObject', 's3:PutObject'],
'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}Batas Izin sebagai Pengaman
Saat Anda mengizinkan tim mengelola IAM mereka sendiri, batas izin membatasi tindakan yang dapat dilakukan oleh peran mereka. Mereka dapat membangun secara bebas, tetapi tidak akan pernah melewati batas yang Anda tetapkan.
Akses Berbatas Waktu dengan Policy Sesi
Saat mengambil alih peran, Anda dapat meneruskan policy sesi yang mempersempit izin lebih jauh untuk sesi tersebut. Ini sangat cocok untuk memberikan akses secukupnya kepada pipeline.
# Assume a role with a restrictive session policy
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/DeployRole \
--role-session-name deploy-session \
--policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'Kontrol Akses Berbasis Tag (ABAC)
ABAC memberikan akses dengan mencocokkan tag, bukan dengan mencantumkan setiap sumber daya. Misalnya, izinkan suatu peran menghentikan hanya instans EC2 yang diberi tag timnya sendiri.
{
'Effect': 'Allow',
'Action': 'ec2:StopInstances',
'Resource': '*',
'Condition': {
'StringEquals': {
'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
}
}
}Meninjau Izin yang Tidak Digunakan
AWS melacak kapan setiap izin terakhir digunakan. Data akses terakhir mengungkapkan izin yang tidak digunakan selama lebih dari 90 hari — kandidat yang jelas untuk dihapus.
# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:role/MyLambdaRole
# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>Hak Akses Minimum untuk Akses Data
Terapkan hak akses minimum pada data juga: batasi pengguna ke folder S3 mereka sendiri, batasi DynamoDB berdasarkan ID pengguna, dan berikan setiap aplikasi kredensial masuk basis data sendiri.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.
Rangkuman Pelajaran
Rangkuman singkat: hak akses minimum berarti izin seminimal mungkin, Access Analyzer menemukan izin yang tidak digunakan, dan kondisi serta batas izin menjaga akses tetap ketat. Selanjutnya: praktik terbaik IAM dan MFA.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Prinsip Hak Istimewa Minimum” gratis?
Ya — teks lengkap “Prinsip Hak Istimewa Minimum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Prinsip Hak Istimewa Minimum”?
Terapkan prinsip hak istimewa minimum pada skenario nyata dan gunakan kebijakan yang dikelola AWS serta kebijakan sebaris secara bijaksana. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Prinsip Hak Istimewa Minimum” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pengguna dan Grup IAM
- Peran dan Kebijakan IAM
- Prinsip Hak Istimewa Minimum
- Praktik Terbaik IAM dan MFA