0Pricing
Cloud & IT Cert Prep · Pelajaran

Memahami IAM Role yang Sebenarnya

Pelajari cara role memberikan izin sementara tanpa kunci tetap.

Memahami IAM Role yang Sebenarnya adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Peran atau Pengguna

Peran IAM adalah identitas yang dapat Anda ambil untuk memperoleh serangkaian izin, tetapi tidak seperti pengguna, peran ini tidak memiliki kredensial permanen. Sebagai gantinya, saat suatu entitas mengambil peran, AWS menerbitkan kredensial keamanan sementara yang kedaluwarsa setelah waktu tertentu. Peran adalah cara yang aman dan modern untuk memberikan akses di AWS dan sering muncul dalam ujian SCS-C02.

Komponen Peran

Setiap peran memiliki dua bagian kebijakan:

  • Kebijakan kepercayaan (juga disebut kebijakan pengambilan peran) yang menyatakan siapa yang diizinkan mengambil peran tersebut.
  • Satu atau beberapa kebijakan izin yang menyatakan apa yang dapat dilakukan peran setelah diambil.

Pemisahan ini merupakan inti cara peran memungkinkan pendelegasian yang aman: Anda menentukan siapa yang boleh meminjam identitas tersebut dan, secara terpisah, apa yang boleh dilakukan identitas itu.

Kredensial Sementara

Saat suatu peran diambil, Security Token Service (STS) menerbitkan serangkaian kredensial yang berisi ID kunci akses, kunci rahasia, dan token sesi, yang semuanya berlaku dalam jangka waktu terbatas (15 menit hingga 12 jam). Karena kedaluwarsa secara otomatis, kredensial sementara yang bocor akan segera tidak berguna, sehingga risikonya jauh lebih rendah dibandingkan kunci akses yang berlaku lama.

Siapa yang Dapat Mengambil Peran

Kebijakan kepercayaan mencantumkan principal yang dapat mengambil peran tersebut. Principal ini dapat berupa:

  • Service AWS (seperti EC2 atau Lambda) untuk memberikan identitas kepada beban kerja.
  • Pengguna atau peran IAM dalam akun yang sama atau akun lain untuk akses lintas akun.
  • Identitas terfederasi dari penyedia SAML atau OIDC.

Jika suatu principal tidak tercantum dalam kebijakan kepercayaan, principal tersebut tidak akan pernah dapat mengambil peran, apa pun yang diizinkan oleh kebijakan izin.

Peran untuk Service AWS

Penggunaan yang paling umum adalah mengizinkan service AWS bertindak atas nama Anda. Misalnya, instans EC2 dengan peran terlampir dapat memanggil S3 tanpa kunci yang disematkan; AWS memutar kredensial secara otomatis di balik layar. Ujian mengharapkan Anda mengenali bahwa peran service menghilangkan rahasia statis dari aplikasi Anda.

Contoh Kebijakan Kepercayaan

Berikut adalah cuplikan kebijakan kepercayaan yang mengizinkan service EC2 mengambil suatu peran. Principal mengidentifikasi siapa yang boleh mengambilnya, dan tindakannya selalu sts:AssumeRole.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Peran Lintas Akun

Peran sangat berguna untuk akses lintas akun. Akun A membuat peran yang mempercayai Akun B; sebuah principal di B mengambilnya dan menerima kredensial sementara untuk bertindak di A. Tidak ada kunci yang dibagikan, akses dibatasi oleh kebijakan izin, dan salah satu pihak dapat mencabut kepercayaan kapan saja. Ini adalah alternatif yang direkomendasikan daripada membagikan kunci jangka panjang antar akun.

Peran untuk Federasi

Identitas eksternal, seperti pengguna perusahaan yang diautentikasi melalui SAML atau pengguna aplikasi melalui federasi identitas web, juga dapat mengambil peran. Penyedia identitas memverifikasi pengguna, lalu AWS menerbitkan kredensial sementara yang terikat pada suatu peran. Dengan demikian, manusia sama sekali tidak memerlukan pengguna IAM, melainkan hanya identitas terverifikasi yang dipetakan ke sebuah peran.

Tidak Ada Kredensial yang Dapat Bocor

Manfaat keamanan terbesar dari peran adalah tidak adanya kredensial permanen yang dapat dicuri, diputar, atau tidak sengaja dikirim ke repositori kode. Izin hanya ada selama sesi sementara. Hal ini selaras dengan prinsip hak akses minimum berdasarkan waktu: akses diberikan tepat saat diperlukan dan kedaluwarsa dengan sendirinya.

Izin Tidak Diberikan Otomatis

Poin penting: izin untuk mengambil suatu peran memberi Anda hanya izin milik peran tersebut, bukan gabungan izin Anda sendiri dengan izin peran. Saat mengambil peran, Anda menggunakan identitas baru. Izin awal Anda dikesampingkan selama sesi tersebut, sehingga rancangan peran harus mencakup semua hal yang diperlukan oleh tugas.

Kapan Menggunakan Peran

Gunakan peran setiap kali beban kerja memerlukan akses AWS, saat satu akun harus bertindak di akun lain, atau saat manusia melakukan autentikasi melalui penyedia eksternal. Peran merupakan jawaban untuk hampir setiap pertanyaan ujian tentang "bagaimana memberikan akses tanpa kunci jangka panjang". Peran menggabungkan kebijakan kepercayaan (siapa) dengan kebijakan izin (apa) untuk menyediakan akses yang aman, sementara, dan dapat diaudit.

Pemeriksaan Singkat

Pastikan pemahaman Anda tentang peran.

Rangkuman

Peran IAM adalah identitas tanpa kredensial yang diambil untuk memperoleh izin sementara dari STS. Peran ini memasangkan kebijakan kepercayaan (siapa yang boleh mengambilnya) dengan kebijakan izin (apa yang dapat dilakukannya). Peran mendukung akses service, pendelegasian lintas akun, dan federasi, sekaligus menghilangkan rahasia jangka panjang. Pengambilan peran menggantikan identitas Anda dengan identitas peran selama sesi tersebut.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Memahami IAM Role yang Sebenarnya” gratis?

Ya — teks lengkap “Memahami IAM Role yang Sebenarnya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Memahami IAM Role yang Sebenarnya”?

Pelajari cara role memberikan izin sementara tanpa kunci tetap. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Memahami IAM Role yang Sebenarnya” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Membandingkan Pengguna dan Grup IAM
  2. Memahami IAM Role yang Sebenarnya
  3. Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole
  4. Instance Profile untuk Beban Kerja EC2
← Kembali ke Cloud & IT Cert Prep