View a markdown version of this page

Memilih AWS layanan identitas - AWS Panduan Keputusan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memilih AWS layanan identitas

Mengambil langkah pertama

Saatnya membaca

10 menit

Tujuan

Membantu menentukan layanan AWS identitas mana yang paling cocok untuk organisasi Anda.

Terakhir diperbarui

Agustus 15, 2025

Pengantar

Manajemen identitas dan akses membantu memastikan bahwa hanya pengguna yang diautentikasi dan berwenang yang dapat mengakses hanya sumber daya cloud yang mereka butuhkan untuk melakukan tugas mereka, dan bahwa mereka dapat melakukannya dengan cara yang aman dan patuh.

Diagram menunjukkan identitas, otentikasi, dan otorisasi.

Seperti yang ditunjukkan pada diagram sebelumnya, identitas adalah identifikasi unik dari suatu entitas, otentikasi adalah proses memverifikasi identitas, dan otorisasi adalah proses menentukan apa yang diizinkan untuk dilakukan entitas yang diautentikasi.

AWS menawarkan beberapa layanan yang membantu Anda mengelola akses ke sumber daya Anda AWS. Sumber daya yang dimaksud meliputi:

Meskipun ada kesamaan antara beberapa layanan identitas, layanan ini menangani skenario yang berbeda. Panduan keputusan ini membantu Anda memulai dan memilih layanan AWS identitas yang tepat untuk kasus penggunaan Anda.

Memahami AWS manajemen identitas dan akses

Memahami dasar-dasar IAM dapat membantu Anda memenuhi kebutuhan Anda.

Prinsipal, termasuk pengguna manusia, beban kerja, pengguna federasi, dan peran yang diasumsikan, mengakses AWS layanan dengan menggunakan API. Semua lingkungan AWS komputasi memberikan kredentif yang digunakan aplikasi untuk menandatangani panggilan API mereka dan meminta akses ke AWS layanan. Permintaan API diautentikasi dan diotorisasi oleh sistem identitas (seperti peran IAM), tindakan (kebijakan IAM), dan sumber daya yang ditentukan dalam IAM. Setiap AWS pelanggan mengonfigurasi ini untuk menggunakan AWS API. Peran IAM adalah identitas dengan izin sementara dan bersyarat untuk melakukan tindakan cakupan pada AWS sumber daya. Kebijakan IAM menentukan tindakan yang dapat dilakukan peran IAM pada sumber daya tertentu AWS .

Dengan menyusun kebijakan IAM dengan hati-hati, Anda dapat memastikan bahwa izin yang tersedia untuk peran IAM mengizinkan akses hanya ke sumber daya yang diperlukan untuk memenuhi tugas: konsep yang dikenal sebagai hak istimewa terendah.

Video sebelumnya berasal dari sesi RE: Inforce 2024 oleh Lucas Wagner, manajer sains terapan senior di AWS, dan Sean McLaughlin, ilmuwan terapan utama di. AWS Mereka memberikan gambaran singkat tentang AWS otorisasi dan cara ker AWS Identity and Access Management janya, dalam kutipan kira-kira empat menit (08:35-12:30).

Pertimbangkan kriteria untuk memilih AWS layanan identitas

Memilih AWS layanan yang tepat tergantung pada kebutuhan Anda, dan pada pertimbangan berikut:

  • Siapa yang membutuhkan akses - Anda dan tenaga kerja Anda, mesin dan beban kerja Anda, atau aplikasi yang Anda buat.

  • Apa yang ingin mereka akses - AWS akun; AWS aplikasi dan layanan, dan data di dalamnya; atau data dalam aplikasi yang Anda buat.

  • Dari mana mereka ingin mengaksesnya - dari dalam AWS, dari lingkungan lokal Anda, dari lingkungan cloud lain, atau dari AWS IoT perangkat.

Pilih yang AWS layanan identitas untuk digunakan

Tabel berikut membantu Anda menemukan AWS layanan yang direkomendasikan untuk kasus penggunaan Anda. Untuk hasil terbaik, pertimbangkan layanan dan kemampuan tambahan yang direkomendasikan untuk tujuan Anda.

Saya seorang... Aku ingin... AWS layanan identitas Layanan dan kemampuan tambahan untuk dipertimbangkan

Cloud/Identity administrator

Permudah tim saya untuk memberikan dan mengaudit akses ke AWS aplikasi, seperti Amazon Q dan Amazon SageMaker AI.

Pusat Identitas IAM

Propagasi identitas tepercaya di Pusat Identitas IAM

AWS Lake Formation

Hibah Akses Amazon S3

Cloud/Identity administrator

Memudahkan pemilik data organisasi saya untuk memberikan akses data berdasarkan pengguna atau grup tenaga kerja.

Pusat Identitas IAM

Propagasi identitas tepercaya di Pusat Identitas IAM

AWS Lake Formation

Hibah Akses Amazon S3

Cloud/Identity administrator

ATAU

Developer

Konfigurasikan akses tenaga kerja ke AWS akun dan sumber daya di dalamnya, seperti bucket Amazon S3.

Pusat Identitas IAM

Federasi dengan IAM

AWS Control Tower

Memusatkan akses root untuk akun anggota

KredenSIAL keamanan sementara di IAM

Cloud/Identity administrator

Jalankan beban kerja yang bergantung pada Active Directory di AWS.

AWS Directory Service for Microsoft Active Directory, juga dikenal sebagai AWS Managed Microsoft AD

Integrasi dengan AWS layanan dan aplikasi

Cloud/Identity administrator

Gabungkan AWS beban kerja saya ke Layanan Domain Direktori Aktif Microsoft lokal.

AWS Directory Service for Microsoft Active Directory, juga dikenal sebagai AWS Managed Microsoft AD

Integrasi dengan AWS layanan dan aplikasi

Cloud/Identity administrator

Konfigurasikan akses beban kerja saya ke AWS sumber daya.

IAM

AWS Resource Access Manager

Cloud/Identity administrator

Menetapkan perimeter data untuk menegakkan persyaratan keamanan organisasi saya.

Pagar pembatas izin IAM menggunakan perimeter data

Perimeter data aktif AWS

Cloud/Identity administrator

Verifikasi peran dan pengguna IAM mana dalam organisasi saya yang memiliki akses ke AWS sumber daya penting.

Analisis akses internal IAM Access Analyzer

Cloud/Identity administrator

Analisis dan perbaiki izin untuk mengarahkan ke hak istimewa yang paling sedikit.

Penganalisis Akses IAM

Cloud/Identity administrator

Berikan akses beban kerja lokal ke. AWS

IAM Roles Anywhere

(membutuhkan PKI, kemampuan untuk menerbitkan dan mengelola sertifikat)

Cloud/Identity administrator

Berikan akses perangkat IoT ke AWS.

AWS IoT Device Management

Developer

Berikan kode di akses lingkungan eksternal-ke-AWS cloud apa pun ke. AWS

AWS Security Token ServiceAssumeRoleWithWebIdentity

KredenSIAL keamanan sementara di IAM

AWS Security Token Service Referensi CLI V2

Developer

Lakukan otentikasi dan otorisasi layanan-ke-layanan di aplikasi saya yang berjalan hanya di. AWS

Amazon VPC Lattice

Amazon API Gateway dengan otentikasi AWS Signature Versi 4

AWS PrivateLink

Developer

Lakukan otentikasi dan otorisasi layanan-ke-layanan di aplikasi saya dengan komponen di berbagai lingkungan cloud.

Amazon Cognito

Izin Terverifikasi Amazon

Developer

Memungkinkan pelanggan Anda mengakses aplikasi AI Anda dan mengelola identitas agen AI.

Identitas Dasar Amazon AgentCore

Amazon Bedrock AgentCore

Developer

Bangun dan kelola perangkat lunak perangkat IoT AWS.

AWS IoT Greengrass

Developer

Membangun mekanisme otentikasi ke dalam aplikasi saya sendiri.

Amazon Cognito

Developer

Membangun mekanisme otorisasi ke dalam aplikasi.

Izin Terverifikasi Amazon

Gunakan AWS layanan identitas

Untuk Anda dan tenaga kerja Anda

Pusat Identitas IAM

Pusat Identitas IAM membantu Anda mengonfigurasi pengalaman masuk tunggal karyawan Anda dari penyedia identitas Anda yang ada ke AWS aplikasi yang menghadap pengguna, seperti Amazon Q dan Amazon SageMaker AI, dan ke Konsol Manajemen AWS, termasuk AWS akun apa pun yang ditugaskan untuk karyawan Anda. Dengan koneksi tunggal penyedia identitas Anda, Anda dapat menskalakan penggunaan AWS aplikasi sebanyak yang dibutuhkan bisnis Anda, dan menawarkan pengalaman pengguna yang berkelanjutan di seluruh aplikasi.

Dengan IAM Identity Center, AWS aplikasi seperti Amazon Q dapat memberi pengguna Anda pengalaman yang dipersonalisasi, seperti dasbor yang menunjukkan apa yang sedang dikerjakan pengguna saat terakhir kali mereka masuk. Pemilik layanan data, seperti administrator Amazon Redshift, dapat menentukan izin dan mengaudit akses ke data AWS oleh pengguna di direktori Anda. AWS Layanan data dan analitik dapat mengenali karyawan Anda dengan identitas direktori mereka. Untuk informasi selengkapnya, lihat Ak ses aplikasi di Panduan AWS IAM Identity Center Pengguna.

Instans organisasi dari Pusat Identitas IAM dapat membantu Anda mengelola akses tenaga kerja ke AWS akun juga. Ini memungkinkan Anda menetapkan izin kepada pengguna dan menyediakan izin ke beberapa akun dari tempat pusat. Untuk informasi selengkapnya, lihat akses AWS akun di Panduan AWS IAM Identity Center Pengguna.

Federasi dengan IAM

Anda juga dapat menggunakan IAM untuk menyatukan pengguna tenaga kerja melalui penyedia identitas Anda ke akun tertentu AWS . Pengguna mengambil peran IAM untuk melakukan tindakan cakupan pada AWS sumber daya di akun. Anda dapat menyatukan dengan penyedia identitas yang menyediakan informasi identitas menggunakan OpenID Connect (OIDC) atau SAML 2.0. Untuk informasi selengkapnya, lihat Penyedia identitas dan federasi.

Untuk beban kerja Anda

IAM

IAM memungkinkan beban kerja Anda mengambil peran IAM dengan kredentif keamanan sementara untuk menggunakan AWS API dan melakukan tindakan cakupan pada sumber daya. AWS Misalnya, mereka membiarkan beban kerja menjalankan kode pada layanan komputasi seperti Amazon EC2 atau Lambda. Untuk informasi selengkapnya, lihat peran IAM di Panduan Pengguna IAM.

Penganalisis Akses IAM

IAM Access Analyzer memandu Anda untuk mendapatkan hak istimewa yang paling sedikit dengan menyediakan fitur untuk mengatur, memverifikasi, dan menyempurnakan izin. Ini membantu Anda menerapkan strategi manajemen akses Anda dengan menganalisis akses eksternal, internal, dan tidak digunakan, dan memvalidasi bahwa kebijakan IAM Anda sesuai dengan standar keamanan yang Anda tentukan. Gunakan IAM Access Analyzer untuk melakukan hal berikut:

Gambar berikut menunjukkan dasbor Penganalisis Akses IAM dengan temuan akses eksternal dan internal.

Dasbor menunjukkan temuan akses eksternal dan internal di IAM Access Analyzer

Gambar berikut menunjukkan temuan akses yang tidak digunakan di dasbor Penganalisis Akses IAM.

Dasbor menunjukkan analisis temuan akses yang tidak digunakan dengan 100 temuan aktif, termasuk 40 peran yang tidak digunakan, 15 kredenSIAL yang tidak digunakan, dan 45 izin yang tidak digunakan.

IAM Roles Anywhere

IAM Roles Anywhere memperluas kemampuan IAM ke beban kerja cloud lokal dan hybrid. Gunakan untuk mendapatkan kredentif keamanan sementara dan untuk menggunakan kebijakan IAM dan peran IAM yang sama yang Anda gunakan untuk AWS beban kerja.

AWS Directory Service

AWS Directory Service for Microsoft Active Directory, juga dikenal sebagai AWS Managed Microsoft AD, adalah layanan Microsoft Active Directory (AD) yang sangat tersedia dan dikelola sepenuhnya. Ini memperluas konfigurasi Microsoft AD lokal Anda AWS sehingga beban kerja lokal Microsoft Windows Anda dapat berkomunikasi dengan sumber daya Anda. AWS Dengan menggunakan AWS Managed Microsoft AD, Anda dapat bergabung ke AWS sumber daya domain Anda seperti instans Amazon EC2, desktop yang WorkSpaces dikelola Amazon, dan Amazon RDS untuk Microsoft SQL Server.

Untuk aplikasi yang Anda buat

Amazon Cognito

Amazon Cognito membantu pengembang Anda menerapkan identitas pelanggan dan manajemen akses (CIAM) di web dan aplikasi seluler yang mereka kembangkan. Ini adalah layanan skalabel yang dapat mereka gunakan dalam aplikasi Anda untuk mengelola pengguna, mengotentikasi, dan mengotorisasi akses mereka. Selain CIAM, Amazon Cognito mendukung otentikasi dan otorisasi layanan ke layanan dalam aplikasi Anda. Ini berskala ke jutaan pengguna di seluruh perangkat, dan memproses lebih dari 100 miliar otentikasi per bulan.

Izin Terverifikasi

Izin Terverifikasi adalah layanan otorisasi yang dikelola sepenuhnya, yang menggunakan bahasa kebijakan Cedar yang mudah dipahami untuk izin berbutir halus. Keputusan otorisasi diverifikasi secara formal dengan menggunakan penalaran otomatis. Dengan Izin Terverifikasi, pengembang dapat mengeksternalisasi otorisasi, menyelaraskannya dengan prinsip Zero Trust, dan memusatkan manajemen kebijakan. Tim keamanan dan audit dapat menganalisis dan mengaudit dengan lebih baik siapa yang memiliki akses ke apa dalam aplikasi Anda.

Gambar berikut menunjukkan contoh detail kebijakan izin dari Izin Terverifikasi dan kepada siapa kebijakan memberikan akses.

Konfigurasi AWS kebijakan yang menunjukkan izin yang memungkinkan SalesTeam anggota untuk memelihara data akun pelanggan.

Jelajahi lainnya AWS layanan

Bagian ini menyarankan layanan tambahan yang harus Anda pertimbangkan.

  • AWS Control Tower- Memungkinkan Anda menyiapkan AWS lingkungan multi-akun yang dirancang dengan baik berdasarkan praktik terbaik keamanan dan kepatuhan, dan mengelolanya dalam skala besar.

  • AWS Resource Access Manager- Membantu Anda berbagi sumber daya di seluruh AWS akun.

  • Amazon VPC Lattice - Memungkinkan Anda menghubungkan, mengamankan, dan memantau layanan dan sumber daya untuk aplikasi Anda.

  • Amazon API Gateway - Memungkinkan Anda membuat, menerbitkan, memelihara, memantau, dan mengamankan REST, HTTP, dan WebSocket API.

  • AWS IoT Device Management- Memungkinkan Anda memasang, mengatur, dan mengelola perangkat Internet of Things (IoT).

  • AWS IoT Greengrass- Memungkinkan Anda membangun, menyebarkan, dan mengelola perangkat lunak perangkat IoT.

Sumber daya tambahan

Panduan pengguna dengan panduan penerapan khusus untuk layanan AWS identitas:

AWS Posting Blog Keamanan dengan panduan khusus kasus penggunaan: