Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memilih AWS layanan identitas
Mengambil langkah pertama
|
Saatnya membaca |
10 menit |
|
Tujuan |
Membantu menentukan layanan AWS identitas mana yang paling cocok untuk organisasi Anda. |
|
Terakhir diperbarui |
Agustus 15, 2025 |
Pengantar
Manajemen identitas dan akses membantu memastikan bahwa hanya pengguna yang diautentikasi dan berwenang yang dapat mengakses hanya sumber daya cloud yang mereka butuhkan untuk melakukan tugas mereka, dan bahwa mereka dapat melakukannya dengan cara yang aman dan patuh.
Seperti yang ditunjukkan pada diagram sebelumnya, identitas adalah identifikasi unik dari suatu entitas, otentikasi adalah proses memverifikasi identitas, dan otorisasi adalah proses menentukan apa yang diizinkan untuk dilakukan entitas yang diautentikasi.
AWS menawarkan beberapa layanan yang membantu Anda mengelola akses ke sumber daya Anda AWS. Sumber daya yang dimaksud meliputi:
Meskipun ada kesamaan antara beberapa layanan identitas, layanan ini menangani skenario yang berbeda. Panduan keputusan ini membantu Anda memulai dan memilih layanan AWS identitas yang tepat untuk kasus penggunaan Anda.
Memahami AWS manajemen identitas dan akses
Memahami dasar-dasar IAM dapat membantu Anda memenuhi kebutuhan Anda.
Prinsipal, termasuk pengguna manusia, beban kerja, pengguna federasi, dan peran yang diasumsikan, mengakses AWS layanan dengan menggunakan API. Semua lingkungan AWS komputasi memberikan kredentif yang digunakan aplikasi untuk menandatangani panggilan API mereka dan meminta akses ke AWS layanan. Permintaan API diautentikasi dan diotorisasi oleh sistem identitas (seperti peran IAM), tindakan (kebijakan IAM), dan sumber daya yang ditentukan dalam IAM. Setiap AWS pelanggan mengonfigurasi ini untuk menggunakan AWS API. Peran IAM adalah identitas dengan izin sementara dan bersyarat untuk melakukan tindakan cakupan pada AWS sumber daya. Kebijakan IAM menentukan tindakan yang dapat dilakukan peran IAM pada sumber daya tertentu AWS .
Dengan menyusun kebijakan IAM dengan hati-hati, Anda dapat memastikan bahwa izin yang tersedia untuk peran IAM mengizinkan akses hanya ke sumber daya yang diperlukan untuk memenuhi tugas: konsep yang dikenal sebagai hak istimewa terendah.
Video sebelumnya berasal dari sesi RE: Inforce 2024 oleh Lucas Wagner, manajer sains terapan senior di AWS, dan Sean McLaughlin, ilmuwan terapan utama di. AWS Mereka memberikan gambaran singkat tentang AWS otorisasi dan cara ker AWS Identity and Access Management janya, dalam kutipan kira-kira empat menit (08:35-12:30).
Pertimbangkan kriteria untuk memilih AWS layanan identitas
Memilih AWS layanan yang tepat tergantung pada kebutuhan Anda, dan pada pertimbangan berikut:
-
Siapa yang membutuhkan akses - Anda dan tenaga kerja Anda, mesin dan beban kerja Anda, atau aplikasi yang Anda buat.
-
Apa yang ingin mereka akses - AWS akun; AWS aplikasi dan layanan, dan data di dalamnya; atau data dalam aplikasi yang Anda buat.
-
Dari mana mereka ingin mengaksesnya - dari dalam AWS, dari lingkungan lokal Anda, dari lingkungan cloud lain, atau dari AWS IoT perangkat.
Pilih yang AWS layanan identitas untuk digunakan
Tabel berikut membantu Anda menemukan AWS layanan yang direkomendasikan untuk kasus penggunaan Anda. Untuk hasil terbaik, pertimbangkan layanan dan kemampuan tambahan yang direkomendasikan untuk tujuan Anda.
| Saya seorang... | Aku ingin... | AWS layanan identitas | Layanan dan kemampuan tambahan untuk dipertimbangkan |
|---|---|---|---|
|
Cloud/Identity administrator |
Permudah tim saya untuk memberikan dan mengaudit akses ke AWS aplikasi, seperti Amazon Q dan Amazon SageMaker AI. |
||
|
Cloud/Identity administrator |
Memudahkan pemilik data organisasi saya untuk memberikan akses data berdasarkan pengguna atau grup tenaga kerja. |
||
|
Cloud/Identity administrator ATAU Developer |
Konfigurasikan akses tenaga kerja ke AWS akun dan sumber daya di dalamnya, seperti bucket Amazon S3. |
||
|
Cloud/Identity administrator |
Jalankan beban kerja yang bergantung pada Active Directory di AWS. |
AWS Directory Service for Microsoft Active Directory, juga dikenal sebagai AWS Managed Microsoft AD |
|
|
Cloud/Identity administrator |
Gabungkan AWS beban kerja saya ke Layanan Domain Direktori Aktif Microsoft lokal. |
AWS Directory Service for Microsoft Active Directory, juga dikenal sebagai AWS Managed Microsoft AD |
|
|
Cloud/Identity administrator |
Konfigurasikan akses beban kerja saya ke AWS sumber daya. |
||
|
Cloud/Identity administrator |
Menetapkan perimeter data untuk menegakkan persyaratan keamanan organisasi saya. |
||
|
Cloud/Identity administrator |
Verifikasi peran dan pengguna IAM mana dalam organisasi saya yang memiliki akses ke AWS sumber daya penting. |
||
|
Cloud/Identity administrator |
Analisis dan perbaiki izin untuk mengarahkan ke hak istimewa yang paling sedikit. |
||
|
Cloud/Identity administrator |
Berikan akses beban kerja lokal ke. AWS |
(membutuhkan PKI, kemampuan untuk menerbitkan dan mengelola sertifikat) |
|
|
Cloud/Identity administrator |
Berikan akses perangkat IoT ke AWS. |
||
|
Developer |
Berikan kode di akses lingkungan eksternal-ke-AWS cloud apa pun ke. AWS |
||
|
Developer |
Lakukan otentikasi dan otorisasi layanan-ke-layanan di aplikasi saya yang berjalan hanya di. AWS |
Amazon API Gateway dengan otentikasi AWS Signature Versi 4 |
|
|
Developer |
Lakukan otentikasi dan otorisasi layanan-ke-layanan di aplikasi saya dengan komponen di berbagai lingkungan cloud. |
Izin Terverifikasi Amazon | |
|
Developer |
Memungkinkan pelanggan Anda mengakses aplikasi AI Anda dan mengelola identitas agen AI. |
Amazon Bedrock AgentCore |
|
|
Developer |
Bangun dan kelola perangkat lunak perangkat IoT AWS. |
||
|
Developer |
Membangun mekanisme otentikasi ke dalam aplikasi saya sendiri. |
||
|
Developer |
Membangun mekanisme otorisasi ke dalam aplikasi. |
Gunakan AWS layanan identitas
Untuk Anda dan tenaga kerja Anda
Pusat Identitas IAM
Pusat Identitas IAM membantu Anda mengonfigurasi pengalaman masuk tunggal karyawan Anda dari penyedia identitas Anda yang ada ke AWS aplikasi yang menghadap pengguna, seperti Amazon Q dan Amazon SageMaker AI, dan ke Konsol Manajemen AWS, termasuk AWS akun apa pun yang ditugaskan untuk karyawan Anda. Dengan koneksi tunggal penyedia identitas Anda, Anda dapat menskalakan penggunaan AWS aplikasi sebanyak yang dibutuhkan bisnis Anda, dan menawarkan pengalaman pengguna yang berkelanjutan di seluruh aplikasi.
Dengan IAM Identity Center, AWS aplikasi seperti Amazon Q dapat memberi pengguna Anda pengalaman yang dipersonalisasi, seperti dasbor yang menunjukkan apa yang sedang dikerjakan pengguna saat terakhir kali mereka masuk. Pemilik layanan data, seperti administrator Amazon Redshift, dapat menentukan izin dan mengaudit akses ke data AWS oleh pengguna di direktori Anda. AWS Layanan data dan analitik dapat mengenali karyawan Anda dengan identitas direktori mereka. Untuk informasi selengkapnya, lihat Ak ses aplikasi di Panduan AWS IAM Identity Center Pengguna.
Instans organisasi dari Pusat Identitas IAM dapat membantu Anda mengelola akses tenaga kerja ke AWS akun juga. Ini memungkinkan Anda menetapkan izin kepada pengguna dan menyediakan izin ke beberapa akun dari tempat pusat. Untuk informasi selengkapnya, lihat akses AWS akun di Panduan AWS IAM Identity Center Pengguna.
Federasi dengan IAM
Anda juga dapat menggunakan IAM untuk menyatukan pengguna tenaga kerja melalui penyedia identitas Anda ke akun tertentu AWS . Pengguna mengambil peran IAM untuk melakukan tindakan cakupan pada AWS sumber daya di akun. Anda dapat menyatukan dengan penyedia identitas yang menyediakan informasi identitas menggunakan OpenID Connect (OIDC) atau SAML 2.0. Untuk informasi selengkapnya, lihat Penyedia identitas dan federasi.
Untuk beban kerja Anda
IAM
IAM memungkinkan beban kerja Anda mengambil peran IAM dengan kredentif keamanan sementara untuk menggunakan AWS API dan melakukan tindakan cakupan pada sumber daya. AWS Misalnya, mereka membiarkan beban kerja menjalankan kode pada layanan komputasi seperti Amazon EC2 atau Lambda. Untuk informasi selengkapnya, lihat peran IAM di Panduan Pengguna IAM.
Penganalisis Akses IAM
IAM Access Analyzer memandu Anda untuk mendapatkan hak istimewa yang paling sedikit dengan menyediakan fitur untuk mengatur, memverifikasi, dan menyempurnakan izin. Ini membantu Anda menerapkan strategi manajemen akses Anda dengan menganalisis akses eksternal, internal, dan tidak digunakan, dan memvalidasi bahwa kebijakan IAM Anda sesuai dengan standar keamanan yang Anda tentukan. Gunakan IAM Access Analyzer untuk melakukan hal berikut:
-
Hasilkan kebijakan hak istimewa terkecil berdasarkan aktivitas akses
-
Memvalidasi bahwa kebijakan Anda sesuai dengan praktik terbaik IAM dan standar keamanan Anda
-
Verifikasi siapa yang dapat mengakses apa dan mendeteksi akses publik dan lintas akun yang tidak diinginkan
-
Verifikasi akses internal ke sumber daya penting dengan mengidentifikasi peran dan pengguna IAM mana dalam AWS organisasi Anda yang memiliki akses ke sumber daya penting seperti bucket Amazon S3, tabel Amazon DynamoDB, dan snapshot Amazon RDS.
-
Perbaiki izin dengan mengidentifikasi akses yang tidak digunakan dalam kebijakan IAM Anda
Gambar berikut menunjukkan dasbor Penganalisis Akses IAM dengan temuan akses eksternal dan internal.
Gambar berikut menunjukkan temuan akses yang tidak digunakan di dasbor Penganalisis Akses IAM.
IAM Roles Anywhere
IAM Roles Anywhere memperluas kemampuan IAM ke beban kerja cloud lokal dan hybrid. Gunakan untuk mendapatkan kredentif keamanan sementara dan untuk menggunakan kebijakan IAM dan peran IAM yang sama yang Anda gunakan untuk AWS beban kerja.
AWS Directory Service
AWS Directory Service for Microsoft Active Directory, juga dikenal sebagai AWS Managed Microsoft AD, adalah layanan Microsoft Active Directory (AD) yang sangat tersedia dan dikelola sepenuhnya. Ini memperluas konfigurasi Microsoft AD lokal Anda AWS sehingga beban kerja lokal Microsoft Windows Anda dapat berkomunikasi dengan sumber daya Anda. AWS Dengan menggunakan AWS Managed Microsoft AD, Anda dapat bergabung ke AWS sumber daya domain Anda seperti instans Amazon EC2, desktop yang WorkSpaces dikelola Amazon, dan Amazon RDS untuk Microsoft SQL Server.
Untuk aplikasi yang Anda buat
Amazon Cognito
Amazon Cognito membantu pengembang Anda menerapkan identitas pelanggan dan manajemen akses (CIAM) di web dan aplikasi seluler yang mereka kembangkan. Ini adalah layanan skalabel yang dapat mereka gunakan dalam aplikasi Anda untuk mengelola pengguna, mengotentikasi, dan mengotorisasi akses mereka. Selain CIAM, Amazon Cognito mendukung otentikasi dan otorisasi layanan ke layanan dalam aplikasi Anda. Ini berskala ke jutaan pengguna di seluruh perangkat, dan memproses lebih dari 100 miliar otentikasi per bulan.
Izin Terverifikasi
Izin Terverifikasi adalah layanan otorisasi yang dikelola sepenuhnya, yang menggunakan bahasa kebijakan Cedar yang mudah dipahami
Gambar berikut menunjukkan contoh detail kebijakan izin dari Izin Terverifikasi dan kepada siapa kebijakan memberikan akses.
Jelajahi lainnya AWS layanan
Bagian ini menyarankan layanan tambahan yang harus Anda pertimbangkan.
-
AWS Control Tower
- Memungkinkan Anda menyiapkan AWS lingkungan multi-akun yang dirancang dengan baik berdasarkan praktik terbaik keamanan dan kepatuhan, dan mengelolanya dalam skala besar. -
AWS Resource Access Manager
- Membantu Anda berbagi sumber daya di seluruh AWS akun. -
Amazon VPC Lattice
- Memungkinkan Anda menghubungkan, mengamankan, dan memantau layanan dan sumber daya untuk aplikasi Anda. -
Amazon API Gateway
- Memungkinkan Anda membuat, menerbitkan, memelihara, memantau, dan mengamankan REST, HTTP, dan WebSocket API. -
AWS IoT Device Management
- Memungkinkan Anda memasang, mengatur, dan mengelola perangkat Internet of Things (IoT). -
AWS IoT Greengrass
- Memungkinkan Anda membangun, menyebarkan, dan mengelola perangkat lunak perangkat IoT.
Sumber daya tambahan
Panduan pengguna dengan panduan penerapan khusus untuk layanan AWS identitas:
AWS Posting Blog Keamanan dengan panduan khusus kasus penggunaan:
-
Cara menggunakan aplikasi ter AWS kelola dengan IAM Identity Center (Amazon Q)
-
Sesuaikan ruang lingkup analisis akses yang tidak terpakai IAM Access Analyzer
-
Gunakan peran IAM untuk menghubungkan GitHub tindakan ke tindakan di AWS
-
Cara memantau, mengoptimalkan, dan mengamankan otorisasi mesin-ke-mesin Amazon Cognito
-
Cara mendukung permintaan OpenID AuthZen dengan Izin Terverifikasi Amazon
-
Pendekatan untuk mengautentikasi aplikasi eksternal dalam skenario mesin-ke-mesin
-
Verifikasi akses internal ke AWS sumber daya penting dengan kemampuan IAM Access Analyzer baru