Topik ini membantu administrator dan pengguna akhir memahami cara IDaaS menggunakan Privileged Access Management (PAM) untuk mengelola izin secara terpusat, memberikan izin sesuai permintaan, serta mencabut izin secara otomatis di seluruh akun multi-cloud perusahaan.
Latar Belakang
Risiko
Peran operasi, pengembangan, dan analitik data semuanya memerlukan akses ke sumber daya cloud. Memberikan setiap individu sub-akun platform cloud dengan kredensial berdurasi panjang umumnya menimbulkan risiko berikut:
-
Account sprawl: Akun yang tersebar di berbagai tim sulit diinventarisasi dan mudah terlewat saat seseorang meninggalkan organisasi.
-
Credential leakage: AccessKey berdurasi panjang sering berakhir di skrip, file konfigurasi, bahkan laptop pribadi. Semakin lama masa berlakunya, semakin luas eksposurnya.
-
Standing permissions: Izin yang diberikan cenderung tetap aktif. Janji “hanya kali ini saja” berubah menjadi “selamanya”, sehingga permukaan serangan terus meluas.
-
Audit difficulty: Log cloud hanya menampilkan sub-akun atau role, bukan identitas penggunanya, sehingga akuntabilitas menjadi tidak jelas.
Tantangan Utama
-
Hilangnya kendali atas akun dan kredensial
-
Gejala: Tidak ada yang dapat menyebutkan jumlah akun cloud yang ada, siapa saja yang memiliki akses, atau kredensial mana yang masih beredar.
-
Contoh: Setelah seseorang keluar, AccessKey berdurasi panjang untuk akun produksi tidak pernah dicabut dan tetap berfungsi.
-
Solusi: Kelola akun cloud secara terpusat, gunakan kredensial berdurasi pendek dan dinamis, serta kaitkan setiap aksi dengan individu tertentu.
-
-
Pemberian izin yang tidak terkendali
-
Gejala: Izin dirancang secara ad hoc tanpa standar atau kemampuan reuse, sehingga kebutuhan yang sama mendapatkan cakupan berbeda di berbagai akun.
-
Contoh: Beberapa tim masing-masing membuat izin "OSS read" sendiri; sebagian bersifat read-only, sebagian lain mencakup hak delete, dan tidak ada yang dapat menjelaskan perbedaannya.
-
Solusi: Kemas izin ke dalam templat yang dapat digunakan ulang agar pemberian izin menjadi terstandarisasi dan dapat diaudit.
-
-
Siklus hidup izin yang tidak terkendali
-
Gejala: Izin diberikan tetapi tidak pernah ditarik kembali, menumpuk hingga tidak ada yang berani menghapusnya.
-
Contoh: Akses read-write ke OSS produksi untuk pengambilan data satu kali enam bulan lalu masih aktif.
-
Solusi: Tetapkan periode validitas untuk setiap izin agar kedaluwarsa secara otomatis, sehingga prinsip least privilege dapat ditegakkan.
-
Ikhtisar
IDaaS menyediakan kontrol akses istimewa multi-cloud melalui PAM. IDaaS menyatukan satu pertanyaan—siapa yang dapat menggunakan izin apa, di akun cloud mana, dan selama berapa lama—dengan menjadikan carrier izin akun cloud (seperti RAM role Alibaba Cloud) berada di bawah pengelolaan IDaaS. Pengguna memperoleh kredensial temporary berdurasi terbatas melalui IDaaS untuk mengakses sumber daya cloud, tanpa memerlukan sub-akun atau AccessKey berdurasi panjang.
PAM mengatur titik masuk dan identitas untuk mengakses akun cloud. Namun, tindakan spesifik yang dapat dilakukan terhadap sumber daya tertentu tetap ditentukan oleh kebijakan penyedia cloud (misalnya, kebijakan RAM Alibaba Cloud). PAM tidak menggantikan model izin tersebut, melainkan menambahkan lapisan identitas, otorisasi, dan persetujuan yang terpadu di atasnya.
Kemampuan Inti
-
Pengelolaan akun cloud terpusat
-
Setelah suatu akun dikelola, IDaaS membuat role SSO, menyinkronkan kebijakan izin, dan menerbitkan kredensial temporary di dalamnya.
-
Karyawan meninggalkan sub-akun cloud terpisah mereka dan menggunakan identitas IDaaS mereka.
-
-
Pengelolaan izin berbasis templat
-
Kumpulkan serangkaian kebijakan cloud ke dalam templat izin: unit terkecil, dapat digunakan ulang, dan dapat diaudit untuk pemberian dan aplikasi izin.
-
Menyimpan templat secara otomatis membuat role SSO yang sesuai di akun cloud.
-
-
Otorisasi dua mode
-
Pemberian langsung oleh administrator, untuk izin pekerjaan jangka panjang dan stabil.
-
Aplikasi JIT self-service oleh pengguna, untuk izin sementara dan berisiko tinggi yang diaktifkan setelah disetujui dan kedaluwarsa secara otomatis.
-
-
Audit end-to-end dan pencabutan otomatis
-
Otorisasi dapat memiliki periode validitas dan kedaluwarsa secara mandiri; aplikasi, persetujuan, pemberian, dan deaktivasi semuanya dicatat dalam log.
-
Arsitektur dan Komponen Inti
Arsitektur Keseluruhan
Arsitektur ini terdiri dari dua sisi. Di sisi IDaaS, portal pengguna menyediakan SSO platform cloud dan aplikasi izin (JIT), sedangkan konsol admin menyediakan pengelolaan akun cloud, templat izin, aturan otorisasi, dan persetujuan tiket. Di sisi penyedia cloud (Alibaba Cloud dalam contoh ini), IDaaS menggunakan hubungan trust dengan akun untuk membuat penyedia identitas (OIDC/SAML) dan role SSO serta menyinkronkan kebijakan. Setelah pengguna mengasumsikan role melalui SSO, RAM menerbitkan kredensial temporary STS, yang kemudian digunakan pengguna untuk mengakses sumber daya cloud seperti ECS, OSS, dan VPC. Tidak pernah ada AccessKey berdurasi panjang yang diberikan.
Objek Inti
PAM memiliki empat objek inti. Pahami hubungan antar objek tersebut, dan Anda akan memahami produk ini.
|
Objek |
Makna |
Deskripsi |
|
Managed cloud account |
Akun cloud perusahaan di bawah kendali PAM terpadu |
Hanya setelah dikelola, IDaaS dapat membuat role, menyinkronkan kebijakan, dan menerbitkan kredensial di dalamnya |
|
Permission template |
Serangkaian kebijakan izin |
Menyimpannya secara otomatis membuat role SSO yang sesuai di akun cloud; ini adalah unit terkecil untuk pemberian dan aplikasi izin |
|
Authorization rule |
Memberikan templat izin kepada akun atau kelompok |
Menentukan siapa yang dapat menggunakan templat mana, dengan periode validitas opsional |
|
Ticket |
Rekaman permintaan izin self-service pengguna |
Saat disetujui, aturan otorisasi yang sesuai dibuat secara otomatis |
Dua Mode Otorisasi (Alur Bisnis)
PAM mendukung dua mode otorisasi. Keduanya menggunakan akun cloud terkelola dan templat izin yang sama, dan hanya berbeda pada pihak yang memulai otorisasi.
Mode 1: Pemberian langsung oleh administrator. Gunakan untuk izin pekerjaan jangka panjang dan stabil, seperti akses ECS tetap bagi engineer operasi. Administrator mengelola akun cloud, membuat templat izin, lalu menambahkan aturan otorisasi yang memberikan templat tersebut kepada akun atau kelompok tertentu. Pengguna masuk ke portal dan mengakses platform cloud melalui SSO.
Mode 2: Aplikasi self-service (JIT on-demand). Gunakan untuk izin sementara dan berisiko tinggi yang sebaiknya tidak dipegang lama, seperti akses read-write ke OSS produksi. Administrator membuka cakupan aplikasi pada suatu templat; pengguna mengajukan permohonan dari portal dengan menyertakan alasan dan durasi; administrator menyetujui tiket tersebut, dan sistem membuat aturan otorisasi berdurasi terbatas yang secara otomatis dicabut saat kedaluwarsa.
Kedua mode dimulai dengan langkah yang sama—mengelola akun cloud dan membuat templat—lalu berbeda pada langkah ketiga: pemberian langsung menggunakan aturan otorisasi, sedangkan self-service menggunakan cakupan aplikasi ditambah persetujuan tiket. Dalam praktiknya, kombinasikan keduanya: berikan izin read-only dan berisiko rendah secara permanen melalui Mode 1, dan berikan akses write, produksi, serta data sensitif sesuai permintaan melalui Mode 2.