IAM Identity Center
IAM Identity Center menggantikan pola lama "bikin IAM user, bikin access key, tempel di ~/.aws/credentials". Kredensialnya berumur pendek dan diperbarui otomatis.
Intisari
- Identity Center = tempat identitas manusia tinggal. IAM role = tempat izin tinggal.
- Kredensial yang dihasilkan bersifat sementara dan berputar sendiri — tidak ada rahasia abadi di laptopmu.
- Permission set adalah template izin yang dipetakan ke pasangan (pengguna, akun).
- Gratis, dan aktif per-region: pilih satu region tempat instance-nya hidup, lalu konsisten.
- Untuk belajar, satu pengguna dengan permission set
PowerUserAccesssudah cukup — bukanAdministratorAccess.
Masalah yang dipecahkan
Pola lama AWS: bikin IAM user, terbitkan access key (satu AKIA… plus satu secret),
lalu simpan di ~/.aws/credentials. Masalahnya, access key itu tidak punya masa berlaku.
Ia hidup sampai kamu ingat untuk menghapusnya — dan riwayat git di seluruh dunia penuh dengan key yang lupa dihapus.
IAM Identity Center membalik modelnya. Kamu login sekali lewat portal, lalu SDK dan CLI menukar sesi itu jadi kredensial sementara yang otomatis kedaluwarsa dan diperbarui. Tidak ada rahasia permanen yang bisa bocor.
| IAM user + access key | IAM Identity Center | |
|---|---|---|
| Masa berlaku kredensial | Selamanya | Beberapa jam, diperbarui otomatis |
| Kalau bocor | Berlaku sampai dicabut manual | Mati sendiri |
| Banyak akun | Satu set key per akun | Satu login, pilih akun dari portal |
| Jejak audit | Per key | Per manusia |
| Rekomendasi AWS | Hindari | Ini yang dipakai |
Tiga benda yang perlu kamu bedakan
| Benda | Isinya | Analogi |
|---|---|---|
| User / group | Manusia dan pengelompokannya | Siapa kamu |
| Permission set | Kumpulan izin (policy) yang bisa dipakai ulang | Jabatan yang bisa kamu pegang |
| Assignment | Ikatan (user × akun × permission set) | Kamu memegang jabatan itu di kantor cabang mana |
Di balik layar, permission set diwujudkan sebagai IAM role di akun tujuan. Jadi konsep IAM yang kamu pelajari di dua materi berikutnya tetap berlaku — Identity Center hanya mengurus siapa yang boleh mengambil role itu, dan untuk berapa lama.
Urutan setup
- Aktifkan IAM Identity Center dari konsol (pilih region tempat instance-nya akan hidup — ini permanen kecuali dihapus total).
- Buat satu user untuk dirimu sendiri, dengan email aktif.
- Buat permission set. Untuk belajar, pakai yang sudah disediakan:
PowerUserAccess. - Buat assignment: user tadi + akunmu + permission set tadi.
- Catat portal URL-nya (bentuknya
https://d-xxxx.awsapps.com/start). Ini pintu masuk harianmu.
Kenapa PowerUserAccess, bukan AdministratorAccess:
PowerUser bisa melakukan hampir semua hal kecuali mengubah IAM dan penagihan. Artinya kesalahan ketik
tidak bisa menghapus izinmu sendiri atau menaikkan hak akses diam-diam. Ini penerapan pertama
least privilege, dan biayanya nol.
Setelah aktif, seperti apa harimu
# sekali di awal: konfigurasi profil
aws configure sso
# tiap pagi (atau tiap sesi kedaluwarsa): buka browser, login, selesai
aws sso login --profile belajar
# setelah itu semua tool memakai kredensial sementara yang sama
aws sts get-caller-identity --profile belajar
Yang penting: tidak ada satu pun rahasia yang tersimpan permanen. Yang ada di disk cuma token
sesi berumur pendek di ~/.aws/sso/cache/.
Latihan: aktifkan IAM Identity Center, buat satu user untuk dirimu dengan permission set
PowerUserAccess, lalu login lewat portal URL dan pastikan kamu melihat akunmu di daftar.
Simpan portal URL-nya — dibutuhkan di materi AWS CLI.
Rangkuman ini sengaja dipangkas ke bagian yang dipakai di roadmap. Buka sumber aslinya saat kamu butuh detail lengkap atau referensi parameter.