← Semua pembelajaran / AWS untuk AI Engineer
Fase 0 · Fondasi AWS & IAM

IAM Identity Center

IAM Identity Center menggantikan pola lama "bikin IAM user, bikin access key, tempel di ~/.aws/credentials". Kredensialnya berumur pendek dan diperbarui otomatis.

Intisari

  • Identity Center = tempat identitas manusia tinggal. IAM role = tempat izin tinggal.
  • Kredensial yang dihasilkan bersifat sementara dan berputar sendiri — tidak ada rahasia abadi di laptopmu.
  • Permission set adalah template izin yang dipetakan ke pasangan (pengguna, akun).
  • Gratis, dan aktif per-region: pilih satu region tempat instance-nya hidup, lalu konsisten.
  • Untuk belajar, satu pengguna dengan permission set PowerUserAccess sudah cukup — bukan AdministratorAccess.

Masalah yang dipecahkan

Pola lama AWS: bikin IAM user, terbitkan access key (satu AKIA… plus satu secret), lalu simpan di ~/.aws/credentials. Masalahnya, access key itu tidak punya masa berlaku. Ia hidup sampai kamu ingat untuk menghapusnya — dan riwayat git di seluruh dunia penuh dengan key yang lupa dihapus.

IAM Identity Center membalik modelnya. Kamu login sekali lewat portal, lalu SDK dan CLI menukar sesi itu jadi kredensial sementara yang otomatis kedaluwarsa dan diperbarui. Tidak ada rahasia permanen yang bisa bocor.

IAM user + access keyIAM Identity Center
Masa berlaku kredensialSelamanyaBeberapa jam, diperbarui otomatis
Kalau bocorBerlaku sampai dicabut manualMati sendiri
Banyak akunSatu set key per akunSatu login, pilih akun dari portal
Jejak auditPer keyPer manusia
Rekomendasi AWSHindariIni yang dipakai

Tiga benda yang perlu kamu bedakan

BendaIsinyaAnalogi
User / groupManusia dan pengelompokannyaSiapa kamu
Permission setKumpulan izin (policy) yang bisa dipakai ulangJabatan yang bisa kamu pegang
AssignmentIkatan (user × akun × permission set)Kamu memegang jabatan itu di kantor cabang mana

Di balik layar, permission set diwujudkan sebagai IAM role di akun tujuan. Jadi konsep IAM yang kamu pelajari di dua materi berikutnya tetap berlaku — Identity Center hanya mengurus siapa yang boleh mengambil role itu, dan untuk berapa lama.

Urutan setup

  1. Aktifkan IAM Identity Center dari konsol (pilih region tempat instance-nya akan hidup — ini permanen kecuali dihapus total).
  2. Buat satu user untuk dirimu sendiri, dengan email aktif.
  3. Buat permission set. Untuk belajar, pakai yang sudah disediakan: PowerUserAccess.
  4. Buat assignment: user tadi + akunmu + permission set tadi.
  5. Catat portal URL-nya (bentuknya https://d-xxxx.awsapps.com/start). Ini pintu masuk harianmu.

Kenapa PowerUserAccess, bukan AdministratorAccess: PowerUser bisa melakukan hampir semua hal kecuali mengubah IAM dan penagihan. Artinya kesalahan ketik tidak bisa menghapus izinmu sendiri atau menaikkan hak akses diam-diam. Ini penerapan pertama least privilege, dan biayanya nol.

Setelah aktif, seperti apa harimu

# sekali di awal: konfigurasi profil
aws configure sso

# tiap pagi (atau tiap sesi kedaluwarsa): buka browser, login, selesai
aws sso login --profile belajar

# setelah itu semua tool memakai kredensial sementara yang sama
aws sts get-caller-identity --profile belajar

Yang penting: tidak ada satu pun rahasia yang tersimpan permanen. Yang ada di disk cuma token sesi berumur pendek di ~/.aws/sso/cache/.

Latihan: aktifkan IAM Identity Center, buat satu user untuk dirimu dengan permission set PowerUserAccess, lalu login lewat portal URL dan pastikan kamu melihat akunmu di daftar. Simpan portal URL-nya — dibutuhkan di materi AWS CLI.

Rangkuman ini sengaja dipangkas ke bagian yang dipakai di roadmap. Buka sumber aslinya saat kamu butuh detail lengkap atau referensi parameter.