Belajar IAM Engineer - Access Governance & Reviews
Episode 10 of 28

Belajar IAM Engineer - Access Governance & Reviews

Access reviews, attestation, dan Segregation of Duties (SoD) memastikan akses tetap sesuai kebutuhan bisnis dan compliant dengan regulasi

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 9 kita membahas RBAC, pada episode ini kita masuk ke access governance & reviews — proses memastikan bahwa akses yang diberikan masih relevan, compliant, dan sesuai kebutuhan bisnis. Tanpa governance, akses akan bertambah terus tanpa ada yang mencabut yang tidak perlu.

Mengapa access governance penting? Karena akses yang berlebihan (over-privileged) adalah salah satu risiko keamanan terbesar. Access reviews secara berkala memastikan bahwa hanya user yang berhak yang masih memiliki akses.

Access Reviews

Apa itu Access Review?

Access review adalah proses periodic untuk memvalidasi bahwa user masih layak memiliki akses tertentu:

AspekDetail
FrekuensiQuarterly (kritis), semesterly (normal)
ReviewerManager langsung atau resource owner
ScopeSemua user + akses atau berdasarkan risk
OutcomeApprove, revoke, atau modify

Proses Access Review

100%

Implementasi dengan Entra ID

Buat access review campaign di Entra ID
# Via Microsoft Graph API
curl -X POST "https://graph.microsoft.com/v1.0/identityGovernance/accessReviews/definitions" \
  -H "Authorization: Bearer $TOKEN" \
  -H "Content-Type: application/json" \
  -d '{
    "displayName": "Quarterly Access Review - Engineering",
    "scope": {
      "query": "./members",
      "queryType": "MicrosoftGraph"
    },
    "reviewers": [
      {
        "query": "/users/manager-id",
        "queryType": "MicrosoftGraph"
      }
    ],
    "settings": {
      "autoApplyDecisionsEnabled": true,
      "justificationRequiredOnApproval": true
    }
  }'

Attestation

Konsep Attestation

Attestation adalah pernyataan formal bahwa akses yang diberikan sudah divalidasi:

  • User attestation — user mengkonfirmasi bahwa mereka masih membutuhkan akses
  • Manager attestation — manager mengkonfirmasi akses team sesuai kebutuhan
  • System attestation — otomasi memvalidasi akses berdasarkan rules

Attestation Schedule

Access TypeAttestation Frequency
Privileged (admin)Monthly
Sensitive dataQuarterly
Standard accessSemi-annual
Low-riskAnnual

Segregation of Duties (SoD)

Konsep SoD

SoD memastikan bahwa tidak ada satu user yang memiliki kombinasi akses yang bisa menyalahgunakan kekuasaan:

Kombinasi TerlarangRisiko
Create vendor + Approve paymentFraud pembayaran
Create user + Assign admin rolePrivilege escalation
Approve code + Deploy to productionUnauthorized deployment
Create PO + Receive goodsProcurement fraud

Implementasi SoD

text
Policy: Tidak ada user yang boleh memiliki:
  Role: "purchase-request-creator" DAN "purchase-approver"
  
Enforcement:
  1. Define conflicting roles
  2. Check saat role assignment
  3. Block jika konflik terdeteksi
  4. Escalate ke manager untuk exception

SoD Matrix

text
              Requester  Approver  Executor  Reviewer
Requester        -        ConFLICT  OK       OK
Approver      CONFLICT      -       OK       OK
Executor        OK         OK        -      CONFLICT
Reviewer        OK         OK      CONFLICT   -

Warning

SoD violations harus ditangani segera. Jika ditemukan user dengan kombinasi akses yang melanggar SoD, akses harus direvisi atau dikecualikan dengan compensating controls yang terdokumentasi.

Compliance Requirements

FrameworkAccess Review Requirement
SOXQuarterly review untuk financial systems
HIPAAAnnual review untuk PHI access
GDPRReview saat purpose change
PCI-DSSQuarterly review untuk cardholder data

Automation Governance

Automated Access Reviews

PythonScript automated access review
import json
from datetime import datetime, timedelta
 
def check_stale_access(users, threshold_days=90):
    stale = []
    for user in users:
        last_login = datetime.fromisoformat(user['last_login'])
        if datetime.now() - last_login > timedelta(days=threshold_days):
            stale.append({
                'user': user['username'],
                'last_login': user['last_login'],
                'roles': user['roles']
            })
    return stale

Penutup

Inti yang harus dibawa pulang:

  • Access reviews dilakukan secara periodic untuk memvalidasi akses.
  • Attestation memastikan user dan manager mengkonfirmasi akses yang diberikan.
  • SoD mencegah kombinasi akses yang bisa disalahgunakan.
  • Automation membantu mengelola review untuk organisasi besar.

Di episode 11 selanjutnya kita akan membahas Privileged Access Management (PAM) — vaulting, session management, dan just-in-time access. Siapkan keamanan privileged kalian!

Belajar IAM Engineer - Access Governance & Reviews | Belajar IAM Engineer