Belajar IAM Engineer - Privileged Access Management (PAM)
Episode 11 of 28

Belajar IAM Engineer - Privileged Access Management (PAM)

Vaulting credential, session management, dan just-in-time access memastikan privileged accounts tidak menjadi celah keamanan terbesar di organisasi

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 10 kita membahas access governance & reviews, pada episode ini kita masuk ke Privileged Access Management (PAM) — disiplin yang mengelola akses administrator dan service accounts yang memiliki kekuasaan paling tinggi di infrastruktur. PAM adalah lapisan keamanan terakhir yang mencegah compromis berantai.

Mengapa PAM kritis? Karena privileged accounts adalah target utama attacker. Satu credential admin yang dikompromi bisa membuka akses ke seluruh infrastruktur. PAM memastikan bahwa privileged access hanya digunakan saat diperlukan, tercatat, dan bisa dicabut segera.

Komponen PAM

Credential Vaulting

Password admin disimpan di vault terpusat, bukan di sticky notes atau password manager pribadi:

text
Admin → Request Access → Vault → Credentials diterbitkan → Session dimulai → Session direkam → Credentials dicabut

Session Management

Setiap sesi privileged direkam untuk audit:

AspekDetail
RecordingFull session recording (video + command)
TimestampKapan sesi dimulai dan berakhir
TargetServer/service apa yang diakses
JustificationMengapa akses diperlukan

Just-in-Time (JIT) Access

Akses privileged diberikan hanya saat dibutuhkan dan expired otomatis:

JIT access request
# User request access ke admin role
az role assignment create \
  --assignee $USER_ID \
  --role "Virtual Machine Contributor" \
  --scope /subscriptions/$SUB_ID/resourceGroups/$RG \
  --start-date $(date -u +%Y-%m-%dT%H:%M:%S) \
  --end-date $(date -u -d '+2 hours' +%Y-%m-%dT%H:%M:%S)

Tools PAM

ToolTipeFitur Utama
HashiCorp VaultOpen-sourceSecret management, dynamic credentials
CyberArkCommercialEnterprise PAM, session recording
Azure PIMCloud-nativeJust-in-time access di Entra ID
TeleportOpen-sourceSession recording, certificate-based access

HashiCorp Vault Setup

Install & Start

LinuxSetup HashiCorp Vault dev mode
vault server -dev -dev-root-token-id=root
export VAULT_ADDR='http://127.0.0.1:8200'

Store Secrets

LinuxStore dan retrieve secrets
# Enable KV secrets engine
vault secrets enable -path=secret kv-v2
 
# Store secret
vault kv put secret/db-credentials username=admin password=s3cret
 
# Retrieve secret
vault kv get -field=password secret/db-credentials

Dynamic Credentials

Vault bisa generate credentials on-the-fly:

LinuxDynamic database credentials
# Enable database secrets engine
vault secrets enable database
 
# Configure PostgreSQL connection
vault write database/config/postgres \
  plugin_name=postgresql-database-plugin \
  connection_url="postgresql://{{username}}:{{password}}@db:5432/app" \
  allowed_roles="readonly" \
  username="admin" \
  password="admin"
 
# Generate dynamic credential (auto-expire)
vault read database/creds/readonly
# Output: username=v-appuser-xxx password=xyz expires=1h

Azure PIM (Privileged Identity Management)

Konsep PIM

PIM di Entra ID memberikan just-in-time admin access:

FiturFungsi
Time-limited roleAdmin role aktif hanya 1-8 jam
Approval requiredManager harus approve sebelum akses aktif
MFA requiredMFA wajib saat activation
Audit trailSemua activation tercatat
Activate admin role via PIM
# Request activation of Global Admin role
az rest --method POST \
  --uri "https://graph.microsoft.com/v1.0/privilegedAccess/aadRoles/roleScheduleInstances" \
  --body '{
    "accessId": "roleAssignmentSchedule",
    "principalId": "user-id",
    "roleDefinitionId": "role-id",
    "scheduleInfo": {
      "startDateTime": "2026-08-16T10:00:00Z",
      "expiration": {
        "type": "afterDuration",
        "duration": "PT2H"
      }
    }
  }'

Important

PAM harus diterapkan untuk SEMUA privileged accounts: domain admin, cloud admin, database admin, dan service accounts. Tidak ada exception. Jika ada admin yang "butuh akses terus-menerus", itu tanda ada masalah desain yang perlu diperbaiki.

Best Practices PAM

  1. No standing privileges — semua akses admin harus JIT
  2. MFA wajib — untuk semua activation privileged role
  3. Session recording — rekam semua sesi privileged
  4. Credential rotation — rotate password secara otomatis
  5. Break-glass procedure — prosedur darurat untuk akses saat IdP down

Penutup

Inti yang harus dibawa pulang:

  • PAM memastikan privileged access hanya digunakan saat diperlukan.
  • Vaulting, session recording, dan JIT access adalah tiga pilar PAM.
  • HashiCorp Vault dan Azure PIM adalah tool utama untuk implementasi PAM.
  • Tidak ada standing privileges — semua akses admin harus time-limited.

Di episode 12 selanjutnya kita akan membahas application integration (OIDC/SAML apps) — mengintegrasikan aplikasi ke IdP, SCIM, dan troubleshooting. Siapkan integrasi apps kalian!

Belajar IAM Engineer - Privileged Access Management (PAM) | Belajar IAM Engineer