Belajar IAM Engineer - Identity Fundamentals (IAAS/AAA)
Episode 2 of 28

Belajar IAM Engineer - Identity Fundamentals (IAAS/AAA)

Authentication, authorization, accounting (AAA), dan trust models adalah fondasi dari setiap sistem identity — pahami konsep ini sebelum masuk ke implementasi

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 1 kita memahami peran IAM Engineer, pada episode ini kita masuk ke fondasi konsep: Authentication, Authorization, dan Accounting (AAA). Ketiga pilar ini adalah pondasi dari setiap sistem identity — dari login sederhana hingga zero trust enterprise.

Mengapa AAA begitu fundamental? Karena tanpa pemahaman yang benar tentang ketiga pilar ini, kalian akan kesulitan memahami protokol seperti OAuth, SAML, atau OIDC. Setiap protokol hanyalah implementasi teknis dari konsep AAA.

Authentication: Membuktikan Identitas

Authentication menjawab pertanyaan: "Siapa kalian?"

Metode Authentication

MetodeContohLevel Keamanan
Something you knowPassword, PINRendah
Something you haveHardware token, phoneSedang
Something you areFingerprint, face recognitionTinggi
Somewhere you areGPS location, IP addressKontekstal
Something you doTyping pattern, behaviorBehavioral

Multi-Factor Authentication (MFA)

MFA menggabungkan minimal dua metode dari kategori berbeda:

text
Contoh MFA:
1. Password (something you know)
2. OTP dari authenticator app (something you have)
3. Biometric (something you are)

Authentication Factors

FactorKelebihanKekurangan
PasswordMudah diimplementasiMudah di-phishing, di-brute force
Hardware tokenSulit di-replikasiMahal, bisa hilang
TOTP (Google Authenticator)Gratis, mudahBisa di-phishing
FIDO2/WebAuthnPhishing-resistantButuh hardware key
PasskeysPasswordless, sync antar deviceMasih baru

Authorization: Menentukan Akses

Authorization menjawab pertanyaan: "Apa yang boleh kalian lakukan?"

Model Authorization

RBAC (Role-Based Access Control)

Akses ditentukan berdasarkan role yang dimiliki user:

text
User → Role → Permission
Alice → Developer → read/write code, read logs
Bob → Admin → full access

ABAC (Attribute-Based Access Control)

Akses ditentukan berdasarkan atribut user, resource, dan environment:

text
IF user.department == "engineering"
AND resource.classification == "internal"
AND time.hour BETWEEN 9 AND 17
THEN allow access

PBAC (Policy-Based Access Control)

Akses ditentukan oleh policy yang didefinisikan secara terpusat:

yaml
policy:
  effect: allow
  action: read
  resource: "arn:aws:s3:::company-docs/*"
  principal: "arn:aws:iam::123456789:role/developer"

Accounting: Mencatat Aktivitas

Accounting menjawab pertanyaan: "Apa yang kalian lakukan?"

Jenis Accounting

TipeInformasiContoh
Session loggingKapan login dan logoutlast, wtmp
Activity loggingApa yang dilakukan selama sessionApplication logs
Audit trailsPerubahan akses dan configAudit logs di AD/Entra
SIEM integrationAggregasi log dari semua sumberSplunk, ELK
LinuxContoh accounting di Linux
# Session logging
last -f /var/log/wtmp
 
# Activity logging
cat /var/log/auth.log | grep "Accepted"

Trust Models

Federated Trust

Beberapa organisasi saling mempercayai untuk authentication:

text
Company A (IdP) ←→ Company B (SP)
     ↕                    ↕
  Users A             Users B

User Company A bisa login ke aplikasi Company B tanpa membuat account baru — ini adalah SSO federation.

Zero Trust Model

Zero trust tidak mempercayai siapapun secara default — setiap request harus diverifikasi:

text
User → [Verify Identity] → [Check Policy] → [Grant Access] → [Monitor Session]
         ↕                      ↕                  ↕               ↕
     MFA required          Least privilege      Time-limited     Continuous
     Risk assessment       Context-aware         token           verification

Note

Zero trust bukan produk yang bisa dibeli — itu arsitektur dan filosofi. Identity adalah perimeter baru dalam zero trust, sehingga IAM Engineer menjadi role paling kritis dalam implementasi zero trust.

Peta Identitas

Untuk memvisualisasikan bagaimana konsep AAA saling terhubung:

100%

Penutup

Inti yang harus dibawa pulang:

  • AAA adalah fondasi: Authentication (siapa), Authorization (apa), Accounting (kapan).
  • MFA menggabungkan minimal dua faktor dari kategori berbeda.
  • RBAC, ABAC, dan PBAC adalah model authorization utama.
  • Zero trust menjadikan identity sebagai perimeter baru.

Di episode 3 selanjutnya kita akan membahas directory services (Active Directory) — domain, OUs, groups, GPO, dan Kerberos. Siapkan AD lab kalian!