# Akses admin dan PAM: persetujuan, batas waktu, dan bukti

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Akses admin dapat mengubah layanan dan membuka data penting. Pengelolaannya perlu mencakup pemilik, alasan penggunaan, persetujuan, pemantauan, serta pencabutan yang dapat dibuktikan.

URL kanonis: https://kompli.id/panduan/keamanan/akses-admin-dan-pam/
Sumber diakses: 2026-09-30
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Apa yang dimaksud PAM?

**Privileged access management (PAM) adalah pengelolaan akses dengan kewenangan tinggi**, misalnya mengubah konfigurasi, membuat admin baru, atau membaca cadangan data. Cakupannya meliputi proses dan pengamanan akses; memasang produk PAM saja belum membuktikan seluruh akun penting sudah terkendali.

Pisahkan akun untuk pekerjaan biasa dari kewenangan admin bila sistem mendukungnya. NIST SP 800-171 Rev. 3 membahas pembatasan pengguna berhak tinggi dan pencatatan fungsi istimewa dalam konteks pelindungan CUI Amerika Serikat. Di sini prinsipnya menjadi rujukan teknis, bukan kewajiban otomatis untuk semua bisnis Indonesia.

## Contoh: teknisi memperbaiki konfigurasi produksi

Contoh fiktif: teknisi perlu mengubah satu konfigurasi aplikasi pada waktu pemeliharaan. Ia tidak membutuhkan akses permanen ke seluruh database pelanggan.

Pemilik layanan menyetujui pekerjaan, sistem yang boleh diubah, dan waktu akses. Teknisi memakai identitasnya sendiri. Setelah pekerjaan dan pemeriksaan layanan selesai, izin tambahan dicabut. Tim memeriksa bahwa fungsi admin memang ditolak sesudahnya, bukan hanya menutup tiket.

Bila sistem belum mendukung akses otomatis berbatas waktu, catat siapa yang wajib mencabutnya dan bagaimana keterlambatan diketahui. Keterbatasan alat tidak boleh membuat pengecualian tanpa pemilik.

## Catatan minimum untuk satu pekerjaan admin

| Catatan | Contoh fiktif |
| --- | --- |
| Alasan dan cakupan | Memperbaiki konfigurasi antrean aplikasi produksi |
| Peminta dan pemberi izin | Teknisi aplikasi dan pemilik layanan |
| Kewenangan | Ubah konfigurasi antrean; tanpa ekspor data pelanggan |
| Waktu dan penghentian | Selama pekerjaan yang disetujui; pencabutan diperiksa sesudahnya |
| Bukti | ID perubahan, peristiwa penggunaan akses, hasil uji layanan dan penolakan izin lama |

Jangan memasukkan kata sandi, token, atau data pelanggan ke catatan tersebut. Batasi akses ke log dan rekaman sesuai kebutuhan pemeriksaan.

## MFA, vendor, dan akun darurat

Utamakan pengamanan yang tahan phishing untuk akses berisiko tinggi bila tersedia, dengan prosedur pemulihan yang diuji. Jangan mengandalkan MFA untuk menutup izin yang terlalu luas; server tetap perlu memeriksa setiap tindakan.

Akses vendor perlu identitas, tugas, batas waktu, dan pemilik internal yang jelas. Akun darurat harus dapat dipakai saat jalur biasa gagal, tetapi tetap dilindungi, dipantau, serta ditinjau setelah digunakan. Uji kesiapan dengan skenario terencana agar mekanismenya tidak bergantung pada layanan yang sedang bermasalah.

## Kapan pengelolaan dianggap bekerja?

Periksa apakah daftar admin mencakup aplikasi, cloud, email, domain, cadangan, dan identitas nonmanusia yang relevan. Uji bahwa pengguna biasa tidak dapat menjalankan fungsi istimewa; periksa pula bekas admin, vendor selesai kontrak, dan izin darurat.

Untuk tugas otomatis, baca [akun layanan dan identitas workload](/panduan/keamanan/akun-layanan-dan-identitas-workload/). Untuk perubahan pegawai, gunakan [checklist akses pegawai](/template/checklist-akses-pegawai/). Jadwal tinjauan ditentukan berdasarkan risiko dan kebutuhan organisasi, bukan satu frekuensi universal.
## Sumber rujukan

- [NIST SP 800-171 Rev. 3 — Protecting Controlled Unclassified Information](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/800-171r3/NIST.SP.800-171r3.html) — Bagian 03.01.05–03.01.07: least privilege, akun dan fungsi berhak tinggi
- [OWASP — Authorization Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html) — Least privilege; deny by default; pemeriksaan izin
- [NIST SP 800-63B-4 — Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) — Bagian 3.2.5 dan 4: phishing resistance dan pengelolaan autentikator

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Akun layanan dan identitas workload: izin untuk proses otomatis](https://kompli.id/panduan/keamanan/akun-layanan-dan-identitas-workload/)
- [Langkah saat akun admin diduga diambil alih](https://kompli.id/panduan/keamanan/akun-admin-diambil-alih/)

