# Autentikasi dan otorisasi: bedanya identitas dan izin

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Autentikasi memeriksa identitas yang digunakan. Otorisasi menentukan tindakan dan data yang boleh diakses. Aplikasi memerlukan keduanya, termasuk pada API dan pekerjaan otomatis.

URL kanonis: https://kompli.id/panduan/keamanan/autentikasi-dan-otorisasi/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Login dan izin akses menjawab hal berbeda

**Autentikasi memeriksa identitas; otorisasi menentukan izin.** Pada akun manusia, autentikasi dapat melibatkan kata sandi, passkey, atau faktor lain. Setelah identitas dikenali, sistem tetap harus memeriksa apakah tindakan yang diminta diperbolehkan.

Contoh fiktif: pegawai sudah masuk ke aplikasi kantor, tetapi tidak semua pegawai boleh mengubah rekening pembayaran. Login berhasil tidak berarti akses ke seluruh menu dan data telah disetujui.

## Alur yang perlu dibedakan

**Identitas dikenali, izin tetap diperiksa**

Contoh fiktif: pelanggan ingin mengunduh faktur.

1. **Autentikasi:** Sistem memeriksa identitas akun dengan mekanisme yang disepakati.
2. **Otorisasi:** Server memeriksa apakah akun boleh mengunduh faktur tersebut.
3. **Keputusan:** Izin sesuai: kirim faktur. Tidak sesuai: tolak tanpa mengirim isinya.

MFA membantu autentikasi; pemeriksaan izin tetap diperlukan pada objek yang diminta.

Rujukan: [Authorization Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html); [SP 800-63B-4](https://pages.nist.gov/800-63-4/sp800-63b.html).

Sesi menyimpan konteks setelah proses masuk. Keberadaan sesi tidak boleh menggantikan pemeriksaan izin saat seseorang meminta data atau melakukan tindakan baru. Akun layanan dan integrasi API juga memiliki identitas serta izin yang perlu dibatasi.

## Contoh dua pelanggan dan satu admin

Pelanggan A boleh membuka pesanan A. Pelanggan B boleh membuka pesanan B. Petugas dukungan hanya boleh melihat bagian yang diperlukan untuk menangani keluhan, sesuai penugasan. Izin “admin” tidak harus berarti dapat melakukan semua tindakan tanpa batas.

Tim perlu menuliskan aturan tersebut sebelum menguji aplikasi. Gunakan dua akun dan pesanan buatan untuk memastikan akses lintas pelanggan ditolak. Lalu periksa operasi sah tetap dapat dilakukan. Menyembunyikan menu atau mengganti nomor pesanan menjadi sulit ditebak belum menjadi bukti otorisasi di server.

## Bagaimana jika pegawai pindah peran?

Tinjau izin lama, berikan izin baru sesuai tugas, dan cabut akses yang tidak lagi diperlukan. Periksa sesi, token, akun integrasi, serta akses darurat yang berkaitan. Mengubah nama jabatan pada profil belum tentu mengubah izin sistem.

Langkah operasionalnya dibahas pada [pengamanan akun dan akses](/panduan/keamanan/mengamankan-akun-dan-akses/). Untuk aplikasi yang memisahkan banyak pelanggan, lanjutkan ke [pemeriksaan akses API](/panduan/keamanan/keamanan-api-akses-data/).

## Coba bedakan

<details class="learning-answer"><summary>MFA sudah aktif, tetapi pelanggan A masih dapat mengunduh faktur B. Bagian mana yang bermasalah?</summary><p>Contoh ini menunjukkan masalah otorisasi: identitas A sudah dikenali, tetapi izin terhadap faktur B tidak diperiksa dengan benar. MFA membantu autentikasi; ia tidak memperbaiki aturan akses objek.</p></details>

Baca [Broken Access Control](/panduan/owasp/broken-access-control/) untuk masalah izin dan [Authentication Failures](/panduan/owasp/authentication-failures/) untuk kelemahan login, sesi, serta pemulihan.

## Panduan penerapan terkait

Untuk menerapkan login lintas layanan, baca [OAuth dan OpenID Connect](/panduan/keamanan/oauth-dan-openid-connect/) atau [SAML SSO](/panduan/keamanan/sso-saml/). Setelah login, periksa [sesi dan pencabutan token](/panduan/keamanan/sesi-login-dan-token/).
## Sumber rujukan

- [OWASP — Authorization Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html) — Definisi authorization, least privilege, deny by default, validasi izin setiap request
- [NIST SP 800-63B-4 — Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) — Authentication dan session management

## Jalur belajar: Dasar keamanan aplikasi

Materi berikutnya: [Kenali OWASP dan proyeknya](https://kompli.id/panduan/owasp/apa-itu-owasp/)

[Lihat urutan belajar](https://kompli.id/belajar/#dasar-keamanan-aplikasi)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Keamanan API: akses pengguna, tenant, token, dan batas penggunaan](https://kompli.id/panduan/keamanan/keamanan-api-akses-data/)
- [Broken Access Control: akses melewati izin pengguna](https://kompli.id/panduan/owasp/broken-access-control/)

