Panduan / Keamanan informasi

Autentikasi dan otorisasi: bedanya identitas dan izin

Autentikasi memeriksa identitas yang digunakan. Otorisasi menentukan tindakan dan data yang boleh diakses. Aplikasi memerlukan keduanya, termasuk pada API dan pekerjaan otomatis.

Di halaman ini

Login dan izin akses menjawab hal berbeda

Autentikasi memeriksa identitas; otorisasi menentukan izin. Pada akun manusia, autentikasi dapat melibatkan kata sandi, passkey, atau faktor lain. Setelah identitas dikenali, sistem tetap harus memeriksa apakah tindakan yang diminta diperbolehkan.

Contoh fiktif: pegawai sudah masuk ke aplikasi kantor, tetapi tidak semua pegawai boleh mengubah rekening pembayaran. Login berhasil tidak berarti akses ke seluruh menu dan data telah disetujui.

Alur yang perlu dibedakan

Identitas dikenali, izin tetap diperiksa

Contoh fiktif: pelanggan ingin mengunduh faktur.

  1. Autentikasi

    Sistem memeriksa identitas akun dengan mekanisme yang disepakati.

  2. Otorisasi

    Server memeriksa apakah akun boleh mengunduh faktur tersebut.

  3. Keputusan

    Izin sesuai: kirim faktur. Tidak sesuai: tolak tanpa mengirim isinya.

MFA membantu autentikasi; pemeriksaan izin tetap diperlukan pada objek yang diminta.

Rujukan: Authorization Cheat Sheet · SP 800-63B-4.

Sesi menyimpan konteks setelah proses masuk. Keberadaan sesi tidak boleh menggantikan pemeriksaan izin saat seseorang meminta data atau melakukan tindakan baru. Akun layanan dan integrasi API juga memiliki identitas serta izin yang perlu dibatasi.

Contoh dua pelanggan dan satu admin

Pelanggan A boleh membuka pesanan A. Pelanggan B boleh membuka pesanan B. Petugas dukungan hanya boleh melihat bagian yang diperlukan untuk menangani keluhan, sesuai penugasan. Izin “admin” tidak harus berarti dapat melakukan semua tindakan tanpa batas.

Tim perlu menuliskan aturan tersebut sebelum menguji aplikasi. Gunakan dua akun dan pesanan buatan untuk memastikan akses lintas pelanggan ditolak. Lalu periksa operasi sah tetap dapat dilakukan. Menyembunyikan menu atau mengganti nomor pesanan menjadi sulit ditebak belum menjadi bukti otorisasi di server.

Bagaimana jika pegawai pindah peran?

Tinjau izin lama, berikan izin baru sesuai tugas, dan cabut akses yang tidak lagi diperlukan. Periksa sesi, token, akun integrasi, serta akses darurat yang berkaitan. Mengubah nama jabatan pada profil belum tentu mengubah izin sistem.

Langkah operasionalnya dibahas pada pengamanan akun dan akses. Untuk aplikasi yang memisahkan banyak pelanggan, lanjutkan ke pemeriksaan akses API.

Coba bedakan

MFA sudah aktif, tetapi pelanggan A masih dapat mengunduh faktur B. Bagian mana yang bermasalah?

Contoh ini menunjukkan masalah otorisasi: identitas A sudah dikenali, tetapi izin terhadap faktur B tidak diperiksa dengan benar. MFA membantu autentikasi; ia tidak memperbaiki aturan akses objek.

Baca Broken Access Control untuk masalah izin dan Authentication Failures untuk kelemahan login, sesi, serta pemulihan.

Panduan penerapan terkait

Untuk menerapkan login lintas layanan, baca OAuth dan OpenID Connect atau SAML SSO. Setelah login, periksa sesi dan pencabutan token.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP — Authorization Cheat Sheet ↗OWASP Foundation; rujukan praktik teknis, bukan hukum Indonesia · Definisi authorization, least privilege, deny by default, validasi izin setiap request
  2. NIST SP 800-63B-4 — Authentication and Authenticator Management ↗NIST; rujukan praktik teknis, bukan hukum Indonesia · Authentication dan session management

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda