View a markdown version of this page

Verhindern Sie dienstübergreifenden Identitätswechsel - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verhindern Sie dienstübergreifenden Identitätswechsel

Insofern AWS kann dienstübergreifender Identitätswechsel zu einem verwirrten Stellvertreter-Problem führen. Wenn ein Dienst einen anderen Dienst anruft, kommt es zu dienstübergreifendem Identitätswechsel, wenn ein Dienst einen anderen Dienst manipuliert, um seine Berechtigungen zu nutzen, um auf eine Weise auf die Ressourcen eines Kunden zu reagieren, die sonst nicht zulässig wäre. Um diesen Angriff zu verhindern, AWS stellt Tools zur Verfügung, mit denen Sie Ihre Daten schützen können, sodass nur Dienste mit legitimen Berechtigungen Zugriff auf die Ressourcen in Ihrem Konto erhalten.

Wir empfehlen, die aws:SourceAccount Bedingungen aws:SourceArn und in Ihren Richtlinien zu verwenden, um die Berechtigungen einzuschränken, die AWS Control Tower einem anderen Service für den Zugriff auf Ihre Ressourcen gewährt.

  • Verwenden Sie aws:SourceArn diese Option, wenn Sie möchten, dass nur eine Ressource dem dienstübergreifenden Zugriff zugeordnet wird.

  • Verwenden Sie diese Option, aws:SourceAccount wenn Sie zulassen möchten, dass jede Ressource in diesem Konto der dienstübergreifenden Nutzung zugeordnet wird.

  • Wenn der aws:SourceArn Wert die Konto-ID nicht enthält, z. B. den ARN für einen Amazon S3-Bucket, müssen Sie beide Bedingungen verwenden, um die Berechtigungen einzuschränken.

  • Wenn Sie beide Bedingungen verwenden und der aws:SourceArn Wert die Konto-ID enthält, müssen der aws:SourceAccount Wert und das Konto im aws:SourceArn Wert dieselbe Konto-ID aufweisen, wenn sie in derselben Richtlinienerklärung verwendet werden

Weitere Informationen und Beispiele finden Sie unter https://docs.aws.amazon.com/controltower/latest/userguide/conditions-for-role-trust.html.