Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verhindern Sie dienstübergreifenden Identitätswechsel
Insofern AWS kann dienstübergreifender Identitätswechsel zu einem verwirrten Stellvertreter-Problem führen. Wenn ein Dienst einen anderen Dienst anruft, kommt es zu dienstübergreifendem Identitätswechsel, wenn ein Dienst einen anderen Dienst manipuliert, um seine Berechtigungen zu nutzen, um auf eine Weise auf die Ressourcen eines Kunden zu reagieren, die sonst nicht zulässig wäre. Um diesen Angriff zu verhindern, AWS stellt Tools zur Verfügung, mit denen Sie Ihre Daten schützen können, sodass nur Dienste mit legitimen Berechtigungen Zugriff auf die Ressourcen in Ihrem Konto erhalten.
Wir empfehlen, die aws:SourceAccount Bedingungen aws:SourceArn und in Ihren Richtlinien zu verwenden, um die Berechtigungen einzuschränken, die AWS Control Tower einem anderen Service für den Zugriff auf Ihre Ressourcen gewährt.
-
Verwenden Sie
aws:SourceArndiese Option, wenn Sie möchten, dass nur eine Ressource dem dienstübergreifenden Zugriff zugeordnet wird. -
Verwenden Sie diese Option,
aws:SourceAccountwenn Sie zulassen möchten, dass jede Ressource in diesem Konto der dienstübergreifenden Nutzung zugeordnet wird. -
Wenn der
aws:SourceArnWert die Konto-ID nicht enthält, z. B. den ARN für einen Amazon S3-Bucket, müssen Sie beide Bedingungen verwenden, um die Berechtigungen einzuschränken. -
Wenn Sie beide Bedingungen verwenden und der
aws:SourceArnWert die Konto-ID enthält, müssen deraws:SourceAccountWert und das Konto imaws:SourceArnWert dieselbe Konto-ID aufweisen, wenn sie in derselben Richtlinienerklärung verwendet werden
Weitere Informationen und Beispiele finden Sie unter https://docs.aws.amazon.com/controltower/latest/userguide/conditions-for-role-trust.html.