Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cross-service prévention adjointe confuse
Le problème de député confus est un problème de sécurité dans lequel une entité qui n’est pas autorisée à effectuer une action peut contraindre une entité plus privilégiée à le faire. En AWS, l'usurpation d'identité interservices peut entraîner la confusion du problème des adjoints. Cross-service l'usurpation d'identité peut se produire lorsqu'un service (le service appelant) appelle un autre service (le service appelé). Le service d'appel peut être manipulé pour utiliser ses autorisations afin d'agir sur les ressources d'un autre client d'une manière à laquelle il ne devrait pas être autorisé à accéder autrement. Pour éviter cela, AWS fournit des outils qui vous aident à protéger vos données pour tous les services avec des principaux de service qui ont eu accès aux ressources de votre compte. Pour une description détaillée de ce problème, consultez le problème d'adjoint confus dans le guide de l'utilisateur IAM.
Nous vous recommandons d'utiliser aws:SourceArn les clés contextuelles de condition aws:SourceAccount globale dans les politiques relatives aux ressources afin de limiter les autorisations dont dispose AWS Transfer Family pour la ressource. Si vous utilisez les deux clés de contexte de condition globale, la valeur aws:SourceAccount et le compte de la valeur aws:SourceArn doit utiliser le même ID de compte lorsqu’il est utilisé dans la même déclaration de stratégie.
Le moyen le plus efficace de se protéger contre le problème de l’adjoint confus consiste à utiliser l’Amazon Resource Name (ARN) exact de la ressource que vous souhaitez autoriser. Si vous spécifiez plusieurs ressources, utilisez la clé de condition de contexte aws:SourceArn globale avec des caractères génériques (*) pour les parties inconnues de l'ARN. Par exemple, arn:aws:transfer::.region::account-id:server/*
AWS Transfer Family utilise les types de rôles suivants :
-
Rôle utilisateur : permet aux utilisateurs gérés par le service d'accéder aux ressources nécessaires de Transfer Family. AWS Transfer Family assume ce rôle dans le contexte d'un ARN utilisateur de Transfer Family.
-
Rôle d'accès : permet d'accéder uniquement aux fichiers Amazon S3 en cours de transfert. Pour les transferts AS2 entrants, le rôle d'accès utilise l'Amazon Resource Name (ARN) pour le contrat. Pour les transferts AS2 sortants, le rôle d'accès utilise l'ARN du connecteur.
-
Rôle d'invocation : à utiliser avec Amazon API Gateway en tant que fournisseur d'identité personnalisé du serveur. Transfer Family assume ce rôle dans le contexte de l'ARN d'un serveur Transfer Family.
-
Rôle de journalisation : utilisé pour enregistrer les entrées dans Amazon CloudWatch. Transfer Family utilise ce rôle pour enregistrer les informations relatives aux réussites et aux échecs, ainsi que les informations relatives aux transferts de fichiers. Transfer Family assume ce rôle dans le contexte de l'ARN d'un serveur Transfer Family. Pour les transferts AS2 sortants, le rôle de journalisation utilise l'ARN du connecteur.
-
Rôle d'exécution : permet à un utilisateur de Transfer Family d'appeler et de lancer des flux de travail. Transfer Family assume ce rôle dans le contexte d'un ARN de flux de travail Transfer Family.
Pour plus d’informations, consultez Politiques et autorisations dans IAM dans le Guide de l’utilisateur IAM.
Note
Dans les exemples suivants, remplacez chacun user input
placeholder par vos propres informations.
Note
Dans nos exemples, nous utilisons à la fois ArnLike etArnEquals. Ils sont identiques sur le plan fonctionnel et vous pouvez donc utiliser l'un ou l'autre lorsque vous élaborez vos politiques. La documentation Transfer Family ArnLike est utilisée lorsque la condition contient un caractère générique et ArnEquals pour indiquer une condition de correspondance exacte.
AWS Transférer le rôle de l'utilisateur Family : prévention des adjoints confuse entre les services
L'exemple de politique suivant permet à n'importe quel utilisateur de n'importe quel serveur du compte d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:transfer:us-east-1:123456789012:user/*" } } } ] }
L'exemple de politique suivant permet à n'importe quel utilisateur d'un serveur spécifique d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnEquals": { "aws:SourceArn": "arn:aws:transfer:us-east-1:123456789012:user/server-id/*" } } } ] }
L'exemple de politique suivant permet à un utilisateur spécifique d'un serveur spécifique d'assumer le rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:transfer:us-east-1:123456789012:user/server-id/user-name" } } } ] }
AWS Transférer le rôle du flux de travail familial dans l'ensemble des services : prévention des adjoints
L'exemple de politique suivant permet à n'importe quel flux de travail du compte d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:transfer:us-west-2:111122223333:workflow/*" } } } ] }
L'exemple de politique suivant permet à un flux de travail spécifique d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:transfer:us-west-2:111122223333:workflow/workflow-id" } } } ] }
AWS Transférer le rôle du connecteur familial dans l'ensemble des services : prévention des adjoints confuse
L'exemple de politique suivant permet à n'importe quel connecteur du compte d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:transfer:us-east-1:123456789012:connector/*" } } } ] }
L'exemple de politique suivant permet à un connecteur spécifique d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:transfer:us-east-1:123456789012:connector/connector-id" } } } ] }
AWS Transfert : rôle d'enregistrement et d'invocation de la famille dans l'ensemble des services, confusion entre les services, prévention des
Note
Les exemples suivants peuvent être utilisés à la fois dans les rôles de journalisation et d'invocation.
Dans ces exemples, vous pouvez supprimer les détails de l'ARN d'un flux de travail si aucun flux de travail n'est associé à votre serveur.
L'exemple de logging/invocation politique suivant permet à n'importe quel serveur (et flux de travail) du compte d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAllServersWithWorkflowAttached", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:transfer:us-west-2:111122223333:server/*", "arn:aws:transfer:us-west-2:111122223333:workflow/*" ] } } } ] }
L'exemple de logging/invocation politique suivant permet à un serveur (et à un flux de travail) spécifique d'assumer ce rôle.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSpecificServerWithWorkflowAttached", "Effect": "Allow", "Principal": { "Service": "transfer.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnEquals": { "aws:SourceArn": [ "arn:aws:transfer:us-west-2:111122223333:server/server-id", "arn:aws:transfer:us-west-2:111122223333:workflow/workflow-id" ] } } } ] }