Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prevenzione del problema "confused deputy" tra servizi
Con "confused deputy" si intende un problema di sicurezza in cui un'entità che non dispone dell'autorizzazione per eseguire una certa operazione può costringere un'entità con più privilegi a eseguire tale operazione. Nel AWS, l'impersonificazione tra diversi servizi può portare alla confusione del vicesceriffo. La rappresentazione tra servizi può verificarsi quando un servizio (il servizio chiamante) effettua una chiamata a un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare ciò, Amazon Web Services fornisce strumenti per aiutarti a proteggere i tuoi dati per tutti i servizi con entità di servizio a cui è stato concesso l'accesso alle risorse del tuo account.
Ti consigliamo di utilizzare le chiavi di contesto aws:SourceArn
e le chiavi di contesto della condizione aws:SourceAccount
globale nelle politiche delle risorse per limitare le autorizzazioni concesse a un altro servizio per l'accesso alle tue risorse. AWS Audit Manager
-
Utilizza
aws:SourceArn
se desideri consentire l'associazione di una sola risorsa all'accesso tra servizi. Se desideri specificare più risorse, puoi anche usareaws:SourceArn
con un carattere jolly (*
).Ad esempio, potresti utilizzare un SNS argomento di Amazon per ricevere notifiche di attività da Audit Manager. In questo caso, nella politica di accesso agli SNS argomenti, il ARN valore di
aws:SourceArn
è la risorsa Audit Manager da cui proviene la notifica. Poiché è probabile che tu disponga di più risorse Gestione audit, ti consigliamo di utilizzareaws:SourceArn
con un carattere jolly. Ciò consente di specificare tutte le risorse di Audit Manager nella politica di accesso agli SNS argomenti. -
Utilizza
aws:SourceAccount
se desideri consentire l'associazione di qualsiasi risorsa in tale account all'uso tra servizi. -
Se il
aws:SourceArn
valore non contiene l'ID dell'account, ad esempio un bucket Amazon S3ARN, devi utilizzare entrambe le chiavi di contesto della condizione globale per limitare le autorizzazioni. -
Se utilizzi entrambe le condizioni globali e il valore
aws:SourceArn
contiene l’ID account, il valoreaws:SourceAccount
e l’account nel valoreaws:SourceArn
devono utilizzare lo stesso ID account quando viene utilizzato nella stessa dichiarazione di policy. -
Il modo più efficace per proteggersi dal confuso problema del vice è utilizzare la chiave di contesto ARN della condizione
aws:SourceArn
globale con l'intera risorsa. Se non conosci l'intero Amazon Resource Name (ARN) della risorsa o se stai specificando più risorse, usa la chiaveaws:SourceArn
global context condition con caratteri jolly (*
) per le parti sconosciute di. ARN Ad esempioarn:aws:
.servicename
:*:123456789012
:*
Supporto confused deputy Gestione audit
Gestione audit fornisce un supporto confused deputy nei seguenti scenari. Gli esempi di policy seguenti mostrano il modo in cui puoi utilizzare le chiavi di contesto delle condizioni globali aws:SourceArn
e aws:SourceAccount
per prevenire il problema confused deputy.
Gestione audit non fornisce un supporto confused deputy per la chiave gestita dal cliente fornita nelle impostazioni Configurazione delle impostazioni di crittografia dei dati di Gestione audit. Se hai fornito la tua chiave gestita dal cliente, non puoi utilizzare aws:SourceAccount
o aws:SourceArn
condizionare tale politica KMS chiave.