Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Impedisci l'impersonificazione tra servizi
Nel AWS, l'impersonificazione tra servizi può portare al confuso problema dei vice. Quando un servizio chiama un altro servizio, si verifica l'impersonificazione tra servizi se un servizio manipola un altro servizio per utilizzare le proprie autorizzazioni per agire sulle risorse di un cliente in un modo che non sarebbe altrimenti consentito. Per prevenire questo attacco, AWS fornisce strumenti per aiutarti a proteggere i tuoi dati, in modo che solo i servizi con autorizzazioni legittime possano accedere alle risorse del tuo account.
Ti consigliamo di utilizzare le aws:SourceAccount condizioni aws:SourceArn and nelle tue policy, per limitare le autorizzazioni che AWS Control Tower concede a un altro servizio per l'accesso alle tue risorse.
-
Usalo
aws:SourceArnse desideri associare una sola risorsa all'accesso tra servizi. -
Usa
aws:SourceAccountse desideri consentire a qualsiasi risorsa di quell'account di essere associata all'uso tra servizi. -
Se il
aws:SourceArnvalore non contiene l'ID dell'account, ad esempio l'ARN per un bucket Amazon S3, devi utilizzare entrambe le condizioni per limitare le autorizzazioni. -
Se utilizzi entrambe le condizioni e se il
aws:SourceArnvalore contiene l'ID dell'account, ilaws:SourceAccountvalore e l'account nelaws:SourceArnvalore devono mostrare lo stesso ID account se utilizzati nella stessa dichiarazione politica
Per maggiori informazioni ed esempi, consulta https://docs.aws.amazon.com/controltower/latest/userguide/conditions-for-role-trust.html.