View a markdown version of this page

Cross-service verwirrt, stellvertretender Vertreter der Prävention - Amazon Chime

Hinweis zum Ende des Supports: Am 20. Februar 2026 AWS wird der Support für den Amazon Chime-Dienst eingestellt. Nach dem 20. Februar 2026 können Sie nicht mehr auf die Amazon Chime-Konsole oder die Amazon Chime-Anwendungsressourcen zugreifen. Weitere Informationen finden Sie im Blogbeitrag. https://aws.amazon.com/blogs/messaging-and-targeting/update-on-support-for-amazon-chime/ Hinweis: Dies hat keinen Einfluss auf die Verfügbarkeit des Amazon Chime SDK-Service.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Cross-service verwirrt, stellvertretender Vertreter der Prävention

Das Problem der verwirrten Stellvertreter ist ein Problem der Informationssicherheit, das auftritt, wenn eine Entität ohne die Erlaubnis, eine Aktion auszuführen, eine Entität mit mehr Rechten zur Ausführung der Aktion auffordert. Dies kann es böswilligen Akteuren ermöglichen, Befehle auszuführen oder Ressourcen zu ändern, zu deren Ausführung sie sonst nicht berechtigt wären oder auf die sie nicht zugreifen könnten. Weitere Informationen finden Sie im AWS Identity and Access Management Benutzerhandbuch unter Das verwirrte Stellvertreter-Problem.

In AWS kann der dienstübergreifende Identitätswechsel zu einem verwirrten Stellvertreter-Szenario führen. Cross-service Ein Identitätswechsel tritt auf, wenn ein Dienst (der aufrufende Dienst) einen anderen Dienst (den aufgerufenen Dienst) aufruft. Ein böswilliger Akteur kann den aufrufenden Dienst nutzen, um Ressourcen in einem anderen Dienst zu verändern, indem er Berechtigungen nutzt, über die er normalerweise nicht verfügt.

AWS bietet Dienstprinzipalen verwalteten Zugriff auf Ressourcen in Ihrem Konto, um Sie beim Schutz Ihrer Ressourcen zu unterstützen. Wir empfehlen, den aws:SourceAccount globalen Bedingungskontextschlüssel in Ihren Ressourcenrichtlinien zu verwenden. Diese Schlüssel schränken die Berechtigungen ein, die Amazon Chime einem anderen Service für diese Ressource erteilt.

Das folgende Beispiel zeigt eine S3-Bucket-Richtlinie, die den aws:SourceAccount globalen Bedingungskontextschlüssel im konfigurierten CallDetailRecords S3-Bucket verwendet, um das verwirrte Stellvertreter-Problem zu vermeiden.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AmazonChimeAclCheck668426", "Effect": "Allow", "Principal": { "Service": "chime.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::your-cdr-bucket", "Condition": { "StringEquals": { "aws:SourceAccount": "112233446677" } } }, { "Sid": "AmazonChimeWrite668426", "Effect": "Allow", "Principal": { "Service": "chime.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::your-cdr-bucket/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceAccount": "112233446677" } } } ] }