View a markdown version of this page

Cross-service verwirrt, stellvertretender Präventionsdienst - AWS Security Incident Response User Guide

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Cross-service verwirrt, stellvertretender Präventionsdienst

Das Problem des verwirrten Stellvertreters ist ein Sicherheitsproblem, bei dem eine Entität, die keine Berechtigung zur Durchführung einer Aktion hat, eine privilegiertere Entität zur Durchführung der Aktion zwingen kann. In AWS kann dienstübergreifender Identitätswechsel zu dem Problem der verwirrten Stellvertreter führen. Cross-service Ein Identitätswechsel kann auftreten, wenn ein Dienst (der aufrufende Dienst) einen anderen Dienst (den aufgerufenen Dienst) anruft. Der Anruf-Dienst kann so manipuliert werden, dass er seine Berechtigungen verwendet, um auf die Ressourcen eines anderen Kunden zu reagieren, auf die er sonst nicht zugreifen dürfte. Um dies zu verhindern, AWS bietet Tools, mit denen Sie Ihre Daten für alle Dienste schützen können, deren Dienstprinzipale Zugriff auf Ressourcen in Ihrem Konto erhalten haben.

Wir empfehlen, die SourceAccount globalen Bedingungskontextschlüssel AWSAWS: SourceArn und: in den Ressourcenrichtlinien zu verwenden, um die Berechtigungen einzuschränken, die Amazon Connect einem anderen Service für die Ressource erteilt. Wenn Sie beide globalen Bedingungskontextschlüssel verwenden, müssen der SourceAccount Wert AWS: und das Konto im SourceArn Wert AWS: dieselbe Konto-ID verwenden, wenn sie in derselben Richtlinienerklärung verwendet werden.

Der effektivste Weg, um sich vor dem Confused-Deputy-Problem zu schützen, ist die Verwendung des exakten Amazon-Ressourcennamens (ARN) der Ressource, die Sie zulassen möchten. Wenn Sie den vollständigen ARN der Ressource nicht kennen oder wenn Sie mehrere Ressourcen angeben, verwenden Sie den SourceArn globalen Kontext-Bedingungsschlüssel AWS: mit Platzhaltern (*) für die unbekannten Teile des ARN. Zum Beispiel arn ::servicename: :region-name AWS: :your account ID: *. AWS

Ein Beispiel für eine Richtlinie zum Übernehmen einer Rolle, die zeigt, wie Sie ein Problem mit verwirrten Stellvertretern verhindern können, finden Sie unter Präventionsrichtlinie für verwirrte Stellvertreter. https://docs.aws.amazon.com/transcribe/latest/dg/security_iam_id-based-policy-examples.html#confused-deputy-policy