Amazon Fraud Detector ya no estará disponible para nuevos clientes a partir del 7 de noviembre de 2025. Para obtener capacidades similares a las de Amazon Fraud Detector SageMaker AutoGluon, explore Amazon y AWS WAF.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Prevención del suplente confuso
El confuso problema de los diputados se produce cuando una entidad que no tiene permiso para realizar una acción puede obligar a una entidad con más privilegios a realizar la acción. AWS proporciona herramientas que te ayudan a proteger tu cuenta si permites que terceros (lo que se denomina multicuenta) u otros AWS servicios (lo que se denomina «multiservicio») accedan a los recursos de tu cuenta.
Cross-service Cuando un servicio (el servicio de llamadas) llama a otro servicio (el servicio denominado) puede producirse un problema de subdirección confuso. El servicio que lleva a cabo las llamadas se puede manipular para utilizar sus permisos a fin de actuar en función de los recursos de otro cliente de una manera en la que no debe tener permiso para acceder. Para evitarlo, puedes crear políticas que te ayuden a proteger los datos de todos los servicios con los principales de servicio a los que se haya dado acceso a los recursos de tu servicio.
Amazon Fraud Detector admite el uso de funciones de servicio en sus políticas de permisos para permitir que un servicio acceda a los recursos de otro servicio en su nombre. Un rol requiere dos políticas: una política de confianza de rol que especifica la entidad principal que puede asumir el rol y una política de permisos que especifica qué se puede hacer con el rol. Cuando un servicio asume un rol en su nombre, se debe permitir que la entidad principal del servicio realice la acción sts:AssumeRole en la política de confianza de rol. Cuando un servicio llamasts:AssumeRole, AWS STS devuelve un conjunto de credenciales de seguridad temporales que el principal del servicio utiliza para acceder a los recursos permitidos por la política de permisos del rol.
Para evitar problemas de confusión entre servicios, Amazon Fraud Detector recomienda utilizar las claves de contexto de condición aws:SourceAccount global aws:SourceArn y las claves de contexto de condición de la política de confianza de los roles para limitar el acceso al rol solo a las solicitudes generadas por los recursos esperados.
aws:SourceAccountEspecifica el ID de la cuenta y aws:SourceArn especifica el ARN del recurso asociado al acceso entre servicios. aws:SourceArnDebe especificarse con el formato ARN. Asegúrese de que ambos aws:SourceAccount aws:SourceArn utilizan el mismo identificador de cuenta cuando se utilizan en la misma declaración de política.
La forma más eficaz de protegerse contra el problema de la sustitución confusa es utilizar la clave de contexto de condición global de aws:SourceArn con el ARN completo del recurso. Si no conoce el ARN completo del recurso o si está especificando varios recursos, utilice la clave de condición de contexto aws:SourceArn global con un comodín (*) para las partes desconocidas del ARN. Por ejemplo, arn:aws:. Para obtener información sobre los recursos y las acciones de Amazon Fraud Detector que puede utilizar en sus políticas de permisos, consulte Acciones, recursos y claves de condición de Amazon Fraud Detector. servicename:*:123456789012:*
En el siguiente ejemplo de política de confianza de roles, se utiliza un comodín (*) en la clave de aws:SourceArn condición para permitir a Amazon Fraud Detector acceder a varios recursos asociados al identificador de la cuenta.
La siguiente política de confianza en las funciones permite a Amazon Fraud Detector acceder únicamente a los external-model recursos. Observe el aws:SourceArn parámetro en el bloque de condiciones. El calificador de recursos se crea utilizando el punto final modelo que se proporciona para realizar la llamada a la PutExternalModel API.