Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cross-service confusa prevención adjunta
En AWS, la suplantación de identidad entre servicios puede ocurrir cuando un servicio (el servicio que llama) llama a otro servicio (el servicio llamado). El servicio que lleva a cabo las llamadas se puede manipular para actuar en función de los recursos de otro cliente a pesar de que no debe tener los permisos adecuados, lo que da como resultado un problema de suplente confuso.
Para evitarlo, AWS proporciona herramientas que te ayudan a proteger los datos de todos los servicios con los directores de servicio que han tenido acceso a los recursos de tu cuenta.
Recomendamos utilizar las claves de contexto de condición aws:SourceAccount global aws:SourceArn y las claves de contexto de condición global en las políticas de recursos para limitar los permisos que Amazon Textract otorga a otro servicio al recurso.
Si el valor de aws:SourceArn no contiene el ID de cuenta, como un ARN de bucket de Amazon S3, debe utilizar ambas claves para limitar los permisos. Si utiliza ambas claves y el valor de aws:SourceArn contiene el ID de la cuenta, el valor de aws:SourceAccount y la cuenta en el valor de aws:SourceArn deben utilizar el mismo ID de cuenta cuando se utiliza en la misma instrucción de política.
Utiliza aws:SourceArn si desea que solo se asocie un recurso al acceso entre servicios. Utiliza aws:SourceAccount si quiere permitir que cualquier recurso de esa cuenta se asocie al uso entre servicios.
El valor de aws:SourceArn debe ser el ARN del recurso utilizado por Textract, que se especifica con el siguiente formato:. arn:aws:rekognition:region:account:resource
La forma más eficaz de protegerse contra el problema del suplente confuso es utilizar la clave de contexto de condición global de aws:SourceArn con el ARN completo del recurso.
Si no conoce el ARN completo del recurso o si está especificando varios recursos, utilice la clave de aws:SourceArn con caracteres comodines (*) para las partes desconocidas del ARN. Por ejemplo, arn:aws:. textract:*:111122223333:*
Para protegerse contra el problema de suplente confuso, lleve a cabo los siguientes pasos:
-
En el panel de navegación de la consola de IAM, elija la opción Roles. La consola mostrará las funciones asociadas a su cuenta actual.
-
Elija el nombre del rol que desea modificar. El rol que modifique debe tener la política de AmazonTextractServiceRole permisos. Seleccione la pestaña Relaciones de confianza.
-
Elija Editar la política de confianza.
-
En la página Editar política de confianza, sustituya la política JSON predeterminada por una política que utilice una o ambas claves contextuales
aws:SourceArnyaws:SourceAccountde condición global. Consulte los siguientes ejemplos de políticas. -
Elija Actualizar política.
Los siguientes ejemplos son políticas de confianza que muestran cómo puede utilizar las aws:SourceArn claves de contexto de condición aws:SourceAccount global en Amazon Textract para evitar el confuso problema de los sustitutos.
Puede especificar varias cuentas tanto en la condición como en SourceAccount la SourceArn condición. Asegúrese de especificar el ID de cualquier cuenta de confianza en ambas condiciones.
Si trabaja con las operaciones asincrónicas de Amazon Textract, puede utilizar una política como la siguiente en su función de IAM. En el ejemplo siguiente, sustituya el texto reemplazable de color rojo por los ID de las cuentas que realizan las operaciones de la API (el ID de su cuenta y los ID de cualquier otra cuenta de confianza):