

Avis de fin de support : le 15 décembre 2025, AWS le support de AWS IoT Analytics. Après le 15 décembre 2025, vous ne pourrez plus accéder à la AWS IoT Analytics console ni aux AWS IoT Analytics ressources. Pour plus d'informations, voir [AWS IoT Analytics fin du support](https://docs.aws.amazon.com/iotanalytics/latest/userguide/iotanalytics-end-of-support.html).

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Prévention du cas de figure de l’adjoint désorienté entre services
<a name="cross-service-confused-deputy-prevention"></a>

Le problème de député confus est un problème de sécurité dans lequel une entité qui n’est pas autorisée à effectuer une action peut contraindre une entité plus privilégiée à le faire. En AWS, l'usurpation d'identité interservices peut entraîner la confusion des adjoints. L’usurpation d’identité entre services peut se produire lorsqu’un service (le *service appelant*) appelle un autre service (le *service appelé*). Le service appelant peut être manipulé pour utiliser ses autorisations afin d'agir sur les ressources d'un autre client de sorte qu'il n'y aurait pas accès autrement. Pour éviter cela, AWS fournit des outils qui vous aident à protéger vos données pour tous les services, avec des responsables de service qui ont obtenu l'accès aux ressources de votre compte. 

Nous recommandons d'utiliser les clés de contexte de condition [`aws:SourceAccount`](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceaccount)globale [`aws:SourceArn`](https://docs.aws.amazon.com/ IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn)et les clés contextuelles dans les politiques de ressources. Cela limite les autorisations qui AWS IoT Analytics fournissent un autre service à la ressource. Si vous utilisez les deux clés de contexte de condition globale, la valeur `aws:SourceAccount` et le compte de la valeur `aws:SourceArn` doit utiliser le même ID de compte lorsqu’il est utilisé dans la même déclaration de stratégie.

Le moyen le plus efficace de se protéger contre le problème de l'adjoint confus est d'utiliser la clé de `aws:SourceArn` contexte de condition globale avec le nom de ressource Amazon (ARN) complet de la ressource. Si vous ne connaissez pas l'ARN complet de la ressource ou si vous spécifiez plusieurs ressources, utilisez la clé de contexte de condition globale `aws:SourceArn` avec des caractères génériques (`*`) pour les parties inconnues de l'ARN. Par exemple, `arn:aws:{{iotanalytics}}::{{123456789012}}:*`. 

**Topics**
+ [Prévention pour les compartiments Amazon S3](#confused-deputy-prevention-with-S3)
+ [Prévention avec Amazon CloudWatch Logs](#confused-deputy-prevention-with-cloudwatch-logs)
+ [Prévention des adjoints confuse pour les AWS IoT Analytics ressources gérées par le client](#confused-deputy-prevention-for-resources-with-customer-managed-storage)

## Prévention pour les compartiments Amazon S3
<a name="confused-deputy-prevention-with-S3"></a>

Si vous utilisez un stockage Amazon S3 géré par le client pour votre stockage de AWS IoT Analytics données, le compartiment Amazon S3 qui stocke vos données peut être exposé à des problèmes secondaires confus.

Par exemple, Nikki Wolf utilise un compartiment Amazon S3 appartenant au client appelé{{DOC-EXAMPLE-BUCKET}}. Le bucket stocke les informations relatives à un magasin de AWS IoT Analytics données créé dans la région{{us-east-1}}. Elle définit une politique qui permet au directeur du AWS IoT Analytics service de poser des questions {{DOC-EXAMPLE-BUCKET}} en son nom. La collègue de Nikki, Li Juan, interroge {{DOC-EXAMPLE-BUCKET}} depuis son propre compte et crée un ensemble de données avec les résultats. En conséquence, le directeur du AWS IoT Analytics service a interrogé le bucket Amazon S3 de Nikki au nom de Li, même si celle-ci a exécuté la requête depuis son compte. 

Pour éviter cela, Nikki peut spécifier la `aws:SourceAccount` condition ou la `aws:SourceArn` condition dans la politique pour{{DOC-EXAMPLE-BUCKET}}.

**Spécifiez la `aws:SourceAccount` condition** ‐ L'exemple suivant de politique de compartiment indique que seules les AWS IoT Analytics ressources du compte de Nikki ({{123456789012}}) peuvent y accéder{{DOC-EXAMPLE-BUCKET}}. 

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Id": "MyPolicyID",
    "Statement": [
        {
            "Sid": "ConfusedDeputyPreventionExamplePolicy",
            "Effect": "Allow",
            "Principal": {
                "Service": "iotanalytics.amazonaws.com"
            },
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetObject",
                "s3:ListBucket",
                "s3:ListBucketMultipartUploads",
                "s3:ListMultipartUploadParts",
                "s3:AbortMultipartUpload",
                "s3:PutObject",
                "s3:DeleteObject"
            ],
            "Resource": [
                "arn:aws:s3:*:*:{{amzn-s3-demo-bucket}}",
                "arn:aws:s3:*:*:{{amzn-s3-demo-bucket}}/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

------

**Spécifiez la `aws:SourceArn` condition** ‐ Nikki peut également utiliser la `aws:SourceArn` condition. 

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Id": "MyPolicyID",
    "Statement": [
        {
            "Sid": "ConfusedDeputyPreventionExamplePolicy",
            "Effect": "Allow",
            "Principal": {
                "Service": "iotanalytics.amazonaws.com"
            },
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetObject",
                "s3:ListBucket",
                "s3:ListBucketMultipartUploads",
                "s3:ListMultipartUploadParts",
                "s3:AbortMultipartUpload",
                "s3:PutObject",
                "s3:DeleteObject"
            ],
            "Resource": [
                "arn:aws:s3:*:*:{{amzn-s3-demo-bucket}}",
                "arn:aws:s3:*:*:{{amzn-s3-demo-bucket}}/*"
            ],
            "Condition": {
                "ArnLike": {
                    "aws:SourceArn": [
                        "arn:aws:iotanalytics:{{us-east-1}}:{{123456789012}}:dataset/{{your-dataset}}",
                        "arn:aws:iotanalytics:{{us-east-1}}:{{123456789012}}:datastore/{{your-datastore}}"
                    ]
                }
            }
        }
    ]
}
```

------

## Prévention avec Amazon CloudWatch Logs
<a name="confused-deputy-prevention-with-cloudwatch-logs"></a>

Vous pouvez éviter le problème de confusion des adjoints lors de la surveillance avec Amazon CloudWatch Logs. La politique de ressources suivante montre comment éviter le problème de confusion des adjoints avec : 
+ La clé de contexte de la condition globale, `aws:SourceArn`
+ Le `aws:SourceAccount` avec votre identifiant AWS de compte
+ La ressource client associée à la `sts:AssumeRole` demande dans AWS IoT Analytics

{{123456789012}}Remplacez-le par votre identifiant de AWS compte et {{us-east-1}} par la région de votre AWS IoT Analytics compte dans l'exemple suivant.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "iotanalytics.amazonaws.com"
            },
            "Action": "logs:PutLogEvents",
            "Resource": "*",
            "Condition": {
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:iotanalytics:{{us-east-1}}:{{123456789012}}:*/*"
                },
                "StringEquals": {
                    "aws:SourceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

------

Pour plus d'informations sur l'activation et la configuration d'Amazon CloudWatch Logs, consultez[Connexion et surveillance AWS IoT Analytics](monitoring.md).

## Prévention des adjoints confuse pour les AWS IoT Analytics ressources gérées par le client
<a name="confused-deputy-prevention-for-resources-with-customer-managed-storage"></a>

Si vous accordez AWS IoT Analytics l'autorisation d'effectuer des actions sur vos AWS IoT Analytics ressources, celles-ci risquent d'être exposées à des problèmes confus avec les adjoints. Pour éviter le problème des adjoints confus, vous pouvez limiter les autorisations accordées à l' AWS IoT Analytics aide des exemples de politiques de ressources suivants.

**Topics**
+ [Prévention pour les AWS IoT Analytics canaux et les magasins de données](#confused-deputy-prevention-for-channels-and-datastores)
+ [Prévention de la confusion entre les services en matière de règles de diffusion du contenu des ensembles de AWS IoT Analytics données](#confused-deputy-prevention-for-dataset-content-delivery)

### Prévention pour les AWS IoT Analytics canaux et les magasins de données
<a name="confused-deputy-prevention-for-channels-and-datastores"></a>

Vous utilisez les rôles IAM pour contrôler les AWS ressources auxquelles AWS IoT Analytics vous pouvez accéder en votre nom. Pour éviter d'exposer votre rôle à un problème d'adjoint confus, vous pouvez spécifier le AWS compte dans l'`aws:SourceAccount`élément et l'ARN de la AWS IoT Analytics ressource dans l'`aws:SourceArn`élément de la politique de confiance que vous associez à un rôle.

Dans l'exemple suivant, remplacez-le {{123456789012}} par votre identifiant de AWS compte et {{arn:aws:iotanalytics:{{aws-region}}:123456789012:channel/DOC-EXAMPLE-CHANNEL}} par l'ARN d'un AWS IoT Analytics canal ou d'un magasin de données.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "ConfusedDeputyPreventionExamplePolicy",
            "Effect": "Allow",
            "Principal": {
                "Service": "iotanalytics.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{123456789012}}"
                },
                "ArnLike": {
                "aws:SourceArn": "arn:aws:iotanalytics:{{us-east-1}}:{{123456789012}}:{{channel}}/{{your-channel}}"
                }
            }
        }
    ]
}
```

------

Pour en savoir plus sur les options de stockage S3 gérées par le client pour les canaux et les magasins de données, consultez [`CustomerManagedChannelS3Storage`](https://docs.aws.amazon.com/iotanalytics/latest/APIReference/API_CustomerManagedChannelS3Storage.html)et [`CustomerManagedDatastoreS3Storage`](https://docs.aws.amazon.com/iotanalytics/latest/APIReference/API_CustomerManagedDatastoreS3Storage.html)dans la *référence des AWS IoT Analytics API*. 

### Prévention de la confusion entre les services en matière de règles de diffusion du contenu des ensembles de AWS IoT Analytics données
<a name="confused-deputy-prevention-for-dataset-content-delivery"></a>

Le rôle IAM qui est censé AWS IoT Analytics fournir les résultats des requêtes d'ensemble de données à Amazon S3 ou qui AWS IoT Events peut être exposé à des problèmes d'adjoints confus. Pour éviter le problème des adjoints confus, spécifiez le AWS compte dans l'`aws:SourceAccount`élément et l'ARN de la AWS IoT Analytics ressource dans l'`aws:SourceArn`élément de la politique de confiance que vous associez à votre rôle.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "ConfusedDeputyPreventionExampleTrustPolicyDocument",
            "Effect": "Allow",
            "Principal": {
                "Service": "iotanalytics.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{123456789012}}"
                },
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:iotanalytics:{{us-east-1}}:{{123456789012}}:dataset/{{your-dataset}}"
                }
            }
        }
    ]
}
```

------

Pour plus de détails sur la configuration des règles de diffusion du contenu des ensembles de données, consultez [`contentDeliveryRules`](https://docs.aws.amazon.com/iotanalytics/latest/APIReference/API_CreateDataset.html#iotanalytics-CreateDataset-request-contentDeliveryRules)la *référence des AWS IoT Analytics API*. 