View a markdown version of this page

Ajouter Confused Deputy à votre moteur de provisionnement Terraform - AWS Service Catalog

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Ajouter Confused Deputy à votre moteur de provisionnement Terraform

Touches contextuelles adjointes confuses sur les terminaux pour restreindre l'accès aux opérations lambda:Invoke

La fonction Lambda de l'analyseur de paramètres créée AWS Service Catalog par les moteurs fournis dispose d'une politique d'accès qui accorde des autorisations lambda:Invoke entre comptes uniquement au principal du service : AWS Service Catalog

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:111122223333:function:ServiceCatalogTerraformOSParameterParser" } ] }

Il doit s'agir de la seule autorisation nécessaire pour que l' AWS Service Catalog intégration fonctionne correctement. Toutefois, vous pouvez restreindre davantage ce paramètre à l'aide de la clé de contexte aws:SourceAccount Confused Deputy. When AWS Service Catalog envoie des messages à ces files d'attente, AWS Service Catalog remplit la clé avec l'ID du compte d'approvisionnement. Cela est utile lorsque vous avez l'intention de distribuer des produits via le partage de portefeuille et que vous souhaitez vous assurer que seuls des comptes spécifiques utilisent votre moteur.

Par exemple, vous pouvez restreindre votre moteur pour n'autoriser que les demandes provenant de 000000000000 et 111111111111 en utilisant la condition ci-dessous :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:111122223333:function:ServiceCatalogTerraformOSParameterParser", "Condition": { "StringLike": { "aws:SourceAccount": [ "000000000000", "111111111111" ] } } } ] }

Touches contextuelles adjointes confuses sur les terminaux pour restreindre l'accès aux opérations sqs:SendMessage

Les files d'attente Amazon SQS créées AWS Service Catalog par les moteurs fournis pour les opérations de provisionnement sont soumises à une politique d'accès qui accorde des autorisations sqs:SendMessage entre comptes (et KMS associés) uniquement au principal du service : AWS Service Catalog

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable AWS Service Catalog to send messages to the queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "sqs:SendMessage", "Resource": [ "arn:aws:sqs:us-east-1:111122223333:ServiceCatalogTerraformOSProvisionOperationQueue" ] }, { "Sid": "Enable AWS Service Catalog encryption/decryption permissions when sending message to queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key_id" } ] }

Il doit s'agir de la seule autorisation nécessaire pour que l' AWS Service Catalog intégration fonctionne correctement. Toutefois, vous pouvez restreindre davantage ce paramètre à l'aide de la clé de contexte aws:SourceAccount Confused Deputy. When AWS Service Catalog envoie des messages à ces files d'attente, AWS Service Catalog remplit les clés avec l'ID du compte d'approvisionnement. Cela est utile lorsque vous avez l'intention de distribuer des produits via le partage de portefeuille et que vous souhaitez vous assurer que seuls des comptes spécifiques utilisent votre moteur.

Par exemple, vous pouvez restreindre votre moteur pour n'autoriser que les demandes provenant de 000000000000 et 111111111111 en utilisant la condition ci-dessous :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable AWS Service Catalog to send messages to the queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": "sqs:SendMessage", "Resource": [ "arn:aws:sqs:us-east-1:111122223333:ServiceCatalogTerraformOSProvisionOperationQueue" ], "Condition": { "StringLike": { "aws:SourceAccount": [ "000000000000", "111111111111" ] } } }, { "Sid": "Enable AWS Service Catalog encryption/decryption permissions when sending message to queue", "Effect": "Allow", "Principal": { "Service": "servicecatalog.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key_id" } ] }