Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Ajouter Confused Deputy à votre moteur de provisionnement Terraform
Touches contextuelles adjointes confuses sur les terminaux pour restreindre l'accès aux opérations lambda:Invoke
La fonction Lambda de l'analyseur de paramètres créée AWS Service Catalog par les moteurs fournis dispose d'une politique d'accès qui accorde des autorisations lambda:Invoke entre comptes uniquement au principal du service : AWS Service Catalog
Il doit s'agir de la seule autorisation nécessaire pour que l' AWS Service Catalog intégration fonctionne correctement. Toutefois, vous pouvez restreindre davantage ce paramètre à l'aide de la clé de contexte aws:SourceAccount Confused Deputy. When AWS Service Catalog envoie des messages à ces files d'attente, AWS Service Catalog remplit la clé avec l'ID du compte d'approvisionnement. Cela est utile lorsque vous avez l'intention de distribuer des produits via le partage de portefeuille et que vous souhaitez vous assurer que seuls des comptes spécifiques utilisent votre moteur.
Par exemple, vous pouvez restreindre votre moteur pour n'autoriser que les demandes provenant de 000000000000 et 111111111111 en utilisant la condition ci-dessous :
Touches contextuelles adjointes confuses sur les terminaux pour restreindre l'accès aux opérations sqs:SendMessage
Les files d'attente Amazon SQS créées AWS Service Catalog par les moteurs fournis pour les opérations de provisionnement sont soumises à une politique d'accès qui accorde des autorisations sqs:SendMessage entre comptes (et KMS associés) uniquement au principal du service : AWS Service Catalog
Il doit s'agir de la seule autorisation nécessaire pour que l' AWS Service Catalog intégration fonctionne correctement. Toutefois, vous pouvez restreindre davantage ce paramètre à l'aide de la clé de contexte aws:SourceAccount Confused Deputy. When AWS Service Catalog envoie des messages à ces files d'attente, AWS Service Catalog remplit les clés avec l'ID du compte d'approvisionnement. Cela est utile lorsque vous avez l'intention de distribuer des produits via le partage de portefeuille et que vous souhaitez vous assurer que seuls des comptes spécifiques utilisent votre moteur.
Par exemple, vous pouvez restreindre votre moteur pour n'autoriser que les demandes provenant de 000000000000 et 111111111111 en utilisant la condition ci-dessous :