• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cross-service prévention adjointe confuse
Le problème de député confus est un problème de sécurité dans lequel une entité qui n’est pas autorisée à effectuer une action peut contraindre une entité plus privilégiée à le faire. En AWS, l'usurpation d'identité interservices peut entraîner la confusion du problème des adjoints. Cross-service l'usurpation d'identité peut se produire lorsqu'un service (le service appelant) appelle un autre service (le service appelé). Le service appelant peut être manipulé et ses autorisations utilisées pour agir sur les ressources d’un autre client auxquelles on ne serait pas autorisé à accéder autrement. Pour éviter cela, AWS fournit des outils qui vous aident à protéger vos données pour tous les services dont les responsables de service ont eu accès aux ressources de votre compte.
Nous vous recommandons d'utiliser les clés de contexte de condition globale aws:SourceArn et aws:SourceAccount dans les politiques de ressources afin de limiter les autorisations à la ressource octroyées par AWS Systems Manager à un autre service. Si la valeur aws:SourceArn ne contient pas l'ID de compte, tel qu'un Amazon Resource Name (ARN) pour un compartiment S3, vous devez utiliser les deux clés de contexte de condition globale pour limiter les autorisations. Si vous utilisez les deux clés de contexte de condition globale et que la valeur aws:SourceArn contient l'ID de compte, la valeur aws:SourceAccount et le compte dans la valeur aws:SourceArn doivent utiliser le même ID de compte lorsqu'ils sont utilisés dans la même instruction de politique. Utilisez aws:SourceArn si vous souhaitez qu'une seule ressource soit associée à l'accès entre services. Utilisez aws:SourceAccount si vous souhaitez autoriser l’association d’une ressource de ce compte à l’utilisation interservices.
Les sections suivantes fournissent des exemples de politiques pour les outils AWS Systems Manager.
Exemple de politique d'activation hybride
Pour les fonctions du service utilisées dans une activation hybride, la valeur de l'aws:SourceArn doit correspondre à l'ARN de l' Compte AWS. Assurez-vous de le spécifier Région AWS dans l'ARN où vous avez créé votre activation hybride. Si vous ne connaissez pas l'ARN complet de la ressource ou si vous spécifiez plusieurs ressources, utilisez la clé de contexte de condition globale aws:SourceArn avec des caractères génériques (*) pour les parties inconnues de l'ARN. Par exemple, arn:aws:ssm:*:.region:123456789012:*
L'exemple suivant illustre l'utilisation des lés de contexte de condition globale aws:SourceArn et aws:SourceAccount pour Automation afin de prévenir le problème confus des adjoints dans la Région USA Est (Ohio) (us-east-2).
Exemple de politique de synchronisation des données de ressources
Systems Manager Inventory et Compliance vous permettent de créer une synchronisation des données de ressources afin de centraliser le stockage de vos données d'exploitation (OpsData) dans un compartiment Amazon Simple Storage Service central. Explorer Pour chiffrer les données d'une ressource synchronisées avec AWS Key Management Service (AWS KMS), créez une nouvelle clé qui inclut la politique suivante ou mettez à jour une clé existante pour ajouter cette politique. Les clés de condition aws:SourceArn et aws:SourceAccount de cette politique empêchent le problème du député confus.
Note
L'ARN de l'exemple de politique permet au système de chiffrer à OpsData partir de toutes les sources sauf AWS Security Hub CSPM. Si vous devez chiffrer les données CSPM de Security Hub, par exemple si vous les utilisez Explorer pour collecter des données CSPM de Security Hub, vous devez joindre une politique supplémentaire qui spécifie l'ARN suivant :
"aws:SourceArn":
"arn:aws:ssm:*:
account-id:role/aws-service-role/opsdatasync.ssm.amazonaws.com/AWSServiceRoleForSystemsManagerOpsDataSync"