View a markdown version of this page

Cross-service pencegahan wakil yang bingung - Layanan Terkelola untuk Apache Flink

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cross-service pencegahan wakil yang bingung

Dalam AWS, peniruan lintas layanan dapat terjadi ketika satu layanan (layanan panggilan) memanggil layanan lain (layanan yang disebut). Layanan panggilan dapat dimanipulasi untuk bertindak pada sumber daya pelanggan lain meskipun seharusnya tidak memiliki izin yang tepat, mengakibatkan masalah wakil yang membingungkan.

Untuk mencegah deputi yang bingung, AWS menyediakan alat yang membantu Anda melindungi data Anda untuk semua layanan menggunakan prinsipal layanan yang telah diberikan akses ke sumber daya di akun Anda. Bagian ini berfokus pada pencegahan wakil yang membingungkan lintas layanan khusus untuk Layanan Terkelola untuk Apache Flink. Namun, Anda dapat mempelajari lebih lanjut tentang topik ini di https://docs.aws.amazon.com/IAM/latest/UserGuide/confused-deputy.html Bagian masalah wakil yang bingung di Panduan Pengguna IAM.

Dalam konteks Layanan Terkelola untuk Apache Flink, sebaiknya gunakan kunci konteks kondisi SourceAccount global https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn aws: SourceArn dan aws: dalam kebijakan kepercayaan peran Anda untuk membatasi akses ke peran hanya pada permintaan yang dihasilkan oleh sumber daya yang diharapkan.

Gunakan aws:SourceArn jika Anda ingin hanya satu sumber daya yang akan dikaitkan dengan akses lintas layanan. Gunakan aws:SourceAccount jika Anda ingin mengizinkan sumber daya apa pun di akun tersebut dikaitkan dengan penggunaan lintas layanan.

Nilai aws:SourceArn harus menjadi ARN dari sumber daya yang digunakan oleh Layanan Terkelola untuk Apache Flink, yang ditentukan dengan format berikut:arn:aws:kinesisanalytics:region:account:resource.

Pendekatan yang disarankan untuk masalah wakil yang membingungkan adalah dengan menggunakan kunci konteks kondisi aws:SourceArn global dengan ARN sumber daya lengkap.

Jika Anda tidak mengetahui ARN lengkap sumber daya atau jika Anda menentukan beberapa sumber daya, gunakan aws:SourceArn kunci dengan karakter wildcard (*) untuk bagian ARN yang tidak diketahui. Sebagai contoh: arn:aws:kinesisanalytics::111122223333:*.

Kebijakan peran yang Anda berikan ke Layanan Terkelola untuk Apache Flink serta kebijakan kepercayaan peran yang dibuat untuk Anda dapat menggunakan kunci ini.

Untuk melindungi dari masalah wakil yang membingungkan, lakukan langkah-langkah berikut:

Untuk melindungi dari masalah wakil yang membingungkan
  1. Masuk ke Konsol AWS Manajemen dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pilih Per an dan kemudian pilih peran yang ingin Anda modifikasi.

  3. Pilih Edit kebijakan kepercayaan.

  4. Pada halaman Edit kebijakan kepercayaan, ganti kebijakan JSON default dengan kebijakan yang menggunakan salah satu atau kedua kunci konteks kondisi aws:SourceAccount global. aws:SourceArn Lihat contoh kebijakan berikut:

  5. Pilih Perbarui kebijakan.

    JSON
    { "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "Service":"kinesisanalytics.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "aws:SourceAccount":"Account ID" }, "ArnEquals":{ "aws:SourceArn":"arn:aws:kinesisanalytics:us-east-1:123456789012:application/my-app" } } } ] }