View a markdown version of this page

Prevenzione del "confused deputy" - Amazon Fraud Detector

Amazon Fraud Detector non è più aperto a nuovi clienti a partire dal 7 novembre 2025. Per funzionalità simili a Amazon Fraud Detector, esplora Amazon SageMaker, e AutoGluon. AWS WAF

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prevenzione del "confused deputy"

Il confuso problema del sostituto si verifica quando un'entità che non ha il permesso di eseguire un'azione può costringere un'entità più privilegiata a eseguire l'azione. AWS fornisce strumenti che ti aiutano a proteggere il tuo account se fornisci a terze parti (denominati cross-account) o ad altri AWS servizi (chiamati cross-service) l'accesso alle risorse del tuo account.

Cross-service un problema di sostituzione confuso può verificarsi quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare che ciò accada, puoi creare policy che ti aiutino a proteggere i tuoi dati per tutti i servizi i cui clienti hanno avuto accesso alle risorse del servizio.

Amazon Fraud Detector supporta l'utilizzo dei ruoli di servizio nelle tue politiche di autorizzazione per consentire a un servizio di accedere alle risorse di un altro servizio per tuo conto. Un ruolo richiede due policy: una policy di attendibilità del ruolo, che specifica il principale a cui è consentito assumere il ruolo, e una policy delle autorizzazioni, che specifica le operazioni da eseguire con il ruolo. Quando un servizio assume un ruolo per tuo conto, il principale del servizio deve essere autorizzato a svolgere l'operazione sts:AssumeRole nella policy di attendibilità del ruolo. Quando un servizio chiamasts:AssumeRole, AWS STS restituisce una serie di credenziali di sicurezza temporanee che il responsabile del servizio utilizza per accedere alle risorse consentite dalla politica delle autorizzazioni del ruolo.

Per evitare che si verifichino problemi confusi tra diversi servizi, Amazon Fraud Detector consiglia di utilizzare le aws:SourceArn chiavi di contesto della condizione aws:SourceAccount globale nella politica di fiducia dei ruoli per limitare l'accesso al ruolo solo alle richieste generate dalle risorse previste.

aws:SourceAccountSpecifica l'ID dell'account e aws:SourceArn specifica l'ARN della risorsa associata all'accesso tra servizi. aws:SourceArnDeve essere specificato utilizzando il formato ARN. https://docs.aws.amazon.com/general/latest/gr/aws-arns-and-namespaces.html#arns-syntax Assicurati che aws:SourceArn entrambi aws:SourceAccount utilizzino lo stesso ID account se utilizzato nella stessa dichiarazione politica.

Il modo più efficace per proteggersi dal problema "confused deputy" è quello di usare la chiave di contesto della condizione globale aws:SourceArn con l’ARN completo della risorsa. Se non conosci l'ARN completo della risorsa o se stai specificando più risorse, utilizza la chiave di condizione del contesto aws:SourceArn globale con un carattere jolly (*) per le parti sconosciute dell'ARN. Ad esempio, arn:aws:servicename:*:123456789012:*. Per informazioni sulle risorse e le azioni di Amazon Fraud Detector che puoi utilizzare nelle tue politiche di autorizzazione, consulta Azioni, risorse e chiavi di condizione per Amazon Fraud Detector.

Il seguente esempio di politica di fiducia dei ruoli utilizza il carattere jolly (*) nella chiave di aws:SourceArn condizione per consentire ad Amazon Fraud Detector di accedere a più risorse associate all'ID dell'account.

La seguente politica di fiducia dei ruoli consente ad Amazon Fraud Detector di accedere solo alle risorse. external-model Nota il aws:SourceArn parametro nel blocco Condition. Il qualificatore di risorsa viene creato utilizzando l'endpoint del modello fornito per effettuare la PutExternalModel chiamata API.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "frauddetector.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "StringLike": { "aws:SourceArn": "arn:aws:frauddetector:us-west-2:123456789012:external-model/MyExternalModeldoNotDelete-ReadOnly" } } } ] }