Strumento di gestione degli incidenti AWS Systems Manager non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta Strumento di gestione degli incidenti AWS Systems Manager la modifica della disponibilità.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-service prevenzione sostitutiva confusa in Incident Manager
Il confuso problema sostitutivo è un problema di sicurezza delle informazioni che si verifica quando un'entità senza il permesso di eseguire un'azione chiama un'entità con più privilegi a eseguire l'azione. Ciò può consentire a malintenzionati di eseguire comandi o modificare risorse che altrimenti non avrebbero il permesso di eseguire o accedere.
In AWS, l'impersonificazione tra servizi può portare a uno scenario alternativo confuso. Cross-service la rappresentazione avviene quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Un malintenzionato può utilizzare il servizio chiamante per alterare le risorse di un altro servizio utilizzando autorizzazioni di cui normalmente non avrebbe.
AWS fornisce ai responsabili del servizio l'accesso gestito alle risorse del tuo account per aiutarti a proteggere la sicurezza delle tue risorse. Ti consigliamo di utilizzare le chiavi di contesto aws:SourceArn relative alle condizioni aws:SourceAccount globali nelle politiche relative alle risorse. Queste chiavi limitano le autorizzazioni che Strumento di gestione degli incidenti AWS Systems Manager forniscono un altro servizio a quella risorsa. Se si utilizzano entrambe le chiavi di contesto relative alle condizioni globali, il aws:SourceAccount valore e l'account a cui si fa riferimento nel aws:SourceArn valore devono utilizzare lo stesso ID account se utilizzati nella stessa dichiarazione politica.
Il valore di aws:SourceArn deve essere l'ARN del record dell'incidente interessato. Se non conosci l'ARN completo della risorsa o se stai specificando più risorse, utilizza la chiave di condizione del contesto aws:SourceArn globale con il carattere * jolly per le parti sconosciute dell'ARN. Ad esempio, puoi impostare su. aws:SourceArn arn:aws:ssm-incidents:: 111122223333:*
Nel seguente esempio di politica di fiducia, utilizziamo la chiave aws:SourceArn condizionale per limitare l'accesso al ruolo del servizio in base all'ARN del record dell'incidente. Solo i record degli incidenti creati dal piano myresponseplan di risposta possono utilizzare questo ruolo.