View a markdown version of this page

Cross-service prevenzione sostitutiva confusa - Amazon Managed Workflows for Apache Airflow

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cross-service prevenzione sostitutiva confusa

Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, l'impersonificazione tra servizi può portare al confuso problema del vice. Cross-service l'imitazione può avvenire quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni per agire sulle risorse di un altro cliente in un modo a cui altrimenti non dispone dell'autorizzazione di accesso. Per evitare che ciò accada, AWS fornisce strumenti che ti aiutano a proteggere i tuoi dati per tutti i servizi ai quali è stato concesso l'accesso alle risorse del tuo account.

Ti consigliamo di utilizzare aws:SourceArn le chiavi di contesto di condizione aws:SourceAccount globali nel ruolo di esecuzione del tuo ambiente per limitare le autorizzazioni concesse da Amazon MWAA a un altro servizio per accedere alla risorsa. Utilizzare aws:SourceArn se si desidera consentire l’associazione di una sola risorsa all’accesso tra servizi. Utilizzare aws:SourceAccount se si desidera consentire l’associazione di qualsiasi risorsa in tale account all’uso tra servizi.

Il modo più efficace per proteggersi dal problema “confused deputy” è quello di utilizzare la chiave di contesto della condizione globale aws:SourceArn con l’ARN completo della risorsa. Se non si conosce l’ARN completo della risorsa o si scelgono più risorse, utilizzare la chiave di contesto della condizione globale aws:SourceArn con caratteri jolly (*) per le parti sconosciute dell’ARN. Ad esempio, arn:aws:airflow:*:123456789012:environment/*.

Il valore di aws:SourceArn deve essere l'ARN dell'ambiente Amazon MWAA, per il quale stai creando un ruolo di esecuzione.

Usa il seguente esempio per applicare le chiavi di contesto aws:SourceArn e le condizioni aws:SourceAccount globali nella policy di trust dei ruoli di esecuzione del tuo ambiente per evitare che si crei un problema confuso come sostituto. È possibile utilizzare la seguente politica di attendibilità quando si crea un nuovo ruolo di esecuzione.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "airflow.amazonaws.com", "airflow-env.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:airflow:us-east-1:123456789012:environment/your-environment-name" }, "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }