

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Cross-service prevenzione sostitutiva confusa
<a name="cross-service-confused-deputy-prevention"></a>

Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, l'impersonificazione tra servizi può portare al confuso problema del vice. Cross-service l'imitazione può avvenire quando un servizio (il servizio * chiamante*) chiama un altro servizio (il servizio chiamato). * * Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni per agire sulle risorse di un altro cliente in un modo a cui altrimenti non dispone dell'autorizzazione di accesso. Per evitare che ciò accada, AWS fornisce strumenti che ti aiutano a proteggere i tuoi dati per tutti i servizi ai quali è stato concesso l'accesso alle risorse del tuo account.

Ti consigliamo di utilizzare [`aws:SourceArn`](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn) le chiavi di contesto di condizione [`aws:SourceAccount`](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceaccount) globali nel ruolo di esecuzione del tuo ambiente per limitare le autorizzazioni concesse da Amazon MWAA a un altro servizio per accedere alla risorsa. Utilizzare `aws:SourceArn` se si desidera consentire l’associazione di una sola risorsa all’accesso tra servizi. Utilizzare `aws:SourceAccount` se si desidera consentire l’associazione di qualsiasi risorsa in tale account all’uso tra servizi.

Il modo più efficace per proteggersi dal problema “confused deputy” è quello di utilizzare la chiave di contesto della condizione globale `aws:SourceArn` con l’ARN completo della risorsa. Se non si conosce l’ARN completo della risorsa o si scelgono più risorse, utilizzare la chiave di contesto della condizione globale `aws:SourceArn` con caratteri jolly (`*`) per le parti sconosciute dell’ARN. Ad esempio, `arn:aws:airflow:*:{{123456789012}}:environment/*`.

Il valore di `aws:SourceArn` deve essere l'ARN dell'ambiente Amazon MWAA, per il quale stai creando un ruolo di esecuzione.

Usa il seguente esempio per applicare le chiavi di contesto `aws:SourceArn` e le condizioni `aws:SourceAccount` globali nella policy di trust dei ruoli di esecuzione del tuo ambiente per evitare che si crei un problema confuso come sostituto. È possibile utilizzare la seguente politica di attendibilità quando si crea un nuovo ruolo di esecuzione.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": [
                    "airflow.amazonaws.com",
                    "airflow-env.amazonaws.com"
                ]
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:airflow:{{us-east-1}}:{{123456789012}}:environment/{{your-environment-name}}"
                },
                "StringEquals": {
                    "aws:SourceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

------