View a markdown version of this page

Cross-service vice prevenzione confusa - Amazon Personalize

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cross-service vice prevenzione confusa

Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, l'impersonificazione tra servizi può portare al confuso problema del vice. Cross-service l'imitazione può avvenire quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare ciò, AWS fornisce strumenti per poterti a proteggere i tuoi dati per tutti i servizi con entità di servizio a cui è stato concesso l’accesso alle risorse del tuo account.

Consigliamo di utilizzare aws:SourceArn le chiavi di contesto della condizione aws:SourceAccount globale nelle policy sulle risorse per limitare le autorizzazioni che Amazon Personalize concede a un altro servizio alla risorsa.

Per evitare il confuso problema della sostituzione dei ruoli assunti da Amazon Personalize, nella politica di fiducia del ruolo, imposta il valore di to. aws:SourceArn arn:aws:personalize:region:accountNumber:* La wildcard (*) applica la condizione a tutte le risorse Amazon Personalize.

La seguente politica sulle relazioni di fiducia consente ad Amazon Personalize di accedere alle tue risorse e utilizza le chiavi di contesto aws:SourceArn e le condizioni aws:SourceAccount globali per prevenire il problema della sostituzione confusa. Utilizza questa politica quando crei un ruolo per Amazon Personalize (). Creazione di un ruolo IAM per Amazon Personalize

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": [ "personalize.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:personalize:us-east-1:444455556666:*" } } } ] }