Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-service prevenzione sostitutiva confusa
Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, il confuso problema del sostituto può sorgere a causa della rappresentazione tra servizi diversi. Cross-service la simulazione può verificarsi quando un servizio (il servizio chiamante) richiama un altro servizio (il servizio chiamato) e sfrutta le autorizzazioni elevate del servizio chiamato per agire su risorse a cui il servizio chiamante non è autorizzato ad accedere. Per impedire l'accesso non autorizzato causato dal confuso problema del sostituto, AWS fornisce strumenti che aiutano a proteggere i dati tra i vari servizi. Questi strumenti permettono di controllare le autorizzazioni concesse ai principali dei servizi, limitandone l’accesso alle sole risorse necessarie nell’account. Gestendo attentamente i privilegi di accesso dei principali dei servizi, puoi contribuire a mitigare il rischio che i servizi accedano in modo improprio a dati o risorse per i quali non dovrebbero avere le autorizzazioni.
Continua a leggere per una guida generale o vai a un esempio di una specifica funzionalità di SageMaker intelligenza artificiale:
Limita le autorizzazioni con le chiavi di condizione globali
Ti consigliamo di utilizzare le chiavi di condizione aws:SourceAccount globali aws:SourceArn e le chiavi di condizione globali nelle policy sulle risorse per limitare le autorizzazioni alla risorsa che Amazon SageMaker AI offre a un altro servizio. Se si utilizzano entrambe le chiavi di condizione globali e il valore aws:SourceArn contiene l'ID account, il valore aws:SourceAccount e l'account nel valore aws:SourceArn deve utilizzare lo stesso ID account nella stessa dichiarazione di policy. Utilizzare aws:SourceArn se si desidera consentire l'associazione di una sola risorsa all'accesso tra servizi. Utilizzare aws:SourceAccount se si desidera consentire l'associazione di qualsiasi risorsa in tale account all'uso tra servizi.
Il modo più efficace per proteggersi dal problema "confused deputy" è quello di usare la chiave di condizione globale aws:SourceArn con l'ARN completo della risorsa. Se non si conosce l'ARN completo della risorsa o si scelgono più risorse, è necessario utilizzare la chiave di condizione globale aws:SourceArn con caratteri jolly (*) per le parti sconosciute dell'ARN. Ad esempio, arn:aws:sagemaker:*:.123456789012:*
L'esempio seguente mostra come utilizzare le chiavi di condizione aws:SourceAccount globali aws:SourceArn e globali nell' SageMaker IA per prevenire il confuso problema sostitutivo.
SageMaker Edge Manager
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema di sostituzione confuso tra servizi per SageMaker Edge Manager creato dal numero di account 123456789012 nella us-west-2 regione.
Puoi sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di un processo di creazione del pacchetto specifico per limitare ulteriormente le autorizzazioni.
SageMaker Immagini
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della sostituzione confusa tra servizi per SageMaker le immagini. Usa questo modello con Image o ImageVersion. Questo esempio utilizza un ImageVersion record ARN con il numero di conto. 123456789012 Poiché il numero di account fa parte del valore aws:SourceArn, non è necessario specificare un valore aws:SourceAccount.
Non sostituire il valore aws:SourceArn contenuto in questo modello con l'ARN completo di un'immagine o di una versione dell'immagine specifica. L'ARN deve corrispondere al formato fornito sopra e specificare image o image-version. Il partition segnaposto deve indicare una partizione AWS commerciale (aws) o una partizione AWS in Cina (aws-cn), a seconda di dove è in esecuzione l'immagine o la versione dell'immagine. Analogamente, il region segnaposto nell'ARN può essere qualsiasi regione valida in cui sono disponibili immagini. https://docs.aws.amazon.com/sagemaker/latest/dg/regions-quotas.html SageMaker
SageMaker Inferenza AI
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della confusione tra servizi per l' SageMaker inferenza AI in tempo reale , senza server e asincrona. Poiché il numero di account fa parte del valore aws:SourceArn, non è necessario specificare un valore aws:SourceAccount.
Non sostituire il valore aws:SourceArn contenuto in questo modello con l'ARN completo di un modello o endpoint specifici. L'ARN deve corrispondere al formato fornito sopra. L'asterisco nel modello ARN non rappresenta un carattere jolly e non deve essere modificato.
SageMaker Lavori di trasformazione in batch AI
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della confusione tra servizi diversi per i lavori di trasformazione in batch SageMaker AI creati in base al numero di conto 123456789012 nella us-west-2 regione. Poiché il numero di account fa parte di ARN, non è necessario specificare un valore aws:SourceAccount.
Puoi sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di un processo di trasformazione di batch specifico per limitare ulteriormente le autorizzazioni.
SageMaker AI Marketplace
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della confusione tra servizi per le risorse di SageMaker AI Marketplace create dal numero di conto 123456789012 nella us-west-2 regione. Poiché il numero di account fa parte di ARN, non è necessario specificare un valore aws:SourceAccount.
Non sostituire il valore aws:SourceArn contenuto in questo modello con l'ARN completo di un algoritmo o pacchetti di modelli specifici. L'ARN deve corrispondere al formato fornito sopra. L'asterisco nel modello ARN sta per wildcard e copre tutti i lavori di formazione, i modelli e i lavori di trasformazione in batch derivanti dalle fasi di convalida, nonché i pacchetti di algoritmi e modelli pubblicati su AI Marketplace. SageMaker
SageMaker Neo
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della sostituzione confusa tra servizi per i lavori di compilazione di SageMaker Neo creati dal numero di conto 123456789012 nella us-west-2 Regione. Poiché il numero di account fa parte di ARN, non è necessario specificare un valore aws:SourceAccount.
Puoi sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di un processo di compilazione specifico per limitare ulteriormente le autorizzazioni.
SageMaker Gasdotti
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della confusione tra servizi per SageMaker Pipelines utilizzando i record di esecuzione delle pipeline di una o più pipeline. Poiché il numero di account fa parte di ARN, non è necessario specificare un valore aws:SourceAccount.
Non sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di una esecuzione della pipeline specifica. L'ARN deve corrispondere al formato fornito sopra. Il partition segnaposto deve indicare una partizione AWS commerciale () o una partizione AWS in Cina (aws), a seconda di dove è in esecuzione il aws-cn gasdotto. Analogamente, il region segnaposto nell'ARN può essere qualsiasi regione valida in cui Pipelines sia disponibile. https://docs.aws.amazon.com/sagemaker/latest/dg/regions-quotas.html SageMaker
L'asterisco nel modello ARN sta per carattere jolly e copre tutte le esecuzioni di pipeline di una pipeline denominata mypipeline. Se desideri consentire le autorizzazioni AssumeRole per tutte le pipeline dell'account 123456789012 anziché per una pipeline specifica, allora aws:SourceArn dovrebbe essere arn:aws:sagemaker:*:123456789012:pipeline/*.
SageMaker Processi di elaborazione
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema di sostituzione confuso tra servizi per i lavori di SageMaker elaborazione creati dal numero di conto 123456789012 nella us-west-2 regione. Poiché il numero di account fa parte di ARN, non è necessario specificare un valore aws:SourceAccount.
Puoi sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di un processo di elaborazione specifico per limitare ulteriormente le autorizzazioni.
SageMaker Studio
L'esempio seguente mostra come è possibile utilizzare la chiave di condizione aws:SourceArn globale per prevenire il problema della sostituzione confusa tra servizi per SageMaker Studio creato dal numero di conto 123456789012 nella us-west-2 regione. Poiché il numero di account fa parte del valore aws:SourceArn, non è necessario specificare un valore aws:SourceAccount.
Non sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di un'applicazione Studio, profilo utente o dominio specifici. L'ARN deve corrispondere al formato fornito nell'esempio precedente. L'asterisco nel modello ARN non rappresenta un carattere jolly e non deve essere modificato.
SageMaker Lavori di formazione
L'esempio seguente mostra come è possibile utilizzare la chiave condizionale aws:SourceArn globale per evitare che si verifichi il problema della confusione tra i vari servizi per i lavori di SageMaker formazione creati in base al numero di conto 123456789012 nella us-west-2 Regione. Poiché il numero di account fa parte di ARN, non è necessario specificare un valore aws:SourceAccount.
Puoi sostituire aws:SourceArn contenuto in questo modello con l'ARN completo di un processo di addestramento specifico per limitare ulteriormente le autorizzazioni.
Argomento successivo
Per ulteriori informazioni sulla gestione dei ruoli di esecuzione, consulta Ruoli SageMaker AI.