Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-service confusa prevenzione sostitutiva
Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, la simulazione di identità tra servizi può portare al problema del vicesceriffo confuso. Cross-service l'impersonificazione può verificarsi quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare che ciò accada, AWS mette a disposizione strumenti che consentono di proteggere i dati relativi a tutti i servizi con responsabili del servizio a cui è stato concesso l'accesso alle risorse dell'account.
Ti consigliamo di utilizzare le chiavi di contesto AWSAWS: SourceArn and: SourceAccount global condition nelle politiche delle risorse per limitare le autorizzazioni che Amazon Connect concede a un altro servizio alla risorsa. Se utilizzi entrambe le chiavi di contesto della condizione globale, il SourceAccount valore AWS: e l'account nel SourceArn valore AWS: devono utilizzare lo stesso ID account quando vengono utilizzati nella stessa dichiarazione politica.
Il modo più efficace per proteggersi dal problema "confused deputy" è utilizzare il nome della risorsa Amazon (ARN) esatto della risorsa che vuoi autorizzare. Se non conosci l'ARN completo della risorsa o se stai specificando più risorse, usa la chiave AWS: SourceArn global context condition con caratteri jolly (*) per le parti sconosciute dell'ARN. Ad esempio, arn ::servicename: :region-name: :your account ID AWS: *. AWS