Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cross-service prevenzione sostitutiva confusa
Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, l'impersonificazione tra servizi può causare il problema della confusione dei sostituti. Cross-service l'imitazione può avvenire quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare che ciò accada, AWS fornisce strumenti che consentono di proteggere i dati per tutti i servizi ai quali è stato concesso l'accesso alle risorse del proprio account.
Ti consigliamo di utilizzare le chiavi di contesto delle condizioni SourceAccount globali AWSAWS: SourceArn e: nelle policy sulle risorse per limitare le autorizzazioni che Amazon Connect concede a un altro servizio alla risorsa. Se utilizzi entrambe le chiavi di contesto delle condizioni globali, il SourceAccount valore AWS: e l'account nel SourceArn valore AWS: devono utilizzare lo stesso ID account quando vengono utilizzati nella stessa dichiarazione politica.
Il modo più efficace per proteggersi dal problema "confused deputy" è utilizzare il nome della risorsa Amazon (ARN) esatto della risorsa che vuoi autorizzare. Se non conosci l'ARN completo della risorsa o se stai specificando più risorse, usa la chiave di condizione AWS: SourceArn global context con caratteri jolly (*) per le parti sconosciute dell'ARN. Ad esempio, arn ::servicename: :region-name: :your account ID AWS: *. AWS
Per un esempio di politica di assunzione del ruolo che mostri come prevenire una questione confusa, vedi Politica di prevenzione dei deputati confusi. https://docs.aws.amazon.com/transcribe/latest/dg/security_iam_id-based-policy-examples.html#confused-deputy-policy