

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Cross-service confusa prevenzione sostitutiva
<a name="cross-service-confused-deputy-prevention"></a>

 Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione. Nel AWS, la simulazione di identità tra servizi può portare al problema del vicesceriffo confuso. Cross-service *l'impersonificazione può verificarsi quando un servizio (il servizio *chiamante) chiama un altro servizio* (il servizio chiamato).* Il servizio chiamante può essere manipolato per utilizzare le proprie autorizzazioni e agire sulle risorse di un altro cliente, a cui normalmente non avrebbe accesso. Per evitare che ciò accada, AWS mette a disposizione strumenti che consentono di proteggere i dati relativi a tutti i servizi con responsabili del servizio a cui è stato concesso l'accesso alle risorse dell'account. 

 Ti consigliamo di utilizzare le chiavi di contesto [AWSAWS: SourceArn](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn) [and: SourceAccount](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceaccount) global condition nelle politiche delle risorse per limitare le autorizzazioni che Amazon Connect concede a un altro servizio alla risorsa. Se utilizzi entrambe le chiavi di contesto della condizione globale, il SourceAccount valore AWS: e l'account nel SourceArn valore AWS: devono utilizzare lo stesso ID account quando vengono utilizzati nella stessa dichiarazione politica. 

 Il modo più efficace per proteggersi dal problema "confused deputy" è utilizzare il nome della risorsa Amazon (ARN) esatto della risorsa che vuoi autorizzare. Se non conosci l'ARN completo della risorsa o se stai specificando più risorse, usa la chiave AWS: SourceArn global context condition con caratteri jolly (\*) per le parti sconosciute dell'ARN. Ad esempio, arn ::servicename: :region-name: :your account ID AWS: \*. AWS 

 [Per un esempio di politica di assunzione del ruolo che mostra come prevenire la confusione dei deputati, vedi Politica di prevenzione dei deputati confusi.](https://docs.aws.amazon.com/transcribe/latest/dg/security_iam_id-based-policy-examples.html#confused-deputy-policy) 