View a markdown version of this page

Cross-service vice prevenzione confusa - Amazon Textract

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cross-service vice prevenzione confusa

In AWS, l'impersonificazione tra servizi può verificarsi quando un servizio (il servizio chiamante) chiama un altro servizio (il servizio chiamato). Il servizio chiamante può essere manipolato per agire sulle risorse di un altro cliente, anche se non dovrebbe avere le autorizzazioni corrette, e ciò porta al problema del "confused deputy".

Per evitare che ciò accada, AWS fornisce strumenti che consentono di proteggere i dati per tutti i servizi ai quali è stato concesso l'accesso alle risorse del proprio account.

Ti consigliamo di utilizzare aws:SourceArn le chiavi di contesto di condizione aws:SourceAccount globali nelle policy sulle risorse per limitare le autorizzazioni che Amazon Textract concede a un altro servizio alla risorsa.

Se il valore di aws:SourceArn non contiene l'ID account, ad esempio un ARN di un bucket Amazon S3, è necessario utilizzare entrambe le chiavi per limitare le autorizzazioni. Se si utilizzano entrambe le chiavi e il valore aws:SourceArn contiene l'ID account, il valore aws:SourceAccount e l'account nel valore aws:SourceArn deve utilizzare lo stesso ID account nella stessa dichiarazione di policy.

Utilizzare aws:SourceArn se si desidera consentire l’associazione di una sola risorsa all’accesso tra servizi. Utilizzare aws:SourceAccount se si desidera consentire l’associazione di qualsiasi risorsa in tale account all’uso tra servizi.

Il valore di aws:SourceArn deve essere l'ARN della risorsa utilizzata da Textract, che è specificato con il seguente formato:. arn:aws:rekognition:region:account:resource

L'approccio consigliato per il problema "confused deputy" è quello di usare la chiave di contesto della condizione globale aws:SourceArn con l'ARN completo della risorsa.

Se non conosci l'ARN completo della risorsa o scegli più risorse, utilizza la chiave aws:SourceArn con caratteri jolly (*) per le parti sconosciute dell'ARN. Ad esempio, arn:aws:textract:*:111122223333:*.

Per proteggersi dal problema "confused deputy", completa le seguenti fasi:

  1. Nel pannello di navigazione della console IAM seleziona l'opzione Ruoli. La console visualizzerà i ruoli del tuo account attuale.

  2. Seleziona il nome del ruolo che desideri modificare. Il ruolo che modifichi dovrebbe avere la politica delle AmazonTextractServiceRole autorizzazioni. Seleziona la scheda Relazioni di attendibilità.

  3. Seleziona Modifica policy di attendibilità.

  4. Nella pagina Modifica policy di attendibilità, sostituisci la policy JSON predefinita con una policy che utilizza una o entrambe le chiavi di contesto della condizione globale aws:SourceArn e aws:SourceAccount. Vedi le policy di esempio riportate di seguito.

  5. Scegli Aggiorna policy.

I seguenti esempi sono politiche di fiducia che mostrano come utilizzare le chiavi di contesto aws:SourceArn e le condizioni aws:SourceAccount globali in Amazon Textract per prevenire il confuso problema delle sostituzioni.

Puoi specificare più account sia nella SourceAccount SourceArn condizione che. Assicurati di specificare l'ID di qualsiasi account attendibile in entrambe le condizioni.

Se utilizzi le operazioni asincrone di Amazon Textract, puoi utilizzare una policy come la seguente nel tuo ruolo IAM. Nell'esempio seguente, sostituisci il testo rosso sostituibile con gli ID degli account che chiamano le operazioni API (l'ID del tuo account e gli ID di qualsiasi altro account affidabile):

JSON
{ "Version":"2012-10-17", "Statement": { "Sid": "ConfusedDeputyPreventionExamplePolicy", "Effect": "Allow", "Principal": { "Service": "textract.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn":["arn:aws:textract:*:123456789012:*","arn:aws:textract:*:111122223333:*"] }, "StringEquals": { "aws:SourceAccount": ["123456789012", "111122223333"] } } } }