View a markdown version of this page

Prevenção do problema "confused deputy" entre serviços - AWS HealthOmics

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Prevenção do problema "confused deputy" entre serviços

O problema "confused deputy" é um problema de segurança em que uma entidade que não tem permissão para executar uma ação pode coagir uma entidade mais privilegiada a executar a ação. Em AWS, a falsificação de identidade entre serviços pode resultar no problema confuso do deputado. A personificação entre serviços pode ocorrer quando um serviço (o serviço de chamada) chama outro serviço (o serviço chamado). O serviço de chamada pode ser manipulado de modo a usar suas permissões para atuar nos recursos de outro cliente de uma forma na qual ele não deveria ter permissão para acessar. Para evitar isso, a AWS fornece ferramentas que ajudam você a proteger seus dados para todos os serviços com entidades principais de serviço que receberam acesso aos recursos em sua conta.

Recomendamos usar as chaves de contexto de condição aws:SourceAccountglobal aws:SourceArne as chaves de contexto nas políticas de recursos para limitar as permissões que a AWS HealthOmics concede a outro serviço ao recurso.

Para evitar o problema confuso de delegado nas funções assumidas por HealthOmics, defina o valor de aws:SourceArn to arn:aws:omics:region:accountNumber:* na política de confiança da função. O caractere curinga (*) aplica a condição a todos os HealthOmics recursos.

A política de relacionamento de confiança a seguir concede HealthOmics acesso aos seus recursos e usa as aws:SourceArn chaves de contexto de condição aws:SourceAccount global para evitar o confuso problema adjunto. Use essa política ao criar uma função para HealthOmics.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": [ "omics.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:omics:us-east-1:123456789012:*" } } } ] }