Cross-service 混乱的副手预防
混淆代理问题是一个安全问题,即没有执行操作权限的实体可能会迫使更具权限的实体执行该操作。在中 AWS,跨服务模仿可能会导致混乱的副手问题。 Cross-service 当一个服务(调用服务)调用另一个服务(被调用的服务)时,可能会发生模仿行为。可以操纵调用服务以使用其权限对另一个客户的资源进行操作,否则该服务不应有访问权限。为了防止这种情况,我们 AWS 提供了一些工具,帮助您保护所有服务的数据,这些服务委托人已被授予访问您账户中资源的权限。
我们建议在资源策略中使用 a ws: SourceArn 和 aws: SourceAccount 全局条件上下文密钥来限制 A mazon Bedrock AgentCore 向该资源提供的其他服务的权限。如果您只希望将一个资源与跨服务访问相关联,请使用。aws:SourceArn如果您想允许该账户中的任何资源与跨服务使用操作相关联,请使用。aws:SourceAccount
防范混淆代理问题最有效的方法是使用 aws:SourceArn 全局条件上下文键和资源的完整 ARN。如果您不知道资源的完整 ARN 或者要指定多个资源,请使用带有通配符 (*) 的aws:SourceArn全局上下文条件密钥来表示 ARN 的未知部分。例如,arn: aws: servicename: *: 123456789012: *。
如果 aws:SourceArn 值不包含账户 ID,例如 Amazon S3 存储桶 ARN,您必须使用两个全局条件上下文键来限制权限。
以下示例显示了如何在中使用aws:SourceArn和aws:SourceAccount全局条件上下文键 AgentCore 来防止出现混淆的副手问题。
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AssumeRolePolicy", "Effect": "Allow", "Principal": { "Service": "bedrock-agentcore.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:bedrock-agentcore:us-east-1:123456789012:*" } } } ] }