Pencegahan Deputi Bingung Lintas Layanan - Amazon EventBridge

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pencegahan Deputi Bingung Lintas Layanan

Masalah deputi yang membingungkan adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memaksa entitas yang lebih istimewa untuk melakukan tindakan. DiAWS, peniruan lintas layanan dapat mengakibatkan masalah wakil yang membingungkan. Peniruan identitas lintas layanan dapat terjadi ketika satu layanan (layanan panggilan) memanggil layanan lain (disebut layanan). Layanan panggilan dapat dimanipulasi untuk menggunakan izinnya untuk bertindak atas sumber daya pelanggan lain dengan cara yang seharusnya tidak memiliki izin untuk mengakses. Untuk mencegah hal ini,AWSmenyediakan alat yang membantu Anda melindungi data Anda untuk semua layanan dengan prinsipal layanan yang telah diberikan akses ke sumber daya di akun Anda.

Kami merekomendasikan menggunakanaws:SourceArndanaws:SourceAccountkunci konteks kondisi global dalam kebijakan sumber daya untuk membatasi izin yang dimiliki AmazonEventBridgememberikan layanan lain ke sumber daya. Gunakanaws:SourceArnjika Anda hanya ingin satu sumber daya dikaitkan dengan akses lintas layanan. Gunakanaws:SourceAccountjika Anda ingin mengizinkan sumber daya apa pun di akun itu dikaitkan dengan penggunaan lintas layanan.

Cara paling efektif untuk melindungi dari masalah wakil yang membingungkan adalah dengan menggunakanaws:SourceArnkunci konteks kondisi global dengan ARN penuh sumber daya. Jika Anda tidak mengetahui ARN lengkap sumber daya atau jika Anda menentukan beberapa sumber daya, gunakanaws:SourceArnkunci kondisi konteks global dengan karakter wildcard (*) untuk bagian ARN yang tidak diketahui. Sebagai contoh, arn:aws:servicename:*:123456789012:*.

Jikaaws:SourceArnvalue tidak berisi ID akun, seperti bucket ARN Amazon S3, Anda harus menggunakan kedua kunci konteks kondisi global untuk membatasi izin.

Bus peristiwa

UntukEventBridgetarget aturan bus acara, nilaiaws:SourceArnharus menjadi aturan ARN.

Contoh berikut menunjukkan bagaimana Anda dapat menggunakanaws:SourceArndanaws:SourceAccountkunci konteks kondisi global diEventBridgeuntuk mencegah masalah wakil yang membingungkan. Contoh ini untuk digunakan dalam kebijakan kepercayaan peran, untuk peran yang digunakan olehEventBridgeaturan.

{ "Version": "2012-10-17", "Statement": { "Sid": "ConfusedDeputyPreventionExamplePolicy", "Effect": "Allow", "Principal": { "Service": "events.amazonaws.com" }, "Action": "sts:AssumeRole" ], "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:events:*:123456789012:rule/myRule" }, "StringEquals": { "aws:SourceAccount": "123456789012" } } } }

EventBridgePipa

UntukEventBridgePipa, nilaiaws:SourceArnharus pipa ARN.

Contoh berikut menunjukkan bagaimana Anda dapat menggunakanaws:SourceArndanaws:SourceAccountkunci konteks kondisi global diEventBridgeuntuk mencegah masalah wakil yang membingungkan. Contoh ini untuk digunakan dalam kebijakan kepercayaan peran, untuk peran yang digunakan olehEventBridgePipa.

{ "Version": "2012-10-17", "Statement": { "Sid": "ConfusedDeputyPreventionExamplePolicy", "Effect": "Allow", "Principal": { "Service": "events.amazonaws.com" }, "Action": "sts:AssumeRole" ], "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:pipe:*:123456789012::pipe/example" }, "StringEquals": { "aws:SourceAccount": "123456789012" } } } }