Pencegahan wakil bingung lintas layanan - Hub Armada untuk Manajemen PerangkatAWS IoT

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pencegahan wakil bingung lintas layanan

Masalah wakil yang membingungkan adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memaksa entitas yang lebih istimewa untuk melakukan tindakan. MasukAWS, peniruan lintas layanan dapat mengakibatkan masalah wakil bingung. Peniruan lintas layanan dapat terjadi ketika satu layanan (layanan panggilan) memanggil layanan lain (disebut layanan). Layanan panggilan dapat dimanipulasi untuk menggunakan izinnya untuk bertindak pada sumber daya pelanggan lain dengan cara yang seharusnya tidak memiliki izin untuk mengakses. Untuk mencegah hal ini,AWSmenyediakan alat yang membantu Anda melindungi data Anda untuk semua layanan dengan prinsip-prinsip layanan yang telah diberikan akses ke sumber daya di akun Anda.

Untuk membatasi izin yang diberikan Fleet Hub layanan lain ke sumber daya, kami sarankan untuk menggunakanaws:SourceArndanaws:SourceAccountkunci konteks kondisi global dalam kebijakan sumber daya. Jika Anda menggunakan kedua kunci konteks kondisi global,aws:SourceAccountnilai dan akun diaws:SourceArnnilai harus menggunakan ID akun yang sama ketika digunakan dalam pernyataan kebijakan yang sama.

Cara paling efektif untuk melindungi terhadap masalah wakil yang bingung adalah dengan menggunakanaws:SourceArnkunci konteks kondisi global dengan Amazon Resource Name (ARN) dari sumber daya. Untuk Fleet Hub,aws:SourceArnharus sesuai dengan format: arn:aws:iot:region:account-id:*. Pastikan bahwadaerahcocok dengan Wilayah Hub Armada Anda danID akuncocok ID akun pelanggan Anda.

Contoh berikut menunjukkan cara mencegah masalah wakil bingung dengan menggunakanaws:SourceArndanaws:SourceAccountkunci konteks kondisi global dalam kebijakan kepercayaan peran Fleet Hub. Untuk menemukan peran ARN Armada Hub Anda, buka bagian Fleet Hub diAWS IoTkonsol dan pilih aplikasi Fleet Hub Anda untuk melihat halaman detail aplikasi.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "iotfleethub.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:iot:us-east-1:123456789012:*" } } } ] }