Kami tidak lagi memperbarui layanan Amazon Machine Learning atau menerima pengguna baru untuk itu. Dokumentasi ini tersedia untuk pengguna yang sudah ada, tetapi kami tidak lagi memperbaruinya. Untuk informasi selengkapnya, lihatApa itu Amazon Machine Learning.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pencegahan wakil bingung lintas layanan
Masalah wakil yang bingung adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memaksa entitas yang lebih istimewa untuk melakukan tindakan. MasukAWS, peniruan lintas layanan dapat mengakibatkan masalah wakil bingung. Peniruan lintas layanan dapat terjadi ketika satu layanan (layanan panggilan) panggilan layanan lain (yangdisebut layanan). Layanan panggilan dapat dimanipulasi untuk menggunakan izinnya untuk bertindak atas sumber daya pelanggan lain dengan cara yang seharusnya tidak memiliki izin untuk mengakses. Untuk mencegah hal ini,AWSmenyediakan alat yang membantu Anda melindungi data Anda untuk semua layanan dengan prinsip-prinsip layanan yang telah diberikan akses ke sumber daya di akun Anda.
Sebaiknya gunakan alataws:SourceArn
danaws:SourceAccount
kunci konteks kondisi global dalam kebijakan sumber daya untuk membatasi izin yang diberikan Amazon Machine Learning layanan lain ke sumber daya. Jikaaws:SourceArn
value tidak berisi ID akun, seperti ARN bucket Amazon S3, Anda harus menggunakan kedua kunci konteks kondisi global untuk membatasi izin. Jika Anda menggunakan kedua kunci konteks kondisi global danaws:SourceArn
nilai berisi ID akun,aws:SourceAccount
nilai dan akun diaws:SourceArn
nilai harus menggunakan ID akun yang sama ketika digunakan dalam pernyataan kebijakan yang sama. Gunakanaws:SourceArn
jika Anda ingin hanya satu sumber daya yang terkait dengan akses lintas layanan. Gunakanaws:SourceAccount
jika Anda ingin mengizinkan sumber daya apa pun di akun itu dikaitkan dengan penggunaan lintas-layanan.
Cara paling efektif untuk melindungi terhadap masalah wakil yang bingung adalah dengan menggunakanaws:SourceArn
kunci konteks kondisi global dengan ARN penuh sumber daya. Jika Anda tidak mengetahui ARN lengkap sumber daya atau jika Anda menentukan beberapa sumber daya, gunakanaws:SourceArn
kunci kondisi konteks global dengan wildcard (*
) untuk bagian ARN yang tidak diketahui. Sebagai contoh, arn:aws:
. servicename
:*:123456789012
:*
Contoh berikut menunjukkan bagaimana Anda dapat menggunakanaws:SourceArn
danaws:SourceAccount
kunci konteks kondisi global di Amazon MLuntuk mencegah masalah wakil yang membingungkan saat membaca data dari bucket Amazon S3.
{ "Version": "2008-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "machinelearning.amazonaws.com" }, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::
examplebucket
/exampleprefix
/*" "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012
" } "ArnLike": { "aws:SourceArn": "arn:aws:machinelearning:us-east-1:123456789012
:*" } } }, { "Effect": "Allow", "Principal": {"Service": "machinelearning.amazonaws.com"}, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::examplebucket
", "Condition": { "StringLike": { "s3:prefix": "exampleprefix
/*" } "StringEquals": { "aws:SourceAccount": "123456789012
" } "ArnLike": { "aws:SourceArn": "arn:aws:machinelearning:us-east-1:123456789012
:*" } } }] }