Cross-service bingung wakil pencegahan - AWS WAF, AWS Firewall Manager, dan AWS Shield Advanced

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cross-service bingung wakil pencegahan

Masalah deputi yang bingung adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memaksa entitas yang lebih istimewa untuk melakukan tindakan tersebut. MasukAWS, peniruan lintas layanan dapat mengakibatkan masalah wakil bingung. Peniruan lintas layanan dapat terjadi ketika satu layanan (layanan panggilan) panggilan layanan lain (disebut layanan). Layanan panggilan dapat dimanipulasi untuk menggunakan izin untuk bertindak atas sumber daya pelanggan lain dengan cara yang seharusnya tidak memiliki izin untuk mengakses. Untuk mencegah hal ini,AWSmenyediakan alat yang membantu Anda melindungi data Anda untuk semua layanan dengan prinsipal layanan yang telah diberikan akses ke sumber daya di akun Anda.

Sebaiknya gunakanaws:SourceArndanaws:SourceAccountkunci konteks kondisi global dalam kebijakan sumber daya untuk membatasi izin yangAWS Firewall Managermemberikan layanan lain untuk sumber daya. Gunakanaws:SourceArnjika Anda ingin hanya satu sumber daya yang terkait dengan akses lintas layanan. Gunakanaws:SourceAccountjika Anda ingin mengizinkan sumber daya apa pun di akun tersebut terkait dengan penggunaan lintas layanan.

Cara paling efektif untuk melindungi dari masalah wakil bingung adalah dengan menggunakanaws:SourceArnkunci konteks kondisi global dengan ARN penuh sumber daya. Jika Anda tidak mengetahui ARN penuh dari sumber daya atau jika Anda menentukan beberapa sumber daya, gunakanaws:SourceArnkunci kondisi konteks global dengan karakter wildcard (*) untuk bagian yang tidak diketahui dari ARN. Sebagai contoh, arn:aws:fms:*:account-id:*.

Jikaaws:SourceArnnilai tidak mengandung ID akun, seperti bucket ARN Amazon S3, Anda harus menggunakan kedua kunci konteks kondisi global untuk membatasi izin.

Nilai dariaws:SourceArnharusAWS Firewall ManageradministratorAWSakun.

Contoh berikut menunjukkan bagaimana Anda dapat menggunakanaws:SourceArnkunci konteks kondisi global di Firewall Manager untuk mencegah masalah wakil bingung.

Contoh berikut ini menunjukkan cara mencegah masalah wakil yang bingung dengan menggunakanaws:SourceArnkunci konteks kondisi global dalam kebijakan kepercayaan peran Firewall Manager. GantiWilayahdanaccount-iddengan informasi Anda sendiri.

{ "Version": "2012-10-17", "Statement": { "Sid": "ConfusedDeputyPreventionExamplePolicy", "Effect": "Allow", "Principal": { "Service": "servicename.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": [ "arn:aws:fms:Region:account-id:${*}", "arn:aws:fms:Region:account-id:policy/*"] }, "StringEquals": { "aws:SourceAccount": "account-id" } } } }