選取您的 Cookie 偏好設定

我們使用提供自身網站和服務所需的基本 Cookie 和類似工具。我們使用效能 Cookie 收集匿名統計資料,以便了解客戶如何使用我們的網站並進行改進。基本 Cookie 無法停用,但可以按一下「自訂」或「拒絕」以拒絕效能 Cookie。

如果您同意,AWS 與經核准的第三方也會使用 Cookie 提供實用的網站功能、記住您的偏好設定,並顯示相關內容,包括相關廣告。若要接受或拒絕所有非必要 Cookie,請按一下「接受」或「拒絕」。若要進行更詳細的選擇,請按一下「自訂」。

防止跨服務模擬

焦點模式
防止跨服務模擬 - AWS Control Tower

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在 中 AWS,跨服務模擬可能會導致混淆代理人問題。當一個服務呼叫另一個服務時,如果一個服務操縱另一個服務以使用其許可,以在其他方面不允許的方式處理客戶的資源,則會發生跨服務模擬。為了防止此攻擊, AWS 提供工具來協助您保護資料,因此只有具有合法許可的服務才能存取您帳戶中的資源。

我們建議您在政策中使用 aws:SourceArnaws:SourceAccount條件,以限制 AWS Control Tower 提供給其他服務的許可,以存取您的 資源。

  • aws:SourceArn 如果您希望只有一個資源與跨服務存取相關聯,請使用 。

  • aws:SourceAccount 如果您想要允許該帳戶中的任何資源與跨服務使用相關聯,請使用 。

  • 如果該aws:SourceArn值不包含帳戶 ID,例如 Amazon S3 儲存貯體的 ARN,您必須使用這兩個條件來限制許可。

  • 如果您同時使用這兩種條件,而且該aws:SourceArn值包含帳戶 ID,則值中的aws:SourceAccount值和帳戶aws:SourceArn必須在相同政策陳述式中使用時顯示相同的帳戶 ID

如需詳細資訊和範例,請參閱 https://docs.aws.amazon.com/controltower/latest/userguide/conditions-for-role-trust.html

隱私權網站條款Cookie 偏好設定
© 2025, Amazon Web Services, Inc.或其附屬公司。保留所有權利。