Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Cross-service verwirrt, stellvertretender Vertreter der Prävention
Das Problem des verwirrten Stellvertreters ist ein Sicherheitsproblem, bei dem eine Entität, die keine Berechtigung zur Durchführung einer Aktion hat, eine privilegiertere Entität zur Durchführung der Aktion zwingen kann. Insofern AWS kann dienststellenübergreifender Identitätswechsel zu einem verwirrten Stellvertreterproblem führen. Cross-service Ein Identitätswechsel kann auftreten, wenn ein Dienst (der aufrufende Dienst) einen anderen Dienst (den aufgerufenen Dienst) anruft. Der Anruf-Dienst kann so manipuliert werden, dass er seine Berechtigungen verwendet, um auf die Ressourcen eines anderen Kunden zu reagieren, auf die er sonst nicht zugreifen dürfte. Um dies zu verhindern, AWS bietet Tools, mit denen Sie Ihre Daten für alle Dienste schützen können, deren Dienstprinzipale Zugriff auf Ressourcen in Ihrem Konto erhalten haben.
Wir empfehlen, die SourceAccount globalen Bedingungskontextschlüssel https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn aws: SourceArn und aws: in Ressourcenrichtlinien zu verwenden, um die Berechtigungen einzuschränken, die CodeDeploy der Ressource einen anderen Dienst gewähren. Wenn Sie beide globale Bedingungskontextschlüssel verwenden und der aws:SourceArn-Wert die Konto-ID enthält, müssen der aws:SourceAccount-Wert und das Konto im aws:SourceArn-Wert dieselbe Konto-ID verwenden, wenn sie in der gleichen Richtlinienanweisung verwendet wird. Verwenden Sie aws:SourceArn, wenn Sie nur eine Ressource mit dem betriebsübergreifenden Zugriff verknüpfen möchten. Verwenden Sie diese Option, aws:SourceAccount wenn Sie möchten, dass eine Ressource in diesem Konto der dienstübergreifenden Nutzung zugeordnet wird.
Bei EC2/On-Premises AWS Lambda- und regulären Amazon ECS-Bereitstellungen aws:SourceArn sollte der Wert von den ARN der CodeDeploy Bereitstellungsgruppe enthalten, mit der die CodeDeploy IAM-Rolle übernommen werden darf.
Bei Amazon blue/green ECS-Bereitstellungen, die mit erstellt wurden CloudFormation, aws:SourceArn sollte der Wert von den CloudFormation Stack-ARN enthalten, mit dem die CodeDeploy IAM-Rolle übernommen werden darf.
Der effektivste Weg, sich vor dem verwirrten Stellvertreter-Problem zu schützen, besteht darin, den aws:SourceArn Schlüssel zusammen mit dem vollständigen ARN der Ressource zu verwenden. Wenn Sie den vollständigen ARN nicht kennen oder mehrere Ressourcen angeben, verwenden Sie Platzhalterzeichen (*) für die unbekannten Teile.
Beispielsweise könnten Sie die folgende Vertrauensrichtlinie für eine EC2/On-Premises AWS Lambda- oder reguläre Amazon ECS-Bereitstellung verwenden:
Für eine Amazon blue/green ECS-Bereitstellung, die mit erstellt wurde CloudFormation, könnten Sie Folgendes verwenden: