External ID und der Confused Deputy
Verhindern Sie, dass Dritte dazu gebracht werden, Zugriffe missbräuchlich zu verwenden.
External ID und der Confused Deputy ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Ein subtiles Vertrauensproblem
Wenn Sie einem Drittanbieter erlauben, in Ihrem Konto eine Rolle anzunehmen, kann ein Sicherheitsrisiko namens Confused-Deputy-Problem entstehen. Die externe ID ist die einfache, aber entscheidende Maßnahme, die dies verhindert. Dieses Muster kommt in der Prüfung vor, wenn ein SaaS-Anbieter Zugriff auf Ihr AWS-Konto benötigt.
Was ein Confused Deputy ist
Ein Confused Deputy ist eine vertrauenswürdige Entität (der Deputy), die dazu gebracht wird, ihre Berechtigungen im Namen eines Angreifers einzusetzen. In AWS darf ein Drittanbieterdienst in vielen Kundenkonten Rollen annehmen. Ein Angreifer könnte ihn dazu bringen, Ihre Rolle anzunehmen, wenn die Anfrage nicht an die legitime Kundenbeziehung gebunden ist.
Das Szenario mit dem Anbieter
Stellen Sie sich einen SaaS-Dienst zur Überwachung vor, der in jedem Kundenkonto eine Rolle annimmt. Der SaaS-Dienst verwendet für alle Kunden dieselbe AWS-Identität. Wenn ein Angreifer, der ebenfalls Kunde ist, Ihre Rollen-ARN errät, könnte er den SaaS-Dienst dazu bringen, Ihre Rolle anzunehmen, da der SaaS-Dienst der vertrauenswürdige Principal ist. Die Konto-ID allein reicht dafür nicht aus.
Die externe ID hinzufügen
Die externe ID ist ein eindeutiger, geheimer Wert, den der Anbieter Ihrer Beziehung zuweist. Sie tragen ihn als Bedingung in die Vertrauensrichtlinie Ihrer Rolle ein, und der Anbieter muss beim Aufruf von AssumeRole genau denselben Wert übergeben. Da der Angreifer Ihre externe ID nicht kennt, kann er den Anbieter nicht dazu bringen, Ihre Rolle anzunehmen.
Vertrauensrichtlinie mit externer ID
Diese Vertrauensrichtlinie verlangt die passende externe ID. AssumeRole ist nur erfolgreich, wenn der Anbieter den identischen Wert übergibt, wodurch der Confused-Deputy-Angriff verhindert wird.
"Condition": {
"StringEquals": {
"sts:ExternalId": "unique-customer-12345"
}
}Wer die externe ID festlegt
Entscheidend ist, dass der Anbieter die externe ID generiert und kontrolliert, nicht der Kunde. Dadurch wird verhindert, dass Kunden sich absprechen und denselben Wert wiederverwenden. Die AWS-Empfehlung ist eindeutig: Als Drittanbieter müssen Sie jedem Kunden eine eindeutige externe ID zuweisen und sie bei jeder Rollenübernahme verlangen.
Kein geheimes Passwort
Die externe ID ist nicht als Geheimnis wie ein Passwort gedacht; sie kann in Einrichtungsanweisungen erscheinen. Ihr Sicherheitswert entsteht dadurch, dass sie pro Kunde eindeutig und vom Anbieter kontrolliert wird. So kann ein Angreifer den Deputy nicht dazu bringen, den Wert eines anderen Kunden zu verwenden. Betrachten Sie sie als Token gegen Identitätsvortäuschung, nicht als Anmeldeinformation.
Mit dem Prinzip der geringsten Berechtigung kombinieren
Die externe ID steuert, wer die Rolle annehmen kann. Sie müssen aber weiterhin mit eng gefassten Berechtigungsrichtlinien einschränken, was die Rolle tun kann. Auch ein korrekt autorisierter Anbieter sollte nur die unbedingt erforderlichen Berechtigungen erhalten. Kombinieren Sie externe ID, einen spezifischen Principal und Berechtigungen nach dem Prinzip der geringsten Berechtigung für einen sicheren Zugriff durch Drittanbieter.
Über Anbieter hinaus
Das Confused-Deputy-Muster gilt auch für AWS-Services, die in Ihrem Namen handeln. Bei der Vertrauensbeziehung zwischen Services werden in Ressourcenrichtlinien häufig Bedingungsschlüssel wie aws:SourceArn und aws:SourceAccount verwendet. Sie stellen sicher, dass der aufrufende Service für Ihre Ressource handelt – dasselbe Schutzprinzip in einer anderen Form.
Den Hinweis in der Prüfung erkennen
Wenn eine Frage beschreibt, dass ein Drittanbieter oder SaaS-Dienst kontenübergreifend eine Rolle annimmt, umfasst die sichere Antwort fast immer eine externe ID in der Vertrauensrichtlinie. Geht es um die Kommunikation zwischen Services, suchen Sie stattdessen nach Bedingungen mit aws:SourceArn/aws:SourceAccount. Wenn Sie den Hinweis erkennen, finden Sie direkt die richtige Maßnahme.
Alles zusammenführen
Das Confused-Deputy-Problem ermöglicht es einem Angreifer, einen vertrauenswürdigen Drittanbieter dazu zu bringen, seinen Zugriff missbräuchlich zu verwenden. Die externe ID, die pro Kunde eindeutig und vom Anbieter kontrolliert wird, verhindert dies, indem bei AssumeRole ein übereinstimmender Wert verlangt wird. Verwenden Sie für AWS-Services aws:SourceArn und aws:SourceAccount. Kombinieren Sie diese Maßnahmen immer mit Berechtigungen nach dem Prinzip der geringsten Berechtigung.
Schnelltest
Testen Sie Ihr Verständnis des Confused-Deputy-Konzepts.
Zusammenfassung
Das Confused-Deputy-Problem entsteht, wenn ein vertrauenswürdiger Drittanbieter dazu gebracht wird, seinen kontenübergreifenden Zugriff missbräuchlich zu verwenden. Die externe ID, die pro Kunde eindeutig und vom Anbieter kontrolliert wird, verhindert dies durch eine Bedingung für sts:ExternalId in der Vertrauensrichtlinie. Verwenden Sie für die Vertrauensbeziehung zwischen AWS-Services aws:SourceArn und aws:SourceAccount, immer nach dem Prinzip der geringsten Berechtigung.
Lerne Cloud & IT Cert Prep mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 150
- Lektionen
- 600
Häufig gestellte Fragen
Ist die Lektion „External ID und der Confused Deputy“ kostenlos?
Ja — der vollständige Text von „External ID und der Confused Deputy“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „External ID und der Confused Deputy“?
Verhindern Sie, dass Dritte dazu gebracht werden, Zugriffe missbräuchlich zu verwenden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „External ID und der Confused Deputy“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie STS temporäre Zugangsdaten ausstellt
- AssumeRole und die Sitzungsdauer
- External ID und der Confused Deputy
- Sitzungsrichtlinien und tagbasierte Eingrenzung