Cloud & IT Cert Prep · Oppitunti

External ID ja hämmentynyt sijainen

Estä kolmansia osapuolia joutumasta huijatuiksi käyttämään käyttöoikeuksia väärin.

Oppitunti 3/413 vaihetta

External ID ja hämmentynyt sijainen on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Hienovarainen luottamusongelma

Kun annat kolmannen osapuolen olettaa roolin tililläsi, voi syntyä tietoturvariski nimeltä hämmentyneen sijaisen ongelma. Ulkoinen tunniste on yksinkertainen mutta tärkeä hallintakeino, joka estää tämän. Tämä toimintamalli tulee kokeessa vastaan aina, kun SaaS-toimittaja tarvitsee pääsyn AWS-tilillesi.

Mikä hämmentynyt sijainen on

Hämmentynyt sijainen on luotettu taho (sijainen), joka huijataan käyttämään valtuuksiaan hyökkääjän puolesta. AWS:ssä kolmannen osapuolen palvelulla voi olla lupa olettaa rooleja monilla asiakastileillä. Hyökkääjä voisi huijata sen olettamaan sinun roolisi, jos pyyntöä ei millään tavalla sidota aitoon asiakassuhteeseen.

Toimittajan käyttötapaus

Kuvitellaan valvontaan käytettävä SaaS-palvelu, joka olettaa roolin jokaisella asiakastilillä. SaaS-palvelu käyttää samaa AWS-identiteettiä kaikkien asiakkaiden puolesta. Jos hyökkääjä, joka on myös asiakas, arvaa roolisi ARN:n, hän voi saada SaaS-palvelun olettamaan sinun roolisi, koska SaaS-palvelu on luotettu päämies. Pelkkä tilitunnus ei riitä estämään tätä.

Ulkoisen tunnisteen käyttöönotto

Ulkoinen tunniste on toimittajan asiakassuhteellesi määrittämä yksilöllinen ja salainen arvo. Lisäät sen roolin luottamuskäytäntöön ehtona, ja toimittajan on toimitettava täsmälleen sama arvo AssumeRole-kutsun yhteydessä. Koska hyökkääjä ei tiedä ulkoista tunnistettasi, hän ei voi huijata toimittajaa olettamaan rooliasi.

Luottamuskäytäntö ulkoisella tunnisteella

Tämä luottamuskäytäntö edellyttää vastaavaa ulkoista tunnistetta. AssumeRole onnistuu vain, kun toimittaja välittää saman arvon, mikä estää hämmentyneen sijaisen hyökkäyksen.

"Condition": {
  "StringEquals": {
    "sts:ExternalId": "unique-customer-12345"
  }
}

Kuka määrittää ulkoisen tunnisteen

Ratkaisevaa on, että toimittaja, ei asiakas, luo ulkoisen tunnisteen ja hallitsee sitä. Näin asiakkaat eivät voi sopia saman arvon uudelleenkäytöstä. AWS:n ohje on yksiselitteinen: kolmannen osapuolen on määritettävä jokaiselle asiakkaalle yksilöllinen ulkoinen tunniste ja edellytettävä sitä jokaisessa oletuksessa.

Ei salainen salasana

Ulkoista tunnistetta ei ole tarkoitettu salaiseksi salasanan tavoin, vaan se voi näkyä käyttöönottovaiheen ohjeissa. Sen tietoturva-arvo perustuu siihen, että se on asiakaskohtainen ja toimittajan hallinnassa, joten hyökkääjä ei voi saada sijaista käyttämään väärän asiakkaan arvoa. Käsittele sitä toisena osapuolena esiintymisen estävänä tunnisteena, ei tunnistetietona.

Yhdistäminen vähimpiin käyttöoikeuksiin

Ulkoinen tunniste hallitsee sitä, kuka voi olettaa roolin, mutta sinun on silti rajattava mitä rooli voi tehdä tarkoin määritetyillä käyttöoikeuskäytännöillä. Oikein valtuutetullekin toimittajalle tulee antaa vain tarvittavat vähimmäisoikeudet. Yhdistä turvallisessa kolmannen osapuolen pääsyssä ulkoinen tunniste, tietty päämies ja vähimpien käyttöoikeuksien periaate.

Toimittajia laajempi soveltaminen

Hämmentyneen sijaisen toimintamalli koskee myös AWS-palveluita, jotka toimivat puolestasi. Palveluiden välinen luottamus käyttää resurssikäytännöissä usein ehtoja, kuten aws:SourceArn ja aws:SourceAccount, varmistaakseen, että kutsuva palvelu toimii sinun resurssisi puolesta. Kyseessä on sama puolustava ajatus eri muodossa.

Koekysymyksen tunnusmerkin havaitseminen

Aina kun kysymyksessä kuvataan kolmannen osapuolen tai SaaS-palvelun olettavan roolin tilien välillä, turvallinen vastaus sisältää lähes aina ulkoisen tunnisteen luottamuskäytännössä. Jos tilanteessa on kyse palveluiden välisestä toiminnasta, etsi sen sijaan ehtoja aws:SourceArn/aws:SourceAccount. Tunnusmerkin tunnistaminen ohjaa suoraan oikeaan hallintakeinoon.

Kokonaisuuden yhdistäminen

Hämmentyneen sijaisen ongelma antaa hyökkääjälle mahdollisuuden huijata luotettua kolmatta osapuolta käyttämään pääsyään väärin. Ulkoinen tunniste, joka on asiakaskohtainen ja toimittajan hallinnassa, estää tämän edellyttämällä vastaavaa arvoa AssumeRole-kutsussa. AWS-palveluiden kohdalla käytä tunnisteita aws:SourceArn ja aws:SourceAccount. Yhdistä nämä aina vähimpien käyttöoikeuksien periaatteeseen.

Pikatarkistus

Testaa tietosi hämmentyneen sijaisen käsitteestä.

Kertaus

Hämmentyneen sijaisen ongelma syntyy, kun luotettu kolmas osapuoli huijataan käyttämään tilien välistä pääsyään väärin. Ulkoinen tunniste, joka on asiakaskohtainen ja toimittajan hallinnassa, estää tämän luottamuskäytännön sts:ExternalId-ehdolla. AWS-palveluiden välisessä luottamuksessa käytä tunnisteita aws:SourceArn ja aws:SourceAccount sekä aina vähimpien käyttöoikeuksien periaatetta.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”External ID ja hämmentynyt sijainen” ilmainen?

Kyllä – oppitunnin ”External ID ja hämmentynyt sijainen” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”External ID ja hämmentynyt sijainen”?

Estä kolmansia osapuolia joutumasta huijatuiksi käyttämään käyttöoikeuksia väärin. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”External ID ja hämmentynyt sijainen”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miten STS myöntää väliaikaiset tunnistetiedot
  2. AssumeRole ja istunnon kesto
  3. External ID ja hämmentynyt sijainen
  4. Istuntokäytännöt ja tunnistepohjainen rajaus
← Takaisin: Cloud & IT Cert Prep