ID externe et problème du député confus
Empêchez des tiers d'être trompés et d'utiliser abusivement des accès.
ID externe et problème du député confus est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Un problème subtil de confiance
Lorsque vous autorisez un tiers à assumer un rôle dans votre compte, un risque de sécurité appelé problème du député confus peut apparaître. L'identifiant externe est le contrôle simple mais essentiel qui permet de l'empêcher. Ce modèle apparaît à l'examen chaque fois qu'un fournisseur SaaS doit accéder à votre compte AWS.
Qu'est-ce qu'un député confus ?
Un député confus est une entité de confiance (le député) qui est manipulée pour utiliser son autorité au profit d'un attaquant. Dans AWS, un service tiers peut être autorisé à assumer des rôles dans de nombreux comptes client ; un attaquant pourrait le pousser à assumer votre rôle si rien ne lie la demande à la relation légitime avec le client.
Le scénario du fournisseur
Imaginez un service SaaS de surveillance qui assume un rôle dans chaque compte client. Le SaaS utilise une même identité AWS pour tout le monde. Si un attaquant qui est également client devine l'ARN de votre rôle, il pourrait convaincre le SaaS d'assumer votre rôle, puisque le SaaS est le principal de confiance. L'ID de compte ne suffit pas à empêcher cela.
Introduire l'identifiant externe
L'identifiant externe est une valeur unique et secrète que le fournisseur attribue à votre relation. Vous l'ajoutez comme condition dans la politique d'approbation de votre rôle, et le fournisseur doit fournir exactement la même valeur lors de l'appel à AssumeRole. Comme l'attaquant ne connaît pas votre identifiant externe, il ne peut pas tromper le fournisseur pour qu'il assume votre rôle.
Politique d'approbation avec identifiant externe
Cette politique d'approbation exige l'identifiant externe correspondant. AssumeRole réussit uniquement lorsque le fournisseur transmet une valeur identique, ce qui neutralise l'attaque du député confus.
"Condition": {
"StringEquals": {
"sts:ExternalId": "unique-customer-12345"
}
}Qui définit l'identifiant externe ?
Point essentiel : c'est le fournisseur qui génère et contrôle l'identifiant externe, et non le client. Cela empêche les clients de s'entendre pour réutiliser la même valeur. Les recommandations AWS sont explicites : en tant que tiers, vous devez attribuer à chaque client un identifiant externe unique et l'exiger à chaque prise de rôle.
Ce n'est pas un mot de passe secret
L'identifiant externe n'est pas destiné à rester secret comme un mot de passe ; il peut apparaître dans les instructions de configuration. Sa valeur en matière de sécurité vient du fait qu'il est unique pour chaque client et contrôlé par le fournisseur, de sorte qu'un attaquant ne peut pas faire utiliser au député la valeur d'un autre client. Considérez-le comme un jeton anti-usurpation, et non comme un identifiant d'authentification.
L'associer au moindre privilège
L'identifiant externe contrôle qui peut assumer le rôle, mais vous devez toujours définir précisément ce que le rôle peut faire à l'aide de politiques d'autorisation strictes. Même un fournisseur correctement autorisé ne devrait recevoir que les autorisations minimales nécessaires. Pour sécuriser l'accès d'un tiers, combinez l'identifiant externe, un principal précis et des autorisations fondées sur le moindre privilège.
Au-delà des fournisseurs
Le modèle du député confus s'applique également aux services AWS qui agissent en votre nom. La confiance entre services utilise souvent des clés de condition telles que aws:SourceArn et aws:SourceAccount dans les politiques de ressources, afin de vérifier que le service appelant agit pour votre ressource ; c'est la même idée défensive présentée sous une autre forme.
Repérer l'indice dans l'examen
Lorsqu'une question décrit un tiers ou un service SaaS qui assume un rôle entre plusieurs comptes, la réponse sécurisée implique presque toujours un identifiant externe dans la politique d'approbation. S'il s'agit d'un scénario entre services, recherchez plutôt les conditions aws:SourceArn/aws:SourceAccount. Reconnaître cet indice vous oriente directement vers le bon contrôle.
Tout mettre en pratique
Le problème du député confus permet à un attaquant de tromper un tiers de confiance pour qu'il utilise son accès de manière abusive. L'identifiant externe, unique pour chaque client et contrôlé par le fournisseur, l'empêche en exigeant une valeur correspondante lors de l'appel à AssumeRole. Pour les services AWS, utilisez aws:SourceArn et aws:SourceAccount. Associez toujours ces contrôles à des autorisations fondées sur le moindre privilège.
Vérification rapide
Testez votre compréhension du concept de député confus.
Récapitulatif
Le problème du député confus apparaît lorsqu'un tiers de confiance est trompé et utilise abusivement son accès entre comptes. L'identifiant externe, unique pour chaque client et contrôlé par le fournisseur, l'empêche grâce à une condition de la politique d'approbation portant sur sts:ExternalId. Pour la confiance entre services AWS, utilisez aws:SourceArn et aws:SourceAccount, toujours selon le principe du moindre privilège.
Questions Fréquemment Posées
La leçon « ID externe et problème du député confus » est-elle gratuite ?
Oui — le texte complet de « ID externe et problème du député confus » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « ID externe et problème du député confus » ?
Empêchez des tiers d'être trompés et d'utiliser abusivement des accès. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « ID externe et problème du député confus » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment STS émet des identifiants temporaires
- AssumeRole et la durée de session
- ID externe et problème du député confus
- Politiques de session et restriction par balises