0Pricing
AWS Security Academy · Pelajaran

External ID dan Deputi yang Bingung

Cegah pihak ketiga tertipu hingga menyalahgunakan akses.

External ID dan Deputi yang Bingung adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Masalah Kepercayaan yang Terselubung

Ketika Anda mengizinkan pihak ketiga mengambil peran di akun Anda, risiko keamanan yang disebut masalah deputi yang bingung dapat muncul. ID eksternal adalah kontrol sederhana tetapi penting untuk mencegahnya. Pola ini muncul dalam ujian setiap kali vendor SaaS memerlukan akses ke akun AWS Anda.

Apa Itu Deputi yang Bingung

Deputi yang bingung adalah entitas tepercaya (deputi) yang ditipu sehingga menggunakan kewenangannya untuk kepentingan penyerang. Di AWS, layanan pihak ketiga memiliki izin untuk mengambil peran di banyak akun pelanggan; penyerang dapat menipunya agar mengambil peran Anda jika tidak ada hal yang mengaitkan permintaan tersebut dengan hubungan pelanggan yang sah.

Skenario Vendor

Bayangkan sebuah SaaS pemantauan yang mengambil peran di setiap akun pelanggan. SaaS tersebut menggunakan satu identitas AWS untuk semua pelanggan. Jika penyerang yang juga merupakan pelanggan menebak ARN peran Anda, mereka mungkin dapat membujuk SaaS tersebut untuk mengambil peran Anda, karena SaaS adalah principal tepercaya. ID akun saja tidak cukup untuk mencegah hal ini.

Masukkan ID Eksternal

ID eksternal adalah nilai unik dan rahasia yang ditetapkan vendor untuk hubungan Anda. Anda memasukkannya ke dalam kebijakan kepercayaan peran sebagai kondisi, dan vendor harus memberikan nilai yang sama persis saat memanggil AssumeRole. Karena penyerang tidak mengetahui ID eksternal Anda, mereka tidak dapat menipu vendor agar mengambil peran Anda.

Kebijakan Kepercayaan dengan ID Eksternal

Kebijakan kepercayaan ini mewajibkan ID eksternal yang sesuai. AssumeRole hanya berhasil jika vendor meneruskan nilai yang identik, sehingga serangan deputi yang bingung dapat digagalkan.

"Condition": {
  "StringEquals": {
    "sts:ExternalId": "unique-customer-12345"
  }
}

Siapa yang Menetapkan ID Eksternal

Yang penting, vendor yang membuat dan mengendalikan ID eksternal, bukan pelanggan. Hal ini mencegah pelanggan berkolusi untuk menggunakan kembali nilai yang sama. Panduan AWS sudah jelas: sebagai pihak ketiga, Anda harus menetapkan ID eksternal unik untuk setiap pelanggan dan mewajibkannya pada setiap pengambilan peran.

Bukan Kata Sandi Rahasia

ID eksternal tidak dimaksudkan untuk menjadi rahasia seperti kata sandi; ID ini dapat muncul dalam petunjuk penyiapan. Nilai keamanannya berasal dari sifatnya yang unik untuk setiap pelanggan dan dikendalikan oleh vendor, sehingga penyerang tidak dapat membuat deputi menggunakan nilai milik pelanggan lain. Perlakukan ID ini sebagai token antipenyamaran, bukan kredensial.

Menggabungkannya dengan Hak Akses Minimum

ID eksternal mengendalikan siapa yang dapat mengambil peran, tetapi Anda tetap harus membatasi apa yang dapat dilakukan peran tersebut dengan kebijakan izin yang ketat. Bahkan vendor yang telah diberi wewenang dengan benar hanya boleh menerima izin minimum yang diperlukan. Gabungkan ID eksternal, principal tertentu, dan izin dengan hak akses minimum untuk akses pihak ketiga yang aman.

Melampaui Vendor

Pola deputi yang bingung juga berlaku untuk layanan AWS yang bertindak atas nama Anda. Kepercayaan antarlayanan sering menggunakan kunci kondisi seperti aws:SourceArn dan aws:SourceAccount dalam kebijakan sumber daya untuk memastikan layanan pemanggil bertindak untuk sumber daya Anda; ini adalah gagasan pertahanan yang sama dalam bentuk berbeda.

Mengenali Petunjuk Ujian

Setiap kali pertanyaan menjelaskan pihak ketiga atau SaaS yang mengambil peran lintas akun, jawaban aman hampir selalu melibatkan ID eksternal dalam kebijakan kepercayaan. Jika skenarionya adalah komunikasi antarlayanan, carilah kondisi aws:SourceArn/aws:SourceAccount. Mengenali petunjuk ini akan langsung mengarahkan Anda ke kontrol yang tepat.

Menyatukan Semuanya

Masalah deputi yang bingung memungkinkan penyerang menipu pihak ketiga tepercaya agar menyalahgunakan aksesnya. ID eksternal, yang unik untuk setiap pelanggan dan dikendalikan oleh vendor, mencegahnya dengan mewajibkan nilai yang sesuai pada AssumeRole. Untuk layanan AWS, gunakan aws:SourceArn dan aws:SourceAccount. Selalu gabungkan semua ini dengan izin hak akses minimum.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep deputi yang bingung.

Ringkasan

Masalah deputi yang bingung muncul ketika pihak ketiga tepercaya ditipu sehingga menyalahgunakan akses lintas akunnya. ID eksternal, yang unik untuk setiap pelanggan dan dikendalikan oleh vendor, mencegahnya melalui kondisi kebijakan kepercayaan pada sts:ExternalId. Untuk kepercayaan antarlayanan AWS, gunakan aws:SourceArn dan aws:SourceAccount, selalu dengan hak akses minimum.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “External ID dan Deputi yang Bingung” gratis?

Ya — teks lengkap “External ID dan Deputi yang Bingung” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “External ID dan Deputi yang Bingung”?

Cegah pihak ketiga tertipu hingga menyalahgunakan akses. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “External ID dan Deputi yang Bingung” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara STS Menerbitkan Kredensial Sementara
  2. AssumeRole dan Masa Berlaku Sesi
  3. External ID dan Deputi yang Bingung
  4. Kebijakan Sesi dan Pembatasan Berbasis Tag
← Kembali ke AWS Security Academy