ID Luaran dan Timbalan yang Keliru
Cegah pihak ketiga daripada diperdaya untuk menyalahgunakan akses.
ID Luaran dan Timbalan yang Keliru ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Masalah Kepercayaan yang Tersirat
Apabila anda membenarkan pihak ketiga mengandaikan peranan dalam akaun anda, risiko keselamatan yang dipanggil masalah timbalan yang keliru boleh berlaku. ID luaran ialah kawalan yang ringkas tetapi penting untuk mencegahnya. Corak ini muncul dalam peperiksaan apabila pembekal SaaS memerlukan akses kepada akaun AWS anda.
Maksud Timbalan yang Keliru
Timbalan yang keliru ialah entiti dipercayai (timbalan) yang diperdaya untuk menggunakan kuasanya bagi pihak penyerang. Dalam AWS, perkhidmatan pihak ketiga mempunyai kebenaran untuk mengandaikan peranan dalam banyak akaun pelanggan; penyerang boleh memperdayanya supaya mengandaikan peranan anda jika tiada apa-apa yang mengaitkan permintaan itu dengan hubungan pelanggan yang sah.
Senario Pembekal
Bayangkan perkhidmatan SaaS pemantauan yang mengandaikan peranan dalam setiap akaun pelanggan. SaaS itu menggunakan satu identiti AWS untuk semua pelanggan. Jika penyerang yang juga merupakan pelanggan meneka ARN peranan anda, mereka mungkin memujuk SaaS itu untuk mengandaikan peranan anda kerana SaaS tersebut ialah prinsipal yang dipercayai. ID akaun sahaja tidak mencukupi untuk menghalangnya.
Masukkan ID Luaran
ID luaran ialah nilai unik dan rahsia yang diberikan oleh pembekal kepada hubungan anda. Anda meletakkannya dalam dasar kepercayaan peranan sebagai syarat, dan pembekal mesti membekalkan nilai yang sama tepat apabila memanggil AssumeRole. Oleh sebab penyerang tidak mengetahui ID luaran anda, mereka tidak boleh memperdaya pembekal supaya mengandaikan peranan anda.
Dasar Kepercayaan dengan ID Luaran
Dasar kepercayaan ini memerlukan ID luaran yang sepadan. AssumeRole hanya berjaya apabila pembekal menghantar nilai yang sama, sekali gus menggagalkan serangan timbalan yang keliru.
"Condition": {
"StringEquals": {
"sts:ExternalId": "unique-customer-12345"
}
}Siapa yang Menetapkan ID Luaran
Yang penting, pembekal menjana dan mengawal ID luaran, bukannya pelanggan. Ini menghalang pelanggan daripada berpakat untuk menggunakan semula nilai yang sama. Panduan AWS adalah jelas: sebagai pihak ketiga, anda mesti memberikan setiap pelanggan ID luaran yang unik dan mewajibkannya bagi setiap andaian.
Bukan Kata Laluan Rahsia
ID luaran tidak bertujuan menjadi rahsia seperti kata laluan; ID itu boleh muncul dalam arahan persediaan. Nilai keselamatannya datang daripada sifatnya yang unik bagi setiap pelanggan dan dikawal oleh pembekal, supaya penyerang tidak boleh membuat timbalan menggunakan nilai pelanggan yang salah. Anggap ia sebagai token pencegah penyamaran, bukan kelayakan.
Digandingkan dengan Keistimewaan Minimum
ID luaran mengawal siapa yang boleh mengandaikan, tetapi anda masih perlu menetapkan skop perkara yang boleh dilakukan oleh peranan dengan dasar kebenaran yang ketat. Walaupun pembekal telah diberi kuasa dengan betul, mereka hanya patut menerima kebenaran minimum yang diperlukan. Gabungkan ID luaran, prinsipal khusus dan kebenaran berkeistimewaan minimum untuk akses pihak ketiga yang selamat.
Melangkaui Pembekal
Corak timbalan yang keliru juga terpakai pada perkhidmatan AWS yang bertindak bagi pihak anda. Kepercayaan antara perkhidmatan sering menggunakan kunci syarat seperti aws:SourceArn dan aws:SourceAccount dalam dasar sumber untuk memastikan perkhidmatan pemanggil bertindak bagi sumber anda, iaitu idea pertahanan yang sama dalam bentuk yang berbeza.
Mengenal Pasti Petunjuk Peperiksaan
Apabila soalan menerangkan pihak ketiga atau SaaS yang mengandaikan peranan merentas akaun, jawapan selamat hampir selalu melibatkan ID luaran dalam dasar kepercayaan. Jika senario itu melibatkan perkhidmatan kepada perkhidmatan, cari syarat aws:SourceArn/aws:SourceAccount sebagai gantinya. Mengenal pasti petunjuk ini membawa anda terus kepada kawalan yang betul.
Menggabungkan Semuanya
Masalah timbalan yang keliru membolehkan penyerang memperdaya pihak ketiga yang dipercayai supaya menyalahgunakan aksesnya. ID luaran, yang unik bagi setiap pelanggan dan dikawal oleh pembekal, mencegahnya dengan mewajibkan nilai yang sepadan pada AssumeRole. Untuk perkhidmatan AWS, gunakan aws:SourceArn dan aws:SourceAccount. Sentiasa gabungkan semua ini dengan kebenaran berkeistimewaan minimum.
Semakan Pantas
Uji kefahaman anda tentang konsep timbalan yang keliru.
Imbas Kembali
Masalah timbalan yang keliru timbul apabila pihak ketiga yang dipercayai diperdaya untuk menyalahgunakan akses merentas akaunnya. ID luaran, yang unik bagi setiap pelanggan dan dikawal oleh pembekal, mencegahnya melalui syarat dasar kepercayaan pada sts:ExternalId. Untuk kepercayaan antara perkhidmatan AWS, gunakan aws:SourceArn dan aws:SourceAccount, sentiasa dengan keistimewaan minimum.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “ID Luaran dan Timbalan yang Keliru” percuma?
Ya — teks penuh “ID Luaran dan Timbalan yang Keliru” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “ID Luaran dan Timbalan yang Keliru”?
Cegah pihak ketiga daripada diperdaya untuk menyalahgunakan akses. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “ID Luaran dan Timbalan yang Keliru” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Cara STS Mengeluarkan Kelayakan Sementara
- AssumeRole dan Tempoh Hayat Sesi
- ID Luaran dan Timbalan yang Keliru
- Dasar Sesi dan Penetapan Skop Berasaskan Tag